Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Trojaner, was kann ich tun? (https://www.trojaner-board.de/57655-trojaner-tun.html)

Caprise 11.08.2008 10:35

Trojaner, was kann ich tun?
 
Hallo, nun muß ich mich auch mal melden. Habe leider per Suche nicht viel gefunden, oder ich stelle mich zu dusselig an, bitte seid etwas nachsichtig.

Ich habe gestern schon antivir drüber laufen lassen, das hat immer die drei Sachen "wjiuuqwx.dll", "nlddfitt.dll" und" ssqRHApq.dll" gefunden, allerdings konnt ich mich dusselig klicken. Dann habe ich "Stinger" drüber laufen lassen, was gar nix gefunden hat, zu guter letzt dann "Super Anti Spyware", dessen link ich hier gefunden habe. Das hat mir dann auch die 3 Sachen angezeigt, ich konnte sie löschen lassen.

Nun habe ich folgende Probleme:

Bei jedem Neustart kommen drei Fenster "RunDLL: Fehler beim Laden von C:\Users\mein name\AppData\Local\Temp\wjiuuqwx.dll Das angegebene Modul wurde nicht gefunden" und so eben mit allen drei Dateien.

Und mein Firefox, Thunderbird schmieren stäääääääändig ab. Ich bin beim schreiben jetzt schon 5 mal unterbrochen worden. :-( *korrigiere 6 mal*


Ich nutze Windows Vista Bussiness.

Hier das Logfile.

Zitat:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11:23:15, on 11.08.2008
Platform: Windows Vista (WinNT 6.00.1904)
MSIE: Internet Explorer v7.00 (7.00.6000.16681)
Boot mode: Normal

Running processes:
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Program Files\Hewlett-Packard\IAM\bin\asghost.exe
C:\Windows\Explorer.EXE
C:\Windows\SMINST\scheduler.exe
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\Analog Devices\Core\smax4pnp.exe
C:\Program Files\PDF Complete\pdfsty.exe
C:\Program Files\Hewlett-Packard\HP ProtectTools Security Manager\pthosttr.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Program Files\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe
C:\Program Files\Hewlett-Packard\HP Wireless Assistant\WiFiMsg.exe
C:\Program Files\Common Files\Symantec Shared\ccApp.exe
C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\QLBCTRL.exe
C:\Program Files\Hp\HP Software Update\hpwuSchd2.exe
C:\Program Files\Hewlett-Packard\Shared\HpqToaster.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Windows\System32\rundll32.exe
C:\Windows\System32\rundll32.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\WIDCOMM\Bluetooth Software\BTTray.exe
C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Windows\system32\wuauclt.exe
C:\Program Files\WIDCOMM\Bluetooth Software\BtStackServer.exe
C:\Windows\system32\SearchFilterHost.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=DE_DE&c=none&bd=smb&pf=laptop
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=DE_DE&c=none&bd=smb&pf=laptop
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {1E8A6170-7264-4D0F-BEAE-D42A53123C75} - C:\Program Files\Common Files\Symantec Shared\coShared\Browser\1.5\NppBho.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O2 - BHO: Credential Manager for HP ProtectTools - {DF21F1DB-80C6-11D3-9483-B03D0EC10000} - C:\Program Files\Hewlett-Packard\IAM\Bin\ItIEAddIn.dll
O2 - BHO: Ask Toolbar BHO - {F4D76F01-7896-458a-890F-E1F05C46069F} - C:\Program Files\AskPBar\bar\1.bin\ASKPBAR.DLL (file missing)
O3 - Toolbar: Show Norton Toolbar - {90222687-F593-4738-B738-FBEE9C7B26DF} - C:\Program Files\Common Files\Symantec Shared\coShared\Browser\1.5\UIBHO.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: Ask Toolbar - {F4D76F09-7896-458a-890F-E1F05C46069F} - C:\Program Files\AskPBar\bar\1.bin\ASKPBAR.DLL (file missing)
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [PDF Complete] "C:\Program Files\PDF Complete\pdfsty.exe"
O4 - HKLM\..\Run: [PTHOSTTR] C:\Program Files\Hewlett-Packard\HP ProtectTools Security Manager\PTHOSTTR.EXE /Start
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [hpWirelessAssistant] %ProgramFiles%\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe
O4 - HKLM\..\Run: [WAWifiMessage] %ProgramFiles%\Hewlett-Packard\HP Wireless Assistant\WiFiMsg.exe
O4 - HKLM\..\Run: [HP Health Check Scheduler] C:\Program Files\Hewlett-Packard\HP Health Check\HPHC_Scheduler.exe
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [QlbCtrl] %ProgramFiles%\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe /Start
O4 - HKLM\..\Run: [CognizanceTS] rundll32.exe C:\PROGRA~1\HEWLET~1\IAM\Bin\ASTSVCC.dll,RegisterModule
O4 - HKLM\..\Run: [HP Software Update] c:\Program Files\Hp\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\RunOnce: [ST Recovery Launcher] %WINDIR%\SMINST\launcher.exe
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [AdobeUpdater] C:\Program Files\Common Files\Adobe\Updater5\AdobeUpdater.exe
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKCU\..\Run: [MSSMSGS] rundll32.exe winvtu32.rom,HKeRun
O4 - HKCU\..\Run: [BM7684358d] Rundll32.exe "C:\Users\***\AppData\Local\Temp\wjiuuqwx.dll",s
O4 - HKCU\..\Run: [75b70611] rundll32.exe "C:\Users\***\AppData\Local\Temp\nlddfitt.dll",b
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - HKCU\..\Run: [cmds] rundll32.exe C:\Users\***\AppData\Local\Temp\ssqRHApq.dll,c
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [Nokia.PCSync] "C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe" /NoDialog (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [Nokia.PCSync] "C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe" /NoDialog (User 'Default user')
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: BTTray.lnk = ?
O4 - Global Startup: DVD Check.lnk = C:\Program Files\InterVideo\DVD Check\DVDCheck.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
O8 - Extra context menu item: Bild an &Bluetooth-Gerät senden... - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~1\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Seite an &Bluetooth-Gerät senden... - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\Office12\REFIEBAR.DLL
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-12650 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O13 - Gopher Prefix:
O18 - Protocol: bwfile-8876480 - {9462A756-7B47-47BC-8C80-C34B9B80B32B} - C:\Program Files\Logitech\Desktop Messenger\8876480\Program\GAPlugProtocol-8876480.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O20 - AppInit_DLLs: APSHook.dll
O20 - Winlogon Notify: !SASWinLogon - C:\Program Files\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: a-squared Free Service (a2free) - Emsi Software GmbH - C:\Program Files\a-squared Free\a2service.exe
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\Windows\system32\agrsmsvc.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati External Event Utility - ATI Technologies Inc. - C:\Windows\system32\Ati2evxx.exe
O23 - Service: Automatisches LiveUpdate - Scheduler - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe
O23 - Service: Com4Qlb - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\Com4Qlb.exe
O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\VAScanner\comHost.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: HP Health Check Service - Hewlett-Packard - C:\Program Files\Hewlett-Packard\HP Health Check\hphc_service.exe
O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: Symantec IS Password Validation (ISPwdSvc) - Symantec Corporation - C:\Program Files\Norton Internet Security\isPwdSvc.exe
O23 - Service: IviRegMgr - Unknown owner - C:\Program Files\Common Files\InterVideo\RegMgr\iviRegMgr.exe (file missing)
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: LiveUpdate Notice Service Ex (LiveUpdate Notice Ex) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe
O23 - Service: LiveUpdate Notice Service - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
O23 - Service: lxbs_device - Lexmark International, Inc. - C:\Windows\system32\lxbscoms.exe
O23 - Service: PDF Document Manager (pdfcDispatcher) - PDF Complete Inc - C:\Program Files\PDF Complete\pdfsvc.exe
O23 - Service: RoxMediaDB9 - Sonic Solutions - c:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxMediaDB9.exe
O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: stllssvr - MicroVision Development, Inc. - c:\Program Files\Common Files\SureThing Shared\stllssvr.exe
O23 - Service: Symantec Core LC - Unknown owner - C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: Symantec AppCore Service (SymAppCore) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\AppCore\AppSvc32.exe
O23 - Service: TeamViewer 3 (TeamViewer) - TeamViewer GmbH - C:\Program Files\TeamViewer3\TeamViewer_Host.exe

--
End of file - 13820 bytes
Danke schonmal

Caprise 11.08.2008 11:15

soooo, ich versuch mir mal selbe rzu helfen... :headbang:

Habe Malwarebytes runtergeladen und drüberlaufen lassen, das hat auch ein ganz paar sachen gefunden.

hier das log

Zitat:

Malwarebytes' Anti-Malware 1.24
Datenbank Version: 1040
Windows 6.0.6000

12:13:32 11.08.2008
mbam-log-8-11-2008 (12-13-32).txt

Scan-Methode: Quick-Scan
Durchsuchte Objekte: 38087
Laufzeit: 13 minute(s), 21 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 3
Infizierte Registrierungswerte: 3
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\MS Juan (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\contim (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Weather Services (Adware.Hotbar) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\bm7684358d (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\cmds (Malware.Trace) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Control Panel\Cpls\wxfw.dll (Adware.Hotbar) -> Quarantined and deleted successfully.

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

sollte es das gewesen sein?

Caprise 11.08.2008 13:26

hmm, scheint noch nicht geholfen zu haben, Firefox stürzt nach wie vor ständig ab :heulen:

blow-in 11.08.2008 13:41

Hallo Caprise
Ich sehe in deinem Log, dass du mehrere AVP am laufen hast. Entscheide dich für eines.
Da ist mal eine Datei, die du bei Vrustotal hochladen und auswerten lassen musst.
Zitat:

C:\Users\***\AppData\Local\Temp\ssqRHApq.dll
Die Sternchen wieder durch deinen Namen ersetzen und in die Eingabezeile eintragen.
Der Scan kann etwas dauern. Poste dann das gesamte Ergebnis.

Caprise 11.08.2008 13:46

Die datei gibts scheinbar nicht mehr, irgendeins meiner Programme muß das gelöscht haben. Das Malwarebytes vielleicht?

Caprise 11.08.2008 13:58

So, nun hab ich mal neu gestartet und nochmal das HiJack gemacht und raus kommt folgendes:

Zitat:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11:23:15, on 11.08.2008
Platform: Windows Vista (WinNT 6.00.1904)
MSIE: Internet Explorer v7.00 (7.00.6000.16681)
Boot mode: Normal

Running processes:
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Program Files\Hewlett-Packard\IAM\bin\asghost.exe
C:\Windows\Explorer.EXE
C:\Windows\SMINST\scheduler.exe
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\Analog Devices\Core\smax4pnp.exe
C:\Program Files\PDF Complete\pdfsty.exe
C:\Program Files\Hewlett-Packard\HP ProtectTools Security Manager\pthosttr.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Program Files\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe
C:\Program Files\Hewlett-Packard\HP Wireless Assistant\WiFiMsg.exe
C:\Program Files\Common Files\Symantec Shared\ccApp.exe
C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\QLBCTRL.exe
C:\Program Files\Hp\HP Software Update\hpwuSchd2.exe
C:\Program Files\Hewlett-Packard\Shared\HpqToaster.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Windows\System32\rundll32.exe
C:\Windows\System32\rundll32.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\WIDCOMM\Bluetooth Software\BTTray.exe
C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Windows\system32\wuauclt.exe
C:\Program Files\WIDCOMM\Bluetooth Software\BtStackServer.exe
C:\Windows\system32\SearchFilterHost.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=DE_DE&c=none&bd=smb&pf=laptop
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=DE_DE&c=none&bd=smb&pf=laptop
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {1E8A6170-7264-4D0F-BEAE-D42A53123C75} - C:\Program Files\Common Files\Symantec Shared\coShared\Browser\1.5\NppBho.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O2 - BHO: Credential Manager for HP ProtectTools - {DF21F1DB-80C6-11D3-9483-B03D0EC10000} - C:\Program Files\Hewlett-Packard\IAM\Bin\ItIEAddIn.dll
O2 - BHO: Ask Toolbar BHO - {F4D76F01-7896-458a-890F-E1F05C46069F} - C:\Program Files\AskPBar\bar\1.bin\ASKPBAR.DLL (file missing)
O3 - Toolbar: Show Norton Toolbar - {90222687-F593-4738-B738-FBEE9C7B26DF} - C:\Program Files\Common Files\Symantec Shared\coShared\Browser\1.5\UIBHO.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: Ask Toolbar - {F4D76F09-7896-458a-890F-E1F05C46069F} - C:\Program Files\AskPBar\bar\1.bin\ASKPBAR.DLL (file missing)
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [PDF Complete] "C:\Program Files\PDF Complete\pdfsty.exe"
O4 - HKLM\..\Run: [PTHOSTTR] C:\Program Files\Hewlett-Packard\HP ProtectTools Security Manager\PTHOSTTR.EXE /Start
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [hpWirelessAssistant] %ProgramFiles%\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe
O4 - HKLM\..\Run: [WAWifiMessage] %ProgramFiles%\Hewlett-Packard\HP Wireless Assistant\WiFiMsg.exe
O4 - HKLM\..\Run: [HP Health Check Scheduler] C:\Program Files\Hewlett-Packard\HP Health Check\HPHC_Scheduler.exe
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [QlbCtrl] %ProgramFiles%\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe /Start
O4 - HKLM\..\Run: [CognizanceTS] rundll32.exe C:\PROGRA~1\HEWLET~1\IAM\Bin\ASTSVCC.dll,RegisterModule
O4 - HKLM\..\Run: [HP Software Update] c:\Program Files\Hp\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\RunOnce: [ST Recovery Launcher] %WINDIR%\SMINST\launcher.exe
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [AdobeUpdater] C:\Program Files\Common Files\Adobe\Updater5\AdobeUpdater.exe
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKCU\..\Run: [MSSMSGS] rundll32.exe winvtu32.rom,HKeRun
O4 - HKCU\..\Run: [BM7684358d] Rundll32.exe "C:\Users\***\AppData\Local\Temp\wjiuuqwx.dll",s
O4 - HKCU\..\Run: [75b70611] rundll32.exe "C:\Users\***\AppData\Local\Temp\nlddfitt.dll",b
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - HKCU\..\Run: [cmds] rundll32.exe C:\Users\***\AppData\Local\Temp\ssqRHApq.dll,c
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [Nokia.PCSync] "C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe" /NoDialog (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [Nokia.PCSync] "C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe" /NoDialog (User 'Default user')
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: BTTray.lnk = ?
O4 - Global Startup: DVD Check.lnk = C:\Program Files\InterVideo\DVD Check\DVDCheck.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
O8 - Extra context menu item: Bild an &Bluetooth-Gerät senden... - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~1\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Seite an &Bluetooth-Gerät senden... - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\Office12\REFIEBAR.DLL
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-12650 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O13 - Gopher Prefix:
O18 - Protocol: bwfile-8876480 - {9462A756-7B47-47BC-8C80-C34B9B80B32B} - C:\Program Files\Logitech\Desktop Messenger\8876480\Program\GAPlugProtocol-8876480.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O20 - AppInit_DLLs: APSHook.dll
O20 - Winlogon Notify: !SASWinLogon - C:\Program Files\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: a-squared Free Service (a2free) - Emsi Software GmbH - C:\Program Files\a-squared Free\a2service.exe
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\Windows\system32\agrsmsvc.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati External Event Utility - ATI Technologies Inc. - C:\Windows\system32\Ati2evxx.exe
O23 - Service: Automatisches LiveUpdate - Scheduler - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe
O23 - Service: Com4Qlb - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\Com4Qlb.exe
O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\VAScanner\comHost.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: HP Health Check Service - Hewlett-Packard - C:\Program Files\Hewlett-Packard\HP Health Check\hphc_service.exe
O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: Symantec IS Password Validation (ISPwdSvc) - Symantec Corporation - C:\Program Files\Norton Internet Security\isPwdSvc.exe
O23 - Service: IviRegMgr - Unknown owner - C:\Program Files\Common Files\InterVideo\RegMgr\iviRegMgr.exe (file missing)
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: LiveUpdate Notice Service Ex (LiveUpdate Notice Ex) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe
O23 - Service: LiveUpdate Notice Service - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
O23 - Service: lxbs_device - Lexmark International, Inc. - C:\Windows\system32\lxbscoms.exe
O23 - Service: PDF Document Manager (pdfcDispatcher) - PDF Complete Inc - C:\Program Files\PDF Complete\pdfsvc.exe
O23 - Service: RoxMediaDB9 - Sonic Solutions - c:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxMediaDB9.exe
O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: stllssvr - MicroVision Development, Inc. - c:\Program Files\Common Files\SureThing Shared\stllssvr.exe
O23 - Service: Symantec Core LC - Unknown owner - C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: Symantec AppCore Service (SymAppCore) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\AppCore\AppSvc32.exe
O23 - Service: TeamViewer 3 (TeamViewer) - TeamViewer GmbH - C:\Program Files\TeamViewer3\TeamViewer_Host.exe

--
End of file - 13820 bytes

Was allerdings komisch ist, diese dateien gibts in dem Ordner nicht mehr :-/

Was nun?

Caprise 11.08.2008 18:41

Oh man, das macht mich wahnsinnig

Ich hab jetzt erstmal bis auf Antivir, Adaware (hatte ich schon lange drauf) und Malwarebytes alles runtergehaun.

Adaware findet 12 "infizierte" Sachen. Aber kurz vor Schluß jedesmal eine Fehlermeldung: "Service Error: 6000 has occurred. Description: Ad-Aware service is not running. Please try running the application after a few minutes."

So, und von den 12 infizierten Dateien seh ich gar nix, bzw. kann auch nichts machen :-(

Heut is nen scheiß tag. Autounfall, Computer Schrott und mein Kind wil nicht schlafen... whaaaaaaaaaaaaaaaaaaaaaa

Dabei müßt ich eigentlich bissl arbeiten. :heulen::heulen::heulen::heulen:

Weiß jemand rat?

Achso, wenn ich jetzt hochfahre kommt nur noch ein Fenster "RunDLL: "RunDLL: Fehler beim Laden von C:\Users\mein name\AppData\Local\Temp\nlddfitt.dll Das angegebene Modul wurde nicht gefunden"

Aber die Datei finde ich nirgends, eben auch nicht in dem Ordner.... :balla:

Bitte, helft mir!

Caprise 12.08.2008 09:31

So, dann hier nochmal.

Das ist mein letztes Log von HiJack.

Kann mir jemand sagen, ob das sauber ist?

Zitat:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:25:02, on 11.08.2008
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18000)
Boot mode: Normal

Running processes:
C:\Windows\system32\taskeng.exe
C:\Program Files\Hewlett-Packard\IAM\bin\asghost.exe
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\PDF Complete\pdfsty.exe
C:\Program Files\Hewlett-Packard\HP ProtectTools Security Manager\pthosttr.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Program Files\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe
C:\Program Files\Hewlett-Packard\HP Wireless Assistant\WiFiMsg.exe
C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\QLBCTRL.exe
C:\Program Files\Hp\HP Software Update\hpwuSchd2.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\Analog Devices\Core\smax4pnp.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger .exe
C:\Program Files\Hewlett-Packard\Shared\HpqToaster.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Users\***\Downloads\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.hp.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=DE_DE&c=none&bd=smb&pf =laptop
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Int ernet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Credential Manager for HP ProtectTools - {DF21F1DB-80C6-11D3-9483-B03D0EC10000} - C:\Program Files\Hewlett-Packard\IAM\Bin\ItIEAddIn.dll
O2 - BHO: Ask Toolbar BHO - {F4D76F01-7896-458a-890F-E1F05C46069F} - C:\Program Files\AskPBar\bar\1.bin\ASKPBAR.DLL (file missing)
O3 - Toolbar: Ask Toolbar - {F4D76F09-7896-458a-890F-E1F05C46069F} - C:\Program Files\AskPBar\bar\1.bin\ASKPBAR.DLL (file missing)
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [PDF Complete] "C:\Program Files\PDF Complete\pdfsty.exe"
O4 - HKLM\..\Run: [PTHOSTTR] C:\Program Files\Hewlett-Packard\HP ProtectTools Security Manager\PTHOSTTR.EXE /Start
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [hpWirelessAssistant] %ProgramFiles%\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe
O4 - HKLM\..\Run: [WAWifiMessage] %ProgramFiles%\Hewlett-Packard\HP Wireless Assistant\WiFiMsg.exe
O4 - HKLM\..\Run: [HP Health Check Scheduler] C:\Program Files\Hewlett-Packard\HP Health Check\HPHC_Scheduler.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [QlbCtrl] %ProgramFiles%\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe /Start
O4 - HKLM\..\Run: [CognizanceTS] rundll32.exe C:\PROGRA~1\HEWLET~1\IAM\Bin\ASTSVCC.dll,RegisterM odule
O4 - HKLM\..\Run: [HP Software Update] c:\Program Files\Hp\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\RunOnce: [ST Recovery Launcher] %WINDIR%\SMINST\launcher.exe
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKCU\..\Run: [MSSMSGS] rundll32.exe winvtu32.rom,HKeRun
O4 - HKUS\S-1-5-18\..\Run: [Nokia.PCSync] "C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe" /NoDialog (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [Nokia.PCSync] "C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe" /NoDialog (User 'Default user')
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: DVD Check.lnk = C:\Program Files\InterVideo\DVD Check\DVDCheck.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger .exe
O8 - Extra context menu item: Bild an &Bluetooth-Gerät senden... - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~1\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Seite an &Bluetooth-Gerät senden... - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\Office12\REFIEBAR.DLL
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-12650 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O13 - Gopher Prefix:
O18 - Protocol: bwfile-8876480 - {9462A756-7B47-47BC-8C80-C34B9B80B32B} - C:\Program Files\Logitech\Desktop Messenger\8876480\Program\GAPlugProtocol-8876480.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O20 - AppInit_DLLs: APSHook.dll
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\Windows\system32\agrsmsvc.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati External Event Utility - ATI Technologies Inc. - C:\Windows\system32\Ati2evxx.exe
O23 - Service: Com4Qlb - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\Com4Qlb.exe
O23 - Service: HP Health Check Service - Hewlett-Packard - C:\Program Files\Hewlett-Packard\HP Health Check\hphc_service.exe
O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: IviRegMgr - Unknown owner - C:\Program Files\Common Files\InterVideo\RegMgr\iviRegMgr.exe (file missing)
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe
O23 - Service: lxbs_device - Lexmark International, Inc. - C:\Windows\system32\lxbscoms.exe
O23 - Service: PDF Document Manager (pdfcDispatcher) - PDF Complete Inc - C:\Program Files\PDF Complete\pdfsvc.exe
O23 - Service: RoxMediaDB9 - Sonic Solutions - c:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxMediaDB9.exe
O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: stllssvr - MicroVision Development, Inc. - c:\Program Files\Common Files\SureThing Shared\stllssvr.exe
O23 - Service: TeamViewer 3 (TeamViewer) - TeamViewer GmbH - C:\Program Files\TeamViewer3\TeamViewer_Host.exe

--
End of file - 9580 bytes
Danke schonmal

blow-in 12.08.2008 12:18

Zitat:

Zitat von Caprise (Beitrag 361551)
Das Malwarebytes vielleicht?

Dann zeig uns doch mal das Log davon.

Caprise 12.08.2008 12:57

Ich kann dir nur das jetzt hier zeigen:

Zitat:

Malwarebytes' Anti-Malware 1.24
Datenbank Version: 1040
Windows 6.0.6001 Service Pack 1

13:56:08 12.08.2008
mbam-log-8-12-2008 (13-56-08).txt

Scan-Methode: Quick-Scan
Durchsuchte Objekte: 38324
Laufzeit: 8 minute(s), 3 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

aber ich wollte ja wissen ob das HiJack-Log sauber ist, was ich zuletzt gepostet hab.

LG

Caprise 13.08.2008 08:46

Kann mir jemand helfen?

blow-in 13.08.2008 09:55

Hallo Caprise
Kannst du alle Dateien sehen?
Suche mal die
Zitat:

winvtu32.rom
Wenn sie gefunden wurde mal bei Virustotal hochladen und scannen lasse, kann etwas dauern. Poste dann das gesamte Ergebnis.
Mach dann mal noch einen Avirascan mit diesen Einstellungen

Caprise 13.08.2008 10:30

die gibts bei mir auf dem laptop nicht. Habe eben alles durchsucht, per suche etc. aber ohne ergebniss.

blow-in 13.08.2008 12:28

Hallo
Die Datei muss es aber geben, da sie ja angezeigt wird und nicht als File missing.
O4 - HKCU\..\Run: [MSSMSGS] rundll32.exe winvtu32.rom,HKeRun
Mach dann erst mal den Scan mit Avira entsprechend den agressiven Einstellungen.

Caprise 13.08.2008 17:25

So, hab den Antivir jetzt mit den Einstellungen laufen lassen. Hier der Report

Zitat:


Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Mittwoch, 13. August 2008 15:10

Es wird nach 1549897 Virenstämmen gesucht.

Lizenznehmer: Avira AntiVir PersonalEdition Classic
Seriennummer: ***
Plattform: Windows Vista
Windowsversion: (Service Pack 1) [6.0.6001]
Boot Modus: Normal gebootet
Benutzername: SYSTEM
Computername: ****

Versionsinformationen:
BUILD.DAT : 8.1.0.326 16933 Bytes 11.07.2008 12:52:00
AVSCAN.EXE : 8.1.4.7 315649 Bytes 26.06.2008 08:57:49
AVSCAN.DLL : 8.1.4.0 48897 Bytes 09.05.2008 11:27:06
LUKE.DLL : 8.1.4.5 164097 Bytes 12.06.2008 12:44:16
LUKERES.DLL : 8.1.4.0 12545 Bytes 09.05.2008 11:40:42
ANTIVIR0.VDF : 6.40.0.0 11030528 Bytes 18.07.2007 10:33:34
ANTIVIR1.VDF : 7.0.5.1 8182784 Bytes 24.06.2008 13:54:15
ANTIVIR2.VDF : 7.0.5.207 2316800 Bytes 04.08.2008 21:57:39
ANTIVIR3.VDF : 7.0.6.6 267776 Bytes 13.08.2008 13:01:27
Engineversion : 8.1.1.19
AEVDF.DLL : 8.1.0.5 102772 Bytes 09.07.2008 08:38:31
AESCRIPT.DLL : 8.1.0.63 311673 Bytes 10.08.2008 21:57:53
AESCN.DLL : 8.1.0.23 119156 Bytes 10.08.2008 21:57:52
AERDL.DLL : 8.1.0.20 418165 Bytes 09.07.2008 08:38:31
AEPACK.DLL : 8.1.2.1 364917 Bytes 10.08.2008 21:57:51
AEOFFICE.DLL : 8.1.0.21 192891 Bytes 10.08.2008 21:57:49
AEHEUR.DLL : 8.1.0.47 1368437 Bytes 10.08.2008 21:57:48
AEHELP.DLL : 8.1.0.15 115063 Bytes 09.07.2008 08:38:31
AEGEN.DLL : 8.1.0.35 315764 Bytes 10.08.2008 21:57:46
AEEMU.DLL : 8.1.0.7 430452 Bytes 10.08.2008 21:57:45
AECORE.DLL : 8.1.1.8 172406 Bytes 10.08.2008 21:57:43
AEBB.DLL : 8.1.0.1 53617 Bytes 24.04.2008 08:50:42
AVWINLL.DLL : 1.0.0.12 15105 Bytes 09.07.2008 08:40:02
AVPREF.DLL : 8.0.2.0 38657 Bytes 16.05.2008 09:27:58
AVREP.DLL : 8.0.0.2 98344 Bytes 10.08.2008 21:57:41
AVREG.DLL : 8.0.0.1 33537 Bytes 09.05.2008 11:26:37
AVARKT.DLL : 1.0.0.23 307457 Bytes 12.02.2008 08:29:19
AVEVTLOG.DLL : 8.0.0.16 119041 Bytes 12.06.2008 12:27:46
SQLITE3.DLL : 3.3.17.1 339968 Bytes 22.01.2008 17:28:02
SMTPLIB.DLL : 1.2.0.23 28929 Bytes 12.06.2008 12:49:36
NETNT.DLL : 8.0.0.1 7937 Bytes 25.01.2008 12:05:07
RCIMAGE.DLL : 8.0.0.51 2371841 Bytes 12.06.2008 13:45:01
RCTEXT.DLL : 8.0.52.0 86273 Bytes 27.06.2008 13:32:05

Konfiguration für den aktuellen Suchlauf:
Job Name.........................: Vollständige Systemprüfung
Konfigurationsdatei..............: C:\Program Files\Avira\AntiVir PersonalEdition Classic\sysscan.avp
Protokollierung..................: niedrig
Primäre Aktion...................: interaktiv
Sekundäre Aktion.................: ignorieren
Durchsuche Masterbootsektoren....: ein
Durchsuche Bootsektoren..........: ein
Bootsektoren.....................: C:, E:, F:,
Durchsuche aktive Programme......: ein
Durchsuche Registrierung.........: ein
Suche nach Rootkits..............: ein
Datei Suchmodus..................: Alle Dateien
Durchsuche Archive...............: ein
Rekursionstiefe einschränken.....: aus
Archiv Smart Extensions..........: ein
Abweichende Archivtypen..........: +BSD Mailbox, +Netscape/Mozilla Mailbox, +Eudora Mailbox, +Squid cache, +Pegasus Mailbox, +MS Outlook Mailbox,
Makrovirenheuristik..............: ein
Dateiheuristik...................: hoch
Abweichende Gefahrenkategorien...: +APPL,+GAME,+JOKE,+PCK,+SPR,

Beginn des Suchlaufs: Mittwoch, 13. August 2008 15:10

Der Suchlauf nach versteckten Objekten wird begonnen.
Es wurden '96195' Objekte überprüft, '0' versteckte Objekte wurden gefunden.

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess '~e5d141.tmp' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Photoshop.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SearchIndexer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'usnsvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'skypePM.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sidebar.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'HPHC_Service.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'HpqToaster.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmpnetwk.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'LogitechDesktopMessenger.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmpnscfg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Skype.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'msnmsgr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sidebar.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'zlclient.exe' - '0' Modul(e) wurden durchsucht
Durchsuche Prozess 'smax4pnp.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'hpwuSchd2.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'QLBCTRL.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'WiFiMsg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'HPWAMain.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SynTPEnh.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'pthosttr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'pdfsty.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'MSASCui.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'WmiPrvSE.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Scheduler.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'dwm.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'taskeng.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'taskeng.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'hpqWmiEx.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sqlwriter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sqlbrowser.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'pdfsvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'LSSrvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'BcmSqlStartupSvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'agrsmsvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'aawservice.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'vsmon.exe' - '0' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Ati2evxx.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SLsvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'audiodg.exe' - '0' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Ati2evxx.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsm.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wininit.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '71' Prozesse mit '71' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
[INFO] Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
[INFO] Es wurde kein Virus gefunden!
Bootsektor 'E:\'
[INFO] Es wurde kein Virus gefunden!
Bootsektor 'F:\'
[INFO] Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen.
Die Registry wurde durchsucht ( '57' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'
C:\pagefile.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
C:\$Recycle.Bin\S-1-5-21-1888806134-3476043109-3564705630-1006\$RZX4LRH.exe
[0] Archivtyp: RAR SFX (self extracting)
--> 327882R2FWJFW\NirCmd.cfexe
[FUND] Enthält Erkennungsmuster der Anwendung APPL/NirCmd.E.2.B
--> 327882R2FWJFW\nircmd.com
[FUND] Enthält Erkennungsmuster der Anwendung APPL/NirCmd.E.2.B
--> 327882R2FWJFW\NirCmdC.cfexe
[FUND] Enthält Erkennungsmuster der Anwendung APPL/NirCmd.E.1.B
--> 327882R2FWJFW\psexec.cfexe
[FUND] Enthält Erkennungsmuster der Anwendung APPL/Rmadmin.131072
--> 327882R2FWJFW\pv.cfexe
[FUND] Enthält Erkennungsmuster des SPR/Tool.PV-Programmes
[HINWEIS] Die Datei wurde gelöscht.
C:\hp\bin\KillIt.exe
[FUND] Enthält Erkennungsmuster der Anwendung APPL/KillApp.A
[HINWEIS] Die Datei wurde gelöscht.
C:\hp\HPQWare\BTBHost\SetACL.exe
[FUND] Enthält Erkennungsmuster der Anwendung APPL/ACLSet
[HINWEIS] Die Datei wurde gelöscht.
Beginne mit der Suche in 'E:\' <OS_TOOLS>
Beginne mit der Suche in 'F:\' <HP_RECOVERY>


Ende des Suchlaufs: Mittwoch, 13. August 2008 16:52
Benötigte Zeit: 1:41:37 Stunde(n)

Der Suchlauf wurde vollständig durchgeführt.

25726 Verzeichnisse wurden überprüft
490613 Dateien wurden geprüft
7 Viren bzw. unerwünschte Programme wurden gefunden
0 Dateien wurden als verdächtig eingestuft
3 Dateien wurden gelöscht
0 Viren bzw. unerwünschte Programme wurden repariert
0 Dateien wurden in die Quarantäne verschoben
0 Dateien wurden umbenannt
1 Dateien konnten nicht durchsucht werden
490605 Dateien ohne Befall
12022 Archive wurden durchsucht
1 Warnungen
3 Hinweise
96195 Objekte wurden beim Rootkitscan durchsucht
0 Versteckte Objekte wurden gefunden


Caprise 14.08.2008 06:29

http://www.mamiblog.de/wasistdas.jpg

So, die Dateihabe ich nach wie vor nicht gefunden, bei HiJackThis zeigt es mir das dazu an.

Und im Taskmanager sehe ich das:

http://www.mamiblog.de/wasistdas2.jpg

Das komische, diese "Winlogon.exe" finde ich ebenfalls auf meinem Laptop nirgends.
Oder ich bin zu doof unter Vista nach Dateien zu suchen...


Kann mir jemand das erklären? Daaaaanke

blow-in 14.08.2008 08:53

Hallo Caprise
Poste dann mal noch ein aktuelles HJT-Log.
Beim Suchen nach Dateien mal auf weitere Optionen gehen und dort einstellen, auch versteckte Elemente durchsuchen. Ob das bei Vista auch so ist kann ich nicht sagen, aber ich denke schon.

Caprise 14.08.2008 09:09

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:07:00, on 14.08.2008
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18000)
Boot mode: Normal

Running processes:
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Windows\SMINST\scheduler.exe
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\PDF Complete\pdfsty.exe
C:\Program Files\Hewlett-Packard\HP ProtectTools Security Manager\pthosttr.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Program Files\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe
C:\Program Files\Hewlett-Packard\HP Wireless Assistant\WiFiMsg.exe
C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\QLBCTRL.exe
C:\Program Files\Hp\HP Software Update\hpwuSchd2.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\Analog Devices\Core\smax4pnp.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Program Files\Skype\Phone\Skype.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
C:\Program Files\Hewlett-Packard\Shared\HpqToaster.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Program Files\Skype\Plugin Manager\skypePM.exe
C:\Windows\system32\SearchFilterHost.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
C:\Windows\system32\DllHost.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=DE_DE&c=none&bd=smb&pf=laptop
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=DE_DE&c=none&bd=smb&pf=laptop
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Credential Manager for HP ProtectTools - {DF21F1DB-80C6-11D3-9483-B03D0EC10000} - C:\Program Files\Hewlett-Packard\IAM\Bin\ItIEAddIn.dll
O2 - BHO: Ask Toolbar BHO - {F4D76F01-7896-458a-890F-E1F05C46069F} - C:\Program Files\AskPBar\bar\1.bin\ASKPBAR.DLL (file missing)
O3 - Toolbar: Ask Toolbar - {F4D76F09-7896-458a-890F-E1F05C46069F} - C:\Program Files\AskPBar\bar\1.bin\ASKPBAR.DLL (file missing)
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [PDF Complete] "C:\Program Files\PDF Complete\pdfsty.exe"
O4 - HKLM\..\Run: [PTHOSTTR] C:\Program Files\Hewlett-Packard\HP ProtectTools Security Manager\PTHOSTTR.EXE /Start
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [hpWirelessAssistant] %ProgramFiles%\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe
O4 - HKLM\..\Run: [WAWifiMessage] %ProgramFiles%\Hewlett-Packard\HP Wireless Assistant\WiFiMsg.exe
O4 - HKLM\..\Run: [HP Health Check Scheduler] C:\Program Files\Hewlett-Packard\HP Health Check\HPHC_Scheduler.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [QlbCtrl] %ProgramFiles%\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe /Start
O4 - HKLM\..\Run: [CognizanceTS] rundll32.exe C:\PROGRA~1\HEWLET~1\IAM\Bin\ASTSVCC.dll,RegisterModule
O4 - HKLM\..\Run: [HP Software Update] c:\Program Files\Hp\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\RunOnce: [ST Recovery Launcher] %WINDIR%\SMINST\launcher.exe
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKCU\..\Run: [MSSMSGS] rundll32.exe winvtu32.rom,HKeRun
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [Nokia.PCSync] "C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe" /NoDialog (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [Nokia.PCSync] "C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe" /NoDialog (User 'Default user')
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: DVD Check.lnk = C:\Program Files\InterVideo\DVD Check\DVDCheck.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
O8 - Extra context menu item: Bild an &Bluetooth-Gerät senden... - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~1\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Seite an &Bluetooth-Gerät senden... - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\Office12\REFIEBAR.DLL
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-12650 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O13 - Gopher Prefix:
O18 - Protocol: bwfile-8876480 - {9462A756-7B47-47BC-8C80-C34B9B80B32B} - C:\Program Files\Logitech\Desktop Messenger\8876480\Program\GAPlugProtocol-8876480.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O20 - AppInit_DLLs: APSHook.dll
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\Windows\system32\agrsmsvc.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati External Event Utility - ATI Technologies Inc. - C:\Windows\system32\Ati2evxx.exe
O23 - Service: Com4Qlb - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\Com4Qlb.exe
O23 - Service: HP Health Check Service - Hewlett-Packard - C:\Program Files\Hewlett-Packard\HP Health Check\hphc_service.exe
O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: IviRegMgr - Unknown owner - C:\Program Files\Common Files\InterVideo\RegMgr\iviRegMgr.exe (file missing)
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe
O23 - Service: lxbs_device - Lexmark International, Inc. - C:\Windows\system32\lxbscoms.exe
O23 - Service: PDF Document Manager (pdfcDispatcher) - PDF Complete Inc - C:\Program Files\PDF Complete\pdfsvc.exe
O23 - Service: RoxMediaDB9 - Sonic Solutions - c:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxMediaDB9.exe
O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: stllssvr - MicroVision Development, Inc. - c:\Program Files\Common Files\SureThing Shared\stllssvr.exe
O23 - Service: TeamViewer 3 (TeamViewer) - TeamViewer GmbH - C:\Program Files\TeamViewer3\TeamViewer_Host.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Check Point Software Technologies LTD - C:\Windows\System32\ZoneLabs\vsmon.exe

--
End of file - 10388 bytes


blow-in 14.08.2008 09:24

Hallo
dann mach doch noch die Suche, denn die Datei
O4 - HKCU\..\Run: [MSSMSGS] rundll32.exe winvtu32.rom,HKeRun
ist immer noch vorhanden.
Suche auch die Winlogon.exe
Meinen Nachtrag vom Vorpost beachten zur Suche.

Caprise 14.08.2008 09:26

Ich finde die nicht. ich such ja schon, hab auch alle einstellungen vorgenommen zum thema "siehst du wirklich alle dateien". Aber nix, nothing...

blow-in 14.08.2008 09:31

Nun, da muss ich wohl mal jemand fragen, der sich mit Vista auskennt. Kann etwas dauern.

Caprise 14.08.2008 09:54

das wäre zu lieb! :aplaus:

undoreal 14.08.2008 10:11

Da bin ich.. =)

Also zur Vista Konfiguration: http://www.trojaner-board.de/54791-a...ner-board.html
Bitte wie beschrieben konfigurieren.

Danach:

1) Folge bitte dieser Anleitung: http://www.hijackthis-forum.de/showthread.php?t=14236

2) Blacklight bitte laufen lassen und´das log posten! (evtl. Funde bitte umbennen/beheben lassen)

3) SASW laufen lassen: http://www.trojaner-board.de/51871-a...tispyware.html

4) ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch explizit während das Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

5) Erstelle bitte ein AVZ log: http://freenet-homepage.de/rene-gad/...Anleitung.html

Caprise 14.08.2008 19:55

Hallo,

so, die "Winlogon.exe" hab ich gefunden. Diese habe ich bei Virustotal hochgeladen. Hier das Ergebnis:

Code:

Antivirus          Version          letzte aktualisierung          Ergebnis
AhnLab-V3        2008.8.15.0        2008.08.14        -
AntiVir        7.8.1.19        2008.08.14        -
Authentium        5.1.0.4        2008.08.14        -
Avast        4.8.1195.0        2008.08.14        -
AVG        8.0.0.161        2008.08.14        -
BitDefender        7.2        2008.08.14        -
CAT-QuickHeal        9.50        2008.08.14        -
ClamAV        0.93.1        2008.08.14        -
DrWeb        4.44.0.09170        2008.08.14        -
eSafe        7.0.17.0        2008.08.14        -
eTrust-Vet        31.6.6032        2008.08.14        -
Ewido        4.0        2008.08.14        -
F-Prot        4.4.4.56        2008.08.14        -
F-Secure        7.60.13501.0        2008.08.14        -
Fortinet        3.14.0.0        2008.08.14        -
GData        2.0.7306.1023        2008.08.14        -
Ikarus        T3.1.1.34.0        2008.08.14        -
K7AntiVirus        7.10.415        2008.08.14        -
Kaspersky        7.0.0.125        2008.08.14        -
McAfee        5361        2008.08.14        -
Microsoft        1.3807        2008.08.14        -
NOD32v2        3356        2008.08.14        -
Norman        5.80.02        2008.08.14        -
Panda        9.0.0.4        2008.08.14        -
PCTools        4.4.2.0        2008.08.14        -
Prevx1        V2        2008.08.14        -
Rising        20.57.32.00        2008.08.14        -
Sophos        4.32.0        2008.08.14        -
Sunbelt        3.1.1542.1        2008.08.13        -
Symantec        10        2008.08.14        -
TheHacker        6.3.0.3.046        2008.08.13        -
TrendMicro        8.700.0.1004        2008.08.14        -
VBA32        3.12.8.3        2008.08.14        -
ViRobot        2008.8.14.1337        2008.08.14        -
VirusBuster        4.5.11.0        2008.08.14        -
Webwasher-Gateway        6.6.2        2008.08.14        -
weitere Informationen
File size: 314880 bytes
MD5...: c2610b6bdbefc053bbdab4f1b965cb24
SHA1..: 145787476862969411875c30e3ef177bc8ac1863
SHA256: ec983e197c7da467efc98c42b43e34b1b437405f6b51678dab9f7f3400ea62fe
SHA512: fe7347fb77eeeacb0e5c02b935178b6d6c7aef2a91a0a37f6179c841dabc8169
e83b3070d382d30d2cb47b04fc46f510adf3ab274b7ecef4c0da099037799dcc
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x1025ea4
timedatestamp.....: 0x47918db3 (Sat Jan 19 05:42:11 2008)
machinetype.......: 0x14c (I386)

( 4 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x4165a 0x41800 6.41 3106dc0063142b51faf25b9da1fe6caa
.data 0x43000 0x2c38 0x2200 3.07 3021c3dae2096bd3bb4c1cec9be0a297
.rsrc 0x46000 0x4b28 0x4c00 3.72 4ed5330dad028d87e0fac97387ae8831
.reloc 0x4b000 0x43a2 0x4400 6.50 05640a7a08242831a2c51d2069ecfb1a

( 10 imports )
> ADVAPI32.dll: TraceMessage, EventWrite, EventEnabled, InitiateShutdownW, RegCloseKey, RegQueryValueExW, RegOpenKeyExW, QueryTraceW, EnableTrace, ControlTraceW, StartTraceW, GetTraceEnableFlags, GetTraceEnableLevel, GetTraceLoggerHandle, RegisterTraceGuidsW, UnregisterTraceGuids, RegDeleteValueW, EventRegister, EventUnregister, EventWriteEndScenario, EventWriteStartScenario, EventActivityIdControl, RegEnumValueW, RegQueryInfoKeyW, RegSetValueExW, RegOpenKeyW, GetTokenInformation, OpenProcessToken, ConvertStringSidToSidW, LsaFreeMemory, LsaGetUserName, RevertToSelf, ImpersonateLoggedOnUser, CloseEventLog, GetEventLogInformation, OpenEventLogW, RegisterEventSourceW, DeregisterEventSource, LsaNtStatusToWinError, RegCreateKeyExW, CheckTokenMembership, DuplicateTokenEx, ConvertSidToStringSidW, CreateProcessAsUserW, AllocateLocallyUniqueId, ReportEventW, LogonUserW, RegSetKeySecurity, RegDeleteKeyW, RegGetValueA, EqualSid, CredFree, NotifyServiceStatusChangeW, NotifyBootConfigStatus, CreateWellKnownSid, LookupAccountSidW, RegDeleteTreeW, OpenSCManagerW, RegEnumKeyExW, CloseServiceHandle, OpenServiceW, QueryServiceConfigW, QueryServiceStatus, MD5Init, MD5Update, MD5Final, CredReadByTokenHandle
> KERNEL32.dll: CloseHandle, SetEvent, CreateEventW, LocalReAlloc, LocalSize, MoveFileExW, Sleep, UnregisterWaitEx, InterlockedExchange, WaitForSingleObjectEx, HeapSetInformation, GetCurrentProcessId, VirtualAlloc, ExpandEnvironmentStringsW, lstrlenW, GetShortPathNameW, CompareStringW, SetEnvironmentVariableW, FreeLibrary, GetProcAddress, LoadLibraryW, GetProcessHeap, GetExitCodeProcess, UnregisterWait, OpenProcess, RegisterWaitForSingleObject, QueryInformationJobObject, DuplicateHandle, GetSystemTimeAsFileTime, InterlockedDecrement, InterlockedIncrement, GetComputerNameW, InterlockedCompareExchange, ResetEvent, TerminateJobObject, GetCommandLineW, CreateJobObjectW, VirtualFree, VirtualUnlock, SetProcessWorkingSetSize, GetProcessWorkingSetSize, VirtualLock, GetDateFormatW, GetTimeFormatW, SystemTimeToTzSpecificLocalTime, FileTimeToSystemTime, ResumeThread, CompareFileTime, GetTickCount, TerminateProcess, AssignProcessToJobObject, SearchPathW, CreateProcessW, DeleteTimerQueueTimer, CreateTimerQueueTimer, OpenEventW, GetProcessId, GetModuleHandleW, ReadFile, CreateFileW, SetErrorMode, CreateThread, WaitForMultipleObjects, GetTickCount64, SetInformationJobObject, GetSystemDirectoryW, LoadLibraryA, GetModuleFileNameW, LocalAlloc, LocalFree, SetLastError, FormatMessageW, FindResourceExW, WaitForSingleObject, LoadResource, LockResource, GetCurrentProcess, SetPriorityClass, GetCurrentThread, SetThreadPriority, HeapSize, HeapFree, HeapAlloc, GetLastError, HeapCreate, HeapDestroy, MultiByteToWideChar, GetSystemInfo, lstrcmpW, SleepEx, GetFileAttributesW, SetTimerQueueTimer, CreateRemoteThread, GetThreadUILanguage, GetVersionExW, WideCharToMultiByte, DebugBreak, UnhandledExceptionFilter, GetCurrentThreadId, QueryPerformanceCounter, GetModuleHandleA, SetUnhandledExceptionFilter, GetStartupInfoA, DelayLoadFailureHook, CreateProcessInternalW, BaseInitAppcompatCacheSupport
> USER32.dll: CreateDesktopW, SystemParametersInfoW, GetKeyState, GetLastInputInfo, SwitchDesktopWithFade, LoadLocalFonts, RegisterLogonProcess, CreateWindowStationW, SetProcessWindowStation, CloseWindowStation, SetUserObjectSecurity, SwitchDesktop, SetThreadDesktop, SetForegroundWindow, SetWindowPos, GetDesktopWindow, CancelShutdown, GetWindowLongW, GetWindowRect, LoadStringW, SendMessageW, GetDlgItem, LoadImageW, EndDialog, GetDlgItemTextW, DialogBoxParamW, ShowWindow, RealGetWindowClassW, FindWindowW, UpdatePerUserSystemParameters, SetWindowStationUser, UnlockWindowStation, LockWindowStation, GetSystemMetrics, GetAsyncKeyState, LoadCursorW, CopyIcon, SetSystemCursor, DestroyCursor, ExitWindowsEx, MessageBoxW, OpenInputDesktop, GetUserObjectInformationW, GetParent, EnumWindows, CloseDesktop
> msvcrt.dll: wcsncmp, iswalnum, iswalpha, _snwscanf_s, _wcsupr, strncmp, wcsnlen, ___U@YAPAXI@Z, ___V@YAXPAX@Z, swscanf, _controlfp, _terminate@@YAXXZ, _except_handler4_common, __set_app_type, __p__fmode, __p__commode, _adjust_fdiv, __setusermatherr, _amsg_exit, _initterm, _acmdln, exit, _ismbblead, _XcptFilter, _exit, _cexit, __getmainargs, _wtoi, _ultow, __3@YAXPAX@Z, wcstok, iswspace, wcschr, _wcsicmp, memmove, _vsnwprintf, memset, memcpy, __2@YAPAXI@Z, _wcslwr, wcscpy_s, wcscat_s, _wcsnicmp, swprintf_s, _ultow_s, wcstoul, printf, wcsstr, __isascii, isupper, _tolower
> ntdll.dll: RtlExpandEnvironmentStrings_U, TpAllocWait, TpAllocWork, TpPostWork, TpSetWait, TpWaitForWait, TpReleaseWait, TpWaitForWork, TpReleaseWork, TpSimpleTryPost, NtAllocateLocallyUniqueId, RtlInitString, RtlCopySid, RtlOpenCurrentUser, RtlFreeSid, NtSetSecurityObject, RtlSetSaclSecurityDescriptor, RtlAddMandatoryAce, RtlCreateAcl, RtlCreateSecurityDescriptor, RtlAllocateAndInitializeSid, DbgBreakPoint, RtlTimeToSecondsSince1980, TpSetTimer, TpAllocTimer, NtOpenDirectoryObject, NtInitiatePowerAction, NtShutdownSystem, RtlNtStatusToDosError, NtClose, NtQueryInformationToken, NtOpenProcessToken, WinSqmStartSession, WinSqmEndSession, RtlGetNtProductType, RtlDestroyEnvironment, RtlLengthSid, RtlInitializeCriticalSection, TpWaitForTimer, RtlGetDaclSecurityDescriptor, RtlSetDaclSecurityDescriptor, RtlAddAce, NtAdjustPrivilegesToken, NtDuplicateToken, RtlUnhandledExceptionFilter, NtQueryInformationProcess, TpReleaseTimer, NtSetInformationProcess, NtReplyPort, NtCompleteConnectPort, NtReplyWaitReceivePort, NtAcceptConnectPort, NtCreatePort, NtCreateEvent, DbgPrint, RtlFreeHeap, RtlAllocateHeap, NtOpenFile, RtlGUIDFromString, RtlStringFromGUID, NtOpenKey, NtEnumerateKey, NtQueryKey, NtQueryAttributesFile, NtUnloadKey, NtLoadKey, RtlSetOwnerSecurityDescriptor, RtlLengthSecurityDescriptor, RtlAddAccessAllowedAceEx, NtCreateKey, NtDeleteValueKey, NtQueryValueKey, NtSetValueKey, NtDeleteKey, LdrGetProcedureAddress, RtlInitAnsiString, LdrGetDllHandle, NtResetEvent, NtWaitForSingleObject, NtDeviceIoControlFile, RtlGetVersion, NtQuerySymbolicLinkObject, NtOpenSymbolicLinkObject, NtAllocateUuids, NtQuerySystemInformation, RtlFreeUnicodeString, RtlDuplicateUnicodeString, NtFilterToken, RtlEqualSid, RtlEnterCriticalSection, RtlLeaveCriticalSection, RtlAdjustPrivilege, NtSystemDebugControl, NtSetInformationToken, RtlCreateEnvironment, RtlInitUnicodeString, RtlQueryEnvironmentVariable_U, RtlSetEnvironmentVariable, RtlInitUnicodeStringEx, RtlCompareUnicodeString, NtOpenThreadToken, RtlpVerifyAndCommitUILanguageSettings, RtlDeleteCriticalSection, RtlRemovePrivileges, NtCreateToken
> Secur32.dll: GetUserNameExW, SeciAllocateAndSetIPAddress, SeciAllocateAndSetCallFlags, LsaLogonUser, SeciFreeCallContext, LsaCallAuthenticationPackage, LsaRegisterLogonProcess, LsaLookupAuthenticationPackage, LsaGetLogonSessionData, ChangeAccountPasswordW, LsaFreeReturnBuffer
> WINSTA.dll: WinStationFreeUserCredentials, WinStationGetUserCredentials, WinStationDisconnect, _WinStationWaitForConnect, WinStationIsSessionPermitted, WinStationQueryInformationW, WinStationFreeMemory, WinStationReportUIResult, WinStationNegotiateSession
> RPCRT4.dll: RpcServerUnsubscribeForNotification, RpcServerSubscribeForNotification, I_RpcBindingIsClientLocal, RpcServerUnregisterIf, RpcBindingVectorFree, RpcEpUnregister, RpcServerListen, RpcEpRegisterW, RpcServerInqBindings, RpcServerUseProtseqW, NdrServerCall2, NdrAsyncServerCall, RpcRaiseException, RpcServerInqCallAttributesW, RpcServerTestCancel, NdrAsyncClientCall, RpcAsyncInitializeHandle, RpcAsyncCancelCall, RpcMgmtIsServerListening, RpcStringFreeW, RpcStringBindingComposeW, RpcBindingFromStringBindingW, RpcBindingSetAuthInfoExW, UuidFromStringW, NdrClientCall2, RpcBindingCreateW, RpcBindingBind, RpcBindingUnbind, RpcBindingFree, I_RpcExceptionFilter, RpcAsyncAbortCall, RpcAsyncCompleteCall, I_RpcMapWin32Status, I_RpcBindingInqLocalClientPID, RpcImpersonateClient, RpcRevertToSelf, RpcServerUseProtseqEpW, RpcServerRegisterIfEx
> PSAPI.DLL: EnumProcessModules, GetModuleBaseNameW
> USERENV.dll: GetUserProfileDirectoryW, GetAllUsersProfileDirectoryW, -, -

( 0 exports )

Damit kann ich nun gar nix anfangen. Kann mir das jemand erklären?
Soll ich die Winlogon.exe nun löschen?

Danach habe ich Dr.Web Curelt über meinen PC im schnelldurchgang laufen lassen, da fand er nix. Ich mach jetzt die Suche mit den weiteren Einstellungen.

Ergebnis kommt denn!

Caprise 14.08.2008 22:11

oh nein, jetzt sind im Thunderbird meine Mails weg, der komplette Posteingang leer. Was denn nun los? Hilfeeeeeeeeeeeee

Caprise 14.08.2008 22:52

Also, ich stell mich wohl echt zu doof an :heulen:

Das Combofix öffnet mir keine Textdatei und ich finde auch keine. Ich krieg zum Ende nur Fehlermeldungen. und wenn ich die wegklicke kommt nix mehr.

Caprise 15.08.2008 08:26

So, da ich mich als Frau wohl offensichtlich echt zu dämlich anstelle und wie ich schon schon schrieb nun meine ganzen Mails weg sind, bin ich restlos genervt und hab gedacht, dass es vielleicht die einfachste Lösung ist Windows neu aufzuspielen.

Die Frage, was ist nun mit meinen ganzen Bildern, Videos und so Arbeitsdateien. Kann ich das alles auf ne DVD brennen und dann wieder rüberkopieren? oder hab ich den Mist dann wieder drauf?

Bitte um schnelle hilfe. Danke

blow-in 15.08.2008 09:13

Hallo Caprise
Da wir den Schädling leider nicht gefunden haben, können wir auch nicht sagen, dass du ihn dir nicht mit rüberkopierst.
Aber die Sicherung deiner Videos, Bilder und Arbeitsdateien, solltest du von einer Knoppix CD aus machen. Dann ist der Schädling nicht gestartet und kann sich nicht verstecken. Bevor du aber die Dateien zurück spielst dann noch einen Virenscan der DVD machen.

Caprise 15.08.2008 09:15

Eine Knoppix CD????

Hilfeeeeeeeeeeeeeeeeeeeeeee

undoreal 15.08.2008 11:12

Hä? Was ist denn hier los?

Also Erstens: die winlogon.exe ist garantiert sauber.. ;) daher bin ich auf die nicht weiter eingegangen..

Caprise, versuche bitte dich ein bischen mit Combofix zu beschäftigen. Das Tutorial usw gut durchlesen.. Hast du beispielsweise mal versucht AntiVir zu deinstallieren und dann den Scan mit CF zu machen?
Welche Fehlermeldung erscheint?
Das log findet sich, wenn es erstellt wurde unter C:\combofix.txt.
Dieses log bräuchte ich. Und die Fehlermeldung.

Wenn wir CF nicht zum Laufen bekommen dann steigen wir auf AFZ um...

Caprise 15.08.2008 16:11

so, ich versuchs jetzt mal mit Ruhe und Muße.... hmmmm

Nur eine Frage, kann man die Scanner irgendwie schneller kriegenß hab schon alles möglich sinnlose aus gemacht. Aber das dauert ja ewig. der eine läuft jetzt seit über 6 stunden.... :sleepy:

undoreal 15.08.2008 17:47

Zitat:

ich versuchs jetzt mal mit Ruhe und Muße....
das ist gut! :daumenhoc

Zitat:

Nur eine Frage, kann man die Scanner irgendwie schneller kriegenß hab schon alles möglich sinnlose aus gemacht. Aber das dauert ja ewig. der eine läuft jetzt seit über 6 stunden..
:) Du stellst ab und an etwas unpräzise Fragen.. ;)

Welchen Scanner meinst du? Und nein, kann man nicht... :) Sonst würden wir euch das so posten..

Caprise 16.08.2008 14:04

So, nun hab iche folgendes getan:

1. Dr.Web drüber laufen lassen
(gibts da auch nen Log? der Laptop hatte neu gestartet und dann stand da nix)

2. Blacklight drüber laufen lassen
-> Keine Funde

3. CCCleaner drüber laufen lassen.


3. Malwarebytes drüber laufen lassen.
Hier das Log:
Code:

Malwarebytes' Anti-Malware 1.24
Datenbank Version: 1040
Windows 6.0.6001 Service Pack 1

10:00:30 16.08.2008
mbam-log-8-16-2008 (10-00-30).txt

Scan-Methode: Vollständiger Scan (C:\|E:\|F:\|)
Durchsuchte Objekte: 164709
Laufzeit: 1 hour(s), 7 minute(s), 51 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)



4. ComboFix drüber laufen lassen.
Hier muß ich aber sagen, dass nach dem Neustart Antivir angesprungen ist und ich da immer wieder wegklicken mußte, hoffe, dass das Log dennoch brauchbar ist.

Hier das Log:
Code:

ComboFix 08-08-14.05 - *** 2008-08-16 10:44:00.1 - NTFSx86
Microsoft® Windows Vista™ Business  *** [GMT 2:00]
ausgeführt von:: C:\Users\***\Desktop\ComboFix.exe
 * Neuer Wiederherstellungspunkt wurde erstellt
.

((((((((((((((((((((((((((((((((((((  Weitere L”schungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

F:\Autorun.inf

.
(((((((((((((((((((((((  Dateien erstellt von 2008-07-16 bis 2008-08-16  ))))))))))))))))))))))))))))))
.

2008-08-16 10:18 . 2008-08-16 10:18        <DIR>        d--------        C:\Program Files\CCleaner
2008-08-16 10:10 . 2008-08-16 10:16        <DIR>        d--------        C:\Users\All Users\Spybot - Search & Destroy
2008-08-16 10:10 . 2008-08-16 10:16        <DIR>        d--------        C:\ProgramData\Spybot - Search & Destroy
2008-08-16 10:10 . 2008-08-16 10:17        <DIR>        d--------        C:\Program Files\Spybot - Search & Destroy
2008-08-16 03:10 . 2008-07-16 03:32        2,048        --a------        C:\Windows\System32\tzres.dll
2008-08-15 09:28 . 2008-06-19 05:31        361,984        --a------        C:\Windows\System32\IPSECSVC.DLL
2008-08-15 09:27 . 2008-06-27 03:55        1,383,424        --a------        C:\Windows\System32\mshtml.tlb
2008-08-15 09:27 . 2008-04-10 07:12        738,304        --a------        C:\Windows\System32\inetcomm.dll
2008-08-14 20:40 . 2008-08-15 13:57        <DIR>        d--------        C:\Users\***\DoctorWeb
2008-08-14 13:40 . 2008-04-18 07:48        269,312        --a------        C:\Windows\System32\es.dll
2008-08-14 13:40 . 2008-04-18 07:48        269,312        --a------        C:\Windows\System32\es(92).dll
2008-08-14 13:39 . 2008-06-27 06:15        1,166,336        --a------        C:\Windows\System32\urlmon(118).dll
2008-08-14 13:39 . 2008-06-27 06:15        827,392        --a------        C:\Windows\System32\wininet.dll
2008-08-14 13:39 . 2008-06-27 06:15        827,392        --a------        C:\Windows\System32\wininet(124).dll
2008-08-12 21:00 . 2008-08-12 21:00        0        --ah-----        C:\Windows\System32\drivers\Msft_User_WpdFs_01_00_00.Wdf
2008-08-11 21:45 . 2008-03-03 15:05        54,672        --a------        C:\Windows\System32\vsutil_loc0407.dll
2008-08-11 21:45 . 2008-08-11 21:45        5,571        --a------        C:\Windows\System32\vsconfig.xml
2008-08-11 21:44 . 2008-08-11 21:44        <DIR>        d--------        C:\Users\All Users\CheckPoint
2008-08-11 21:44 . 2008-08-11 21:44        <DIR>        d--------        C:\ProgramData\CheckPoint
2008-08-11 21:44 . 2008-08-11 21:44        <DIR>        d--------        C:\Program Files\Zone Labs
2008-08-11 21:44 . 2008-03-03 15:05        1,086,952        --a------        C:\Windows\System32\zpeng24.dll
2008-08-11 21:44 . 2008-03-03 15:06        279,440        --a------        C:\Windows\System32\drivers\~GLH0014.TMP
2008-08-11 21:43 . 2008-08-11 21:45        <DIR>        d--------        C:\Windows\System32\ZoneLabs
2008-08-11 21:43 . 2008-08-16 10:51        352,615        --ah-----        C:\Windows\System32\drivers\vsconfig.xml
2008-08-11 21:43 . 2008-08-13 09:26        352,615        --ah-----        C:\Windows\System32\drivers\vsconfig(210).xml
2008-08-11 21:43 . 2008-03-03 15:06        279,440        ---------        C:\Windows\System32\drivers\vsdatant.sys
2008-08-11 21:42 . 2008-08-16 10:59        <DIR>        d--------        C:\Windows\Internet Logs
2008-08-11 11:58 . 2008-08-11 11:58        <DIR>        d--------        C:\Users\***\AppData\Roaming\Malwarebytes
2008-08-11 11:58 . 2008-08-11 11:58        <DIR>        d--------        C:\Users\All Users\Malwarebytes
2008-08-11 11:58 . 2008-08-11 11:58        <DIR>        d--------        C:\ProgramData\Malwarebytes
2008-08-11 11:58 . 2008-08-11 11:58        <DIR>        d--------        C:\Program Files\Malwarebytes' Anti-Malware
2008-08-11 11:58 . 2008-07-30 20:07        38,472        --a------        C:\Windows\System32\drivers\mbamswissarmy.sys
2008-08-11 11:58 . 2008-07-30 20:07        17,144        --a------        C:\Windows\System32\drivers\mbam.sys
2008-08-11 11:22 . 2008-08-11 11:22        <DIR>        d--------        C:\Program Files\Trend Micro
2008-08-11 09:53 . 2008-08-11 18:43        <DIR>        d--------        C:\Users\***\AppData\Roaming\SUPERAntiSpyware.com
2008-08-11 09:53 . 2008-08-11 09:53        <DIR>        d--------        C:\Users\All Users\SUPERAntiSpyware.com
2008-08-11 09:53 . 2008-08-11 09:53        <DIR>        d--------        C:\ProgramData\SUPERAntiSpyware.com
2008-08-10 23:54 . 2008-08-10 23:54        <DIR>        d--------        C:\Users\All Users\Avira
2008-08-10 23:54 . 2008-08-10 23:54        <DIR>        d--------        C:\ProgramData\Avira
2008-08-10 23:54 . 2008-08-10 23:54        <DIR>        d--------        C:\Program Files\Avira
2008-08-10 22:50 . 2008-08-10 22:50        <DIR>        d--------        C:\Users\All Users\Macrovision
2008-08-10 22:50 . 2008-08-10 22:50        <DIR>        d--------        C:\ProgramData\Macrovision
2008-08-10 22:50 . 2008-08-10 22:50        <DIR>        d--------        C:\Program Files\Common Files\Adobe Systems Shared
2008-07-30 19:10 . 2008-07-30 19:10        <DIR>        d--------        C:\Users\***\AppData\Roaming\DivX
2008-07-30 18:51 . 2008-07-30 18:51        <DIR>        d--------        C:\Program Files\Common Files\Pinnacle
2008-07-30 18:50 . 2008-07-30 18:50        <DIR>        d--------        C:\Users\All Users\Pinnacle Studio
2008-07-30 18:50 . 2008-07-30 18:50        <DIR>        d--------        C:\ProgramData\Pinnacle Studio
2008-07-30 18:40 . 2008-07-30 18:40        <DIR>        d--------        C:\Program Files\Common Files\Pegasus Imaging
2008-07-30 18:39 . 2008-07-30 18:39        <DIR>        d--------        C:\Users\All Users\Studio 12
2008-07-30 18:39 . 2008-07-30 18:39        <DIR>        d--------        C:\Users\All Users\Pinnacle Studio Plus
2008-07-30 18:39 . 2008-07-30 18:39        <DIR>        d--------        C:\ProgramData\Studio 12
2008-07-30 18:39 . 2008-07-30 18:39        <DIR>        d--------        C:\ProgramData\Pinnacle Studio Plus
2008-07-30 18:39 . 2008-07-30 18:39        <DIR>        d--------        C:\Program Files\Pinnacle
2008-07-30 18:39 . 2008-07-30 18:39        <DIR>        d--------        C:\Program Files\Common Files\Yahoo!
2008-07-30 18:27 . 2008-07-30 18:39        <DIR>        d--------        C:\Users\All Users\Pinnacle
2008-07-30 18:27 . 2008-07-30 18:39        <DIR>        d--------        C:\ProgramData\Pinnacle
2008-07-21 10:22 . 2008-07-21 10:30        <DIR>        d--------        C:\Users\***\AppData\Roaming\Wimpomat2
2008-07-20 16:08 . 2008-07-20 16:08        <DIR>        d--------        C:\Program Files\Logitech
2008-07-20 16:08 . 2008-07-20 16:08        130,208        -r-------        C:\Windows\bwUnin-8.1.1.87-8876480SL.exe

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-08-16 09:00        ---------        d-----w        C:\Users\***\AppData\Roaming\skypePM
2008-08-16 09:00        ---------        d-----w        C:\Users\***\AppData\Roaming\Skype
2008-08-16 08:59        43,786,973        ----a-w        C:\Windows\Internet Logs\vsmon_on_demand_2008_08_16_10_10_12_full.dmp.zip
2008-08-16 08:58        43,777,001        ----a-w        C:\Windows\Internet Logs\vsmon_on_demand_2008_08_16_10_07_17_full.dmp.zip
2008-08-16 08:57        43,772,660        ----a-w        C:\Windows\Internet Logs\vsmon_on_demand_2008_08_16_10_06_55_full.dmp.zip
2008-08-16 08:01        ---------        d-----w        C:\ProgramData\Lavasoft
2008-08-16 01:12        ---------        d-----w        C:\ProgramData\Microsoft Help
2008-08-16 01:03        ---------        d-----w        C:\Program Files\Windows Mail
2008-08-14 22:23        ---------        d-----w        C:\ProgramData\FLEXnet
2008-08-14 22:23        ---------        d-----w        C:\Program Files\RADVideo
2008-08-14 22:23        ---------        d-----w        C:\Program Files\PC Connectivity Solution
2008-08-14 22:23        ---------        d-----w        C:\Program Files\Lavasoft
2008-08-14 22:23        ---------        d-----w        C:\Program Files\Common Files\Wise Installation Wizard
2008-08-11 19:02        ---------        d-----w        C:\Program Files\Common Files\Adobe
2008-08-11 17:43        15,648        ----a-w        C:\Windows\system32\drivers\NSDriver.sys
2008-08-11 17:43        15,648        ----a-w        C:\Windows\system32\drivers\AWRTRD.sys
2008-08-11 17:43        12,960        ----a-w        C:\Windows\system32\drivers\AWRTPD.sys
2008-08-11 17:43        12,632        ----a-w        C:\Windows\System32\lsdelete.exe
2008-08-11 16:41        ---------        d-----w        C:\ProgramData\Symantec
2008-08-11 16:41        ---------        d-----w        C:\Program Files\Common Files\Symantec Shared
2008-08-11 16:27        174        --sha-w        C:\Program Files\desktop.ini
2008-08-11 16:18        ---------        d-----w        C:\Program Files\Google
2008-08-11 16:13        ---------        d-----w        C:\Program Files\Windows Sidebar
2008-08-11 16:13        ---------        d-----w        C:\Program Files\Windows Photo Gallery
2008-08-11 16:13        ---------        d-----w        C:\Program Files\Windows Journal
2008-08-11 16:13        ---------        d-----w        C:\Program Files\Windows Defender
2008-08-11 16:13        ---------        d-----w        C:\Program Files\Windows Collaboration
2008-08-11 16:13        ---------        d-----w        C:\Program Files\Windows Calendar
2008-08-11 15:32        82,432        ----a-w        C:\Windows\System32\axaltocm.dll
2008-08-11 15:32        101,888        ----a-w        C:\Windows\System32\ifxcardm.dll
2008-08-11 14:50        ---------        d-----w        C:\Program Files\DEUTSCHLAND SPIELT
2008-08-11 14:49        ---------        d--h--w        C:\Program Files\InstallShield Installation Information
2008-08-06 21:24        ---------        d-----w        C:\Users\***\AppData\Roaming\OpenOffice.org2
2008-07-29 08:29        ---------        d-----w        C:\Users\***\AppData\Roaming\gtk-2.0
2008-07-25 07:31        ---------        d-----w        C:\Program Files\Mozilla Thunderbird
2008-07-10 08:40        ---------        d-----w        C:\Program Files\Zattoo
2008-07-10 01:04        ---------        d-----w        C:\Program Files\Microsoft SQL Server
2008-07-02 19:38        ---------        d-----w        C:\Users\***\AppData\Roaming\Nokia
2008-07-02 11:05        ---------        d-----w        C:\Program Files\Lexmark 810 Series
2008-06-27 07:18        ---------        d-----w        C:\Users\***\AppData\Roaming\Roxio
2008-06-27 07:18        ---------        d-----w        C:\ProgramData\Sonic
2008-06-26 03:29        801,280        ----a-w        C:\Windows\System32\NaturalLanguage6.dll
2008-06-26 01:45        2,644,480        ----a-w        C:\Windows\System32\NlsLexicons0009.dll
2008-06-26 01:45        12,240,896        ----a-w        C:\Windows\System32\NlsLexicons0007.dll
2008-06-23 09:10        ---------        d-----w        C:\ProgramData\Avg7
2008-06-23 09:07        ---------        d-----w        C:\Program Files\Tools&More
2008-05-27 05:21        1,582,592        ----a-w        C:\Windows\System32\tquery.dll
2008-05-27 05:21        1,418,240        ----a-w        C:\Windows\System32\mssrch.dll
2008-05-27 05:17        87,552        ----a-w        C:\Windows\System32\SearchFilterHost.exe
2008-05-27 05:17        87,552        ----a-w        C:\Windows\System32\mssitlb.dll
2008-05-27 05:17        754,176        ----a-w        C:\Windows\System32\propsys.dll
2008-05-27 05:17        60,416        ----a-w        C:\Windows\System32\msscntrs.dll
2008-05-27 05:17        6,103,040        ----a-w        C:\Windows\System32\chtbrkr.dll
2008-05-27 05:17        34,816        ----a-w        C:\Windows\System32\msscb.dll
2008-05-27 05:17        32,768        ----a-w        C:\Windows\System32\mssprxy.dll
2008-05-27 05:17        313,344        ----a-w        C:\Windows\System32\thawbrkr.dll
2008-05-27 05:17        301,568        ----a-w        C:\Windows\System32\srchadmin.dll
2008-05-27 05:17        194,560        ----a-w        C:\Windows\System32\offfilt.dll
2008-05-27 05:17        143,872        ----a-w        C:\Windows\System32\korwbrkr.dll
2008-05-27 05:17        11,776        ----a-w        C:\Windows\System32\msshooks.dll
2008-05-27 05:17        1,671,680        ----a-w        C:\Windows\System32\chsbrkr.dll
2008-05-27 04:59        18,904        ----a-w        C:\Windows\System32\StructuredQuerySchemaTrivial.bin
2008-05-27 04:59        106,605        ----a-w        C:\Windows\System32\StructuredQuerySchema.bin
2008-02-25 21:05        32        ----a-w        C:\Users\All Users\ezsid.dat
2008-02-25 21:05        32        ----a-w        C:\ProgramData\ezsid.dat
2008-02-25 16:22        22        --sha-w        C:\Windows\SMINST\HPCD.sys
.

((((((((((((((((((((((((((((  Autostart Punkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt.

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Sidebar"="C:\Program Files\Windows Sidebar\sidebar.exe" [2008-01-19 09:33 1233920]
"MsnMsgr"="C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" [2007-10-18 12:34 5724184]
"Skype"="C:\Program Files\Skype\Phone\Skype.exe" [2008-02-06 19:21 21898024]
"WMPNSCFG"="C:\Program Files\Windows Media Player\WMPNSCFG.exe" [2008-01-19 09:33 202240]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"PDF Complete"="C:\Program Files\PDF Complete\pdfsty.exe" [2007-05-08 08:38 331552]
"PTHOSTTR"="C:\Program Files\Hewlett-Packard\HP ProtectTools Security Manager\PTHOSTTR.EXE" [2007-01-09 15:52 145184]
"SynTPEnh"="C:\Program Files\Synaptics\SynTP\SynTPEnh.exe" [2007-01-12 15:36 827392]
"HP Health Check Scheduler"="C:\Program Files\Hewlett-Packard\HP Health Check\HPHC_Scheduler.exe" [2007-03-12 11:54 50696]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe" [2008-02-22 05:25 144784]
"CognizanceTS"="C:\PROGRA~1\HEWLET~1\IAM\Bin\ASTSVCC.dll" [2003-12-22 19:12 17920]
"HP Software Update"="c:\Program Files\Hp\HP Software Update\HPWuSchd2.exe" [2005-02-16 23:11 49152]
"Adobe Reader Speed Launcher"="C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-01-11 23:16 39792]
"avgnt"="C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" [2008-06-12 14:28 266497]
"SoundMAXPnP"="C:\Program Files\Analog Devices\Core\smax4pnp.exe" [2006-12-15 13:08 1097728]
"ZoneAlarm Client"="C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe" [2008-03-03 15:05 959976]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"Nokia.PCSync"="C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe" [2008-03-26 18:41 1232896]

C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\
Adobe Gamma Loader.lnk - C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe [2008-08-10 22:49:27 113664]
DVD Check.lnk - C:\Program Files\InterVideo\DVD Check\DVDCheck.exe [2008-02-25 16:15:39 192512]
Logitech Desktop Messenger.lnk - C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe [2008-07-20 16:08:41 91440]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableUIADesktopToggle"= 0 (0x0)

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
"AppInit_DLLs"=APSHook.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"vidc.mjpg"= pvmjpg30.dll

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"UacDisableNotify"=dword:00000001
"InternetSettingsDisableNotify"=dword:00000001
"AutoUpdateDisableNotify"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring]
"DisableMonitoring"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\ZoneLabsFirewall]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\DomainProfile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\FirewallRules]
"{D7F80BE7-4073-4B6A-A8E1-A2D0DD290C02}"= TCP:6004|C:\Program Files\Microsoft Office\Office12\outlook.exe:Microsoft Office Outlook
"{E79EABEC-4C38-40CB-9355-D82C965626C8}"= C:\Program Files\Windows Live\Messenger\livecall.exe:Windows Live Messenger (Phone)
"TCP Query User{8439A048-C5A3-493B-ACB7-C5EE99AFD36B}C:\\program files\\trillian\\trillian.exe"= UDP:C:\program files\trillian\trillian.exe:Trillian
"UDP Query User{7A64B10F-605B-4AB7-9857-3F150E6C6394}C:\\program files\\trillian\\trillian.exe"= TCP:C:\program files\trillian\trillian.exe:Trillian
"TCP Query User{17E9861C-A63E-4518-85A9-A154791BC0A3}C:\\program files\\skype\\phone\\skype.exe"= UDP:C:\program files\skype\phone\skype.exe:Skype. Take a deep breath
"UDP Query User{2AAB5488-B27C-441C-B7B7-5746F9325CA7}C:\\program files\\skype\\phone\\skype.exe"= TCP:C:\program files\skype\phone\skype.exe:Skype. Take a deep breath
"{8C2A436E-CAFD-481B-BC13-6B79E2B69498}"= UDP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"{9C80B6CB-9B82-43CD-86BA-F7E70C444361}"= TCP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"{AC354659-1FD1-4D41-BF20-2B160EE397A6}"= UDP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"{E4CADAB0-B6E8-4E4C-95B2-7B3F8E82CCFC}"= TCP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"{D791F72A-BDBD-4A0B-8CBF-290CEF7B245E}"= UDP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"{0207F2B6-42B5-471C-A8BC-B356C6503F5E}"= TCP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"{F6556854-1C99-46F0-98C3-490815F9CAF9}"= UDP:C:\Program Files\Pinnacle\Studio 12\Programs\RM.exe:Render Manager
"{B77FF5E5-5AC2-49CB-8806-6B84BE7A05BF}"= TCP:C:\Program Files\Pinnacle\Studio 12\Programs\RM.exe:Render Manager
"{7D2828E4-70F0-42C8-A4CB-18E0D6DCCD25}"= UDP:C:\Program Files\Pinnacle\Studio 12\Programs\Studio.exe:Studio
"{163F3F18-D8CD-45B3-8A3B-26532A52BC4C}"= TCP:C:\Program Files\Pinnacle\Studio 12\Programs\Studio.exe:Studio
"{BDDC6415-99A2-4061-9432-4FA538756BF4}"= UDP:C:\Program Files\Pinnacle\Studio 12\Programs\umi.exe:umi
"{478887DB-5617-4B91-89C8-87DA885E1C74}"= TCP:C:\Program Files\Pinnacle\Studio 12\Programs\umi.exe:umi

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\PublicProfile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\StandardProfile]
"EnableFirewall"= 0 (0x0)

R0 AtiPcie;ATI PCI Express (3GIO) Filter;C:\Windows\system32\DRIVERS\AtiPcie.sys [2006-10-30 13:23]
R2 ASBroker;Anmeldesitzungsbroker;C:\Windows\System32\svchost.exe [2008-01-19 09:33]
R2 ASChannel;Lokaler Verbindungskanal;C:\Windows\System32\svchost.exe [2008-01-19 09:33]
R2 BcmSqlStartupSvc;SQL Server-Startdienst für Business Contact Manager;C:\Program Files\Microsoft Small Business\Business Contact Manager\BcmSqlStartupSvc.exe [2008-01-16 10:51]
R2 pdfcDispatcher;PDF Document Manager;C:\Program Files\PDF Complete\pdfsvc.exe [2007-05-08 08:38]
R2 TeamViewer;TeamViewer 3;C:\Program Files\TeamViewer3\TeamViewer_Host.exe [2008-03-12 10:50]
R3 b57nd60x;Broadcom NetXtreme Gigabit Ethernet - NDIS 6.0;C:\Windows\system32\DRIVERS\b57nd60x.sys [2007-02-26 16:52]
S3 btwaudio;Bluetooth-Audiogerät;C:\Windows\system32\drivers\btwaudio.sys [2007-05-11 12:42]
S3 btwavdt;Bluetooth AVDT;C:\Windows\system32\drivers\btwavdt.sys [2007-05-11 12:42]
S3 btwrchid;btwrchid;C:\Windows\system32\DRIVERS\btwrchid.sys [2007-05-11 12:42]
S3 G3GRUMDM;G3G R USB Modem;C:\Windows\system32\DRIVERS\g3grumdm.sys [2006-10-16 14:45]
S3 G3GRUSER;G3G R USB Serial;C:\Windows\system32\DRIVERS\g3gruser.sys [2006-10-16 14:45]
S3 MSSQL$MSSMLBIZ;SQL Server (MSSMLBIZ);c:\Program Files\Microsoft SQL Server\MSSQL.1\MSSQL\Binn\sqlservr.exe [2008-02-26 22:08]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
LocalServiceNoNetwork        REG_MULTI_SZ          PLA DPS BFE mpssvc
bthsvcs        REG_MULTI_SZ          BthServ
Cognizance        REG_MULTI_SZ          ASBroker ASChannel

[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\ccc-core-static]
msiexec /fums {990BA001-D69F-9DB2-56CE-88E0399B30FB} /qb

[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{10880D85-AAD9-4558-ABDC-2AB1552D831F}]
"C:\Program Files\Common Files\LightScribe\LSRunOnce.exe"

[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{61E3FE32-07B9-4563-A3E0-2DE2D620FE10}]
C:\Program Files\PixiePack Codec Pack\InstallerHelper.exe
.
Inhalt des "geplante Tasks" Ordners

2008-08-15 C:\Windows\Tasks\User_Feed_Synchronization-{FFC4BDF0-3F1B-4E8F-A64B-27433AD84B8A}.job
- C:\Windows\system32\msfeedssync.exe [2008-01-19 09:33]
.
- - - - Entfernte verwaiste Registrierungseintr„ge - - - -

HKCU-Run-MSSMSGS - winvtu32.rom


.
------- Zus„tzlicher Scan -------
.
FireFox -: Profile - C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\k1evbgjs.default\
FireFox -: prefs.js - STARTUP.HOMEPAGE - hxxp://www.***.de


**************************************************************************

catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-08-16 11:00:27
Windows 6.0.6001 Service Pack 1 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostart Eintr„ge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
------------------------ Weitere, laufende Prozesse ------------------------
.
C:\Windows\System32\Ati2evxx.exe
C:\Windows\System32\audiodg.exe
C:\Windows\System32\Ati2evxx.exe
C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Windows\System32\agrsmsvc.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Program Files\Common Files\LightScribe\LSSrvc.exe
C:\Program Files\Microsoft SQL Server\90\Shared\sqlbrowser.exe
C:\Program Files\Microsoft SQL Server\90\Shared\sqlwriter.exe
C:\Program Files\Hewlett-Packard\Shared\hpqWmiEx.exe
C:\Windows\System32\conime.exe
C:\Program Files\Hewlett-Packard\HP Health Check\HPHC_Service.exe
C:\Windows\SMINST\Scheduler.exe
C:\Program Files\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe
C:\Program Files\Hewlett-Packard\HP Wireless Assistant\WiFiMsg.exe
C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\QLBCTRL.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Hewlett-Packard\Shared\HpqToaster.exe
C:\Program Files\Windows Media Player\wmpnetwk.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2008-08-16 11:08:59 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2008-08-16 09:06:51

Pre-Run: 11 Verzeichnis(se), 98,194,358,272 Bytes frei
Post-Run: 21 Verzeichnis(se), 98,041,057,280 Bytes frei

286        --- E O F ---        2008-08-16 01:12:46

Ich hoffe, nun kann mir jemand helfen.

LG

Caprise 16.08.2008 17:19

So, habe nun noch den Antivir laufen lassen.
Hier der Report:

Code:

Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'
C:\pagefile.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!
C:\Users\***\AppData\Local\Mozilla\Firefox\Profiles\k1evbgjs.default\Cache\C2152591d01
    [0] Archivtyp: RAR SFX (self extracting)
    --> 327882R2FWJFW\NirCmd.cfexe
      [FUND]      Enthält Erkennungsmuster der Anwendung APPL/NirCmd.E.2.B
    --> 327882R2FWJFW\nircmd.com
      [FUND]      Enthält Erkennungsmuster der Anwendung APPL/NirCmd.E.2.B
    --> 327882R2FWJFW\NirCmdC.cfexe
      [FUND]      Enthält Erkennungsmuster der Anwendung APPL/NirCmd.E.1.B
    --> 327882R2FWJFW\psexec.cfexe
      [FUND]      Enthält Erkennungsmuster der Anwendung APPL/Rmadmin.131072
    --> 327882R2FWJFW\pv.cfexe
      [FUND]      Enthält Erkennungsmuster des SPR/Tool.PV-Programmes
    [HINWEIS]  Die Datei wurde gelöscht.
C:\Users\***\Desktop\ComboFix.exe
    [0] Archivtyp: RAR SFX (self extracting)
    --> 327882R2FWJFW\NirCmd.cfexe
      [FUND]      Enthält Erkennungsmuster der Anwendung APPL/NirCmd.E.2.B
    --> 327882R2FWJFW\nircmd.com
      [FUND]      Enthält Erkennungsmuster der Anwendung APPL/NirCmd.E.2.B
    --> 327882R2FWJFW\NirCmdC.cfexe
      [FUND]      Enthält Erkennungsmuster der Anwendung APPL/NirCmd.E.1.B
    --> 327882R2FWJFW\psexec.cfexe
      [FUND]      Enthält Erkennungsmuster der Anwendung APPL/Rmadmin.131072
    --> 327882R2FWJFW\pv.cfexe
      [FUND]      Enthält Erkennungsmuster des SPR/Tool.PV-Programmes
    [WARNUNG]  Die Datei wurde ignoriert.
C:\Users\Romina\DoctorWeb\Quarantine\C2152591d01
    [0] Archivtyp: RAR SFX (self extracting)
    --> 327882R2FWJFW\NirCmd.cfexe
      [FUND]      Enthält Erkennungsmuster der Anwendung APPL/NirCmd.E.2.B
    --> 327882R2FWJFW\nircmd.com
      [FUND]      Enthält Erkennungsmuster der Anwendung APPL/NirCmd.E.2.B
    --> 327882R2FWJFW\NirCmdC.cfexe
      [FUND]      Enthält Erkennungsmuster der Anwendung APPL/NirCmd.E.1.B
    --> 327882R2FWJFW\psexec.cfexe
      [FUND]      Enthält Erkennungsmuster der Anwendung APPL/Rmadmin.131072
    --> 327882R2FWJFW\pv.cfexe
      [FUND]      Enthält Erkennungsmuster des SPR/Tool.PV-Programmes
    [HINWEIS]  Die Datei wurde gelöscht.
C:\Users\***\DoctorWeb\Quarantine\ComboFi0.exe
    [0] Archivtyp: RAR SFX (self extracting)
    --> 327882R2FWJFW\NirCmd.cfexe
      [FUND]      Enthält Erkennungsmuster der Anwendung APPL/NirCmd.E.2.B
    --> 327882R2FWJFW\nircmd.com
      [FUND]      Enthält Erkennungsmuster der Anwendung APPL/NirCmd.E.2.B
    --> 327882R2FWJFW\NirCmdC.cfexe
      [FUND]      Enthält Erkennungsmuster der Anwendung APPL/NirCmd.E.1.B
    --> 327882R2FWJFW\psexec.cfexe
      [FUND]      Enthält Erkennungsmuster der Anwendung APPL/Rmadmin.131072
    --> 327882R2FWJFW\pv.cfexe
      [FUND]      Enthält Erkennungsmuster des SPR/Tool.PV-Programmes
    [HINWEIS]  Die Datei wurde gelöscht.
Beginne mit der Suche in 'E:\' <OS_TOOLS>
Beginne mit der Suche in 'F:\' <HP_RECOVERY>


Ende des Suchlaufs: Samstag, 16. August 2008  18:14
Benötigte Zeit:  2:32:49 Stunde(n)

Der Suchlauf wurde vollständig durchgeführt.

  25903 Verzeichnisse wurden überprüft
 482063 Dateien wurden geprüft
    20 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      3 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      0 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      1 Dateien konnten nicht durchsucht werden
 482042 Dateien ohne Befall
  12251 Archive wurden durchsucht
      2 Warnungen
      3 Hinweise
  96220 Objekte wurden beim Rootkitscan durchsucht
      0 Versteckte Objekte wurden gefunden


Caprise 16.08.2008 23:36

So und hier nun auch noch das aktuelle Log von HiJackThis:

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:07:00, on 14.08.2008
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18000)
Boot mode: Normal

Running processes:
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Windows\SMINST\scheduler.exe
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\PDF Complete\pdfsty.exe
C:\Program Files\Hewlett-Packard\HP ProtectTools Security Manager\pthosttr.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Program Files\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe
C:\Program Files\Hewlett-Packard\HP Wireless Assistant\WiFiMsg.exe
C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\QLBCTRL.exe
C:\Program Files\Hp\HP Software Update\hpwuSchd2.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\Analog Devices\Core\smax4pnp.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Program Files\Skype\Phone\Skype.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
C:\Program Files\Hewlett-Packard\Shared\HpqToaster.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Program Files\Skype\Plugin Manager\skypePM.exe
C:\Windows\system32\SearchFilterHost.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
C:\Windows\system32\DllHost.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=DE_DE&c=none&bd=smb&pf=laptop
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=DE_DE&c=none&bd=smb&pf=laptop
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Credential Manager for HP ProtectTools - {DF21F1DB-80C6-11D3-9483-B03D0EC10000} - C:\Program Files\Hewlett-Packard\IAM\Bin\ItIEAddIn.dll
O2 - BHO: Ask Toolbar BHO - {F4D76F01-7896-458a-890F-E1F05C46069F} - C:\Program Files\AskPBar\bar\1.bin\ASKPBAR.DLL (file missing)
O3 - Toolbar: Ask Toolbar - {F4D76F09-7896-458a-890F-E1F05C46069F} - C:\Program Files\AskPBar\bar\1.bin\ASKPBAR.DLL (file missing)
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [PDF Complete] "C:\Program Files\PDF Complete\pdfsty.exe"
O4 - HKLM\..\Run: [PTHOSTTR] C:\Program Files\Hewlett-Packard\HP ProtectTools Security Manager\PTHOSTTR.EXE /Start
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [hpWirelessAssistant] %ProgramFiles%\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe
O4 - HKLM\..\Run: [WAWifiMessage] %ProgramFiles%\Hewlett-Packard\HP Wireless Assistant\WiFiMsg.exe
O4 - HKLM\..\Run: [HP Health Check Scheduler] C:\Program Files\Hewlett-Packard\HP Health Check\HPHC_Scheduler.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [QlbCtrl] %ProgramFiles%\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe /Start
O4 - HKLM\..\Run: [CognizanceTS] rundll32.exe C:\PROGRA~1\HEWLET~1\IAM\Bin\ASTSVCC.dll,RegisterModule
O4 - HKLM\..\Run: [HP Software Update] c:\Program Files\Hp\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\RunOnce: [ST Recovery Launcher] %WINDIR%\SMINST\launcher.exe
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKCU\..\Run: [MSSMSGS] rundll32.exe winvtu32.rom,HKeRun
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [Nokia.PCSync] "C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe" /NoDialog (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [Nokia.PCSync] "C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe" /NoDialog (User 'Default user')
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: DVD Check.lnk = C:\Program Files\InterVideo\DVD Check\DVDCheck.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
O8 - Extra context menu item: Bild an &Bluetooth-Gerät senden... - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~1\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Seite an &Bluetooth-Gerät senden... - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\Office12\REFIEBAR.DLL
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-12650 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O13 - Gopher Prefix:
O18 - Protocol: bwfile-8876480 - {9462A756-7B47-47BC-8C80-C34B9B80B32B} - C:\Program Files\Logitech\Desktop Messenger\8876480\Program\GAPlugProtocol-8876480.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O20 - AppInit_DLLs: APSHook.dll
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\Windows\system32\agrsmsvc.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati External Event Utility - ATI Technologies Inc. - C:\Windows\system32\Ati2evxx.exe
O23 - Service: Com4Qlb - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\Com4Qlb.exe
O23 - Service: HP Health Check Service - Hewlett-Packard - C:\Program Files\Hewlett-Packard\HP Health Check\hphc_service.exe
O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: IviRegMgr - Unknown owner - C:\Program Files\Common Files\InterVideo\RegMgr\iviRegMgr.exe (file missing)
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe
O23 - Service: lxbs_device - Lexmark International, Inc. - C:\Windows\system32\lxbscoms.exe
O23 - Service: PDF Document Manager (pdfcDispatcher) - PDF Complete Inc - C:\Program Files\PDF Complete\pdfsvc.exe
O23 - Service: RoxMediaDB9 - Sonic Solutions - c:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxMediaDB9.exe
O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: stllssvr - MicroVision Development, Inc. - c:\Program Files\Common Files\SureThing Shared\stllssvr.exe
O23 - Service: TeamViewer 3 (TeamViewer) - TeamViewer GmbH - C:\Program Files\TeamViewer3\TeamViewer_Host.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Check Point Software Technologies LTD - C:\Windows\System32\ZoneLabs\vsmon.exe

--
End of file - 10388 bytes


undoreal 17.08.2008 16:19


Dateien Online überprüfen lassen:


* Lasse dir auch die versteckten Dateien anzeigen!

* Suche die Seite Virtustotal auf. Kopiere folgenden Dateipfad per copy and paste in das Eingabefeld neben dem "Durchsuchen"-Button. Klicke danach auf "Senden der Datei"!

* Alternativ kannst du dir die Datei natürlich auch über den "Durchsuchen"-Button selbst heraussuchen.

Zitat:

C:\Windows\bwUnin-8.1.1.87-8876480SL.exe
Lade nun nacheinander jede/alle Datei/Dateien hoch, und warte bis der Scan vorbei ist. (kann bis zu 2 Minuten dauern.)
* Poste im Anschluss das Ergebnis der Auswertung, alles abkopieren und in einen Beitrag einfügen.
(Wichtig: Auch die Größenangabe sowie den HASH mit kopieren!)


Systembereinigung
  • Deaktiviere die Systemwiederherstellung auf allen Laufwerken. Nachdem die Bereinigung KOMPLETT beendet ist kann sie wieder aktiviert werden.
  • Räume mit cCleaner auf. (Punkt 1 & 2)
  • Downloade AVZ und speichere es in einen eigenen Ordner auf dem Desktop.
  • Entpacke es in diesem Ordner und starte die Anwendung durch einen Doppelklick auf die AVZ.exe.
  • Beende alle anderen Arbeiten am PC und speichere alle offenen Projekte.
  • Deaktiviere den Wächter/On-Access-Modul (Echtzeit-Scanner) deines AntiViren Programmes und schließe alle AntiViren Programme komplett!

  • Unter File -> Database Update ->Start drücken.
  • Unter AVZPM -> Install extended monitoring driver drücken.
  • Unter AVZGuard -> Enable AVZGuard drücken dieser verhindert alle anderen Arbeiten am PC!

  • Im Hauptfenster oben sind verschiedene Reiter. Im Linken kannst du die Search Range einstellen. Mache hier bitte Haken vor alle deine Festplatten.
  • Im Reiter daneben kannst du die File Types einstellen. Wähle hier bitte All files.
  • Im Reiter ganz rechts kannst du die Search parameters einstellen. Schiebe den Regler der Heuristic Analysis bitte nach ganz oben und setzte den Haken bei Extended analysis. Alles weitere bleibt wie es ist!
  • Dann setzte rechts im Hauptfenster unter Actions den Haken bei Perform healing und danach unbedingt auch den Haken bei Copy deletet files to "infected" Folder. Sonst werden keine Backups erstellt!
Die letzten Einstellungen werden nochmal in folgendem Bild zusammengefasst. Gleiche sie bitte genau mit deinen Einstellungen ab!
http://img339.imageshack.us/img339/3...ameterssf7.png
  • Nun starte den Scan bitte durch Drücken des Start Buttons.

  • Nachdem der Scan beendet ist klicke auf den Disketten Speicher-Button und speichere das log im AVZ Ordner auf dem Desktop.
    Danach klicke auf die Brille darunter. Es öffnet sich ein Fenster bei dem unten rechts bitte auf Save as CSV klickst und die Datei ebenfalls im AVZ Ordner abspeicherst.
http://img393.imageshack.us/img393/165/logti9.png
  • Die beiden logs hänge bitte an deinen nächsten Post an.

  • Deaktiviere den AVZGuard: Im Hauptfenster unter AVZGuard -> Disable AVZGuard.


Systemanalyse
  • Deaktiviere die Systemwiederherstellung auf allen Laufwerken. Nachdem die Bereinigung KOMPLETT beendet ist kann sie wieder aktiviert werden.
  • Räume mit cCleaner auf. (Punkt 1 & 2)
  • Deaktiviere den Wächter/On-Access-Modul (Echtzeit-Scanner) deines AntiViren Programmes und schließe alle AntiViren Programme komplett!
  • Downloade AVZ und speichere es in einen eigenen Ordner auf dem Desktop.
  • Entpacke es in diesem Ordner und starte die Anwendung durch einen Doppelklick auf die AVZ.exe.
  • Unter File -> Database Update Start drücken.
  • Während des Scans sollte der Rechner weiterhin Verbindung mit dem Internet haben.
  • Unter File -> System Analys, die Option Attach System Analysis log to ZIP anhaken und Start drücken. Wähle als Speicherort den von dir erstellten AVZ-Ordner.
  • Nachdem der Scan beendet ist lade die avz_sysinfo.zip bei Rapidshare hoch und poste den Download-Link.

Caprise 17.08.2008 17:15

Also Virustotal hat bei

C:\Windows\bwUnin-8.1.1.87-8876480SL.exe folgendes angezeigt:



Code:

Antivirus          Version          letzte aktualisierung          Ergebnis
AhnLab-V3        2008.8.15.0        2008.08.15        -
AntiVir        7.8.1.19        2008.08.16        -
Authentium        5.1.0.4        2008.08.17        -
Avast        4.8.1195.0        2008.08.17        -
AVG        8.0.0.161        2008.08.17        -
BitDefender        7.2        2008.08.17        -
CAT-QuickHeal        9.50        2008.08.16        -
ClamAV        0.93.1        2008.08.16        -
DrWeb        4.44.0.09170        2008.08.17        -
eSafe        7.0.17.0        2008.08.17        -
eTrust-Vet        31.6.6035        2008.08.15        -
Ewido        4.0        2008.08.17        -
F-Prot        4.4.4.56        2008.08.17        -
F-Secure        7.60.13501.0        2008.08.17        Suspicious:W32/Netsnake.n!Gemini
Fortinet        3.14.0.0        2008.08.17        -
GData        2.0.7306.1023        2008.08.16        -
Ikarus        T3.1.1.34.0        2008.08.17        -
K7AntiVirus        7.10.417        2008.08.15        -
Kaspersky        7.0.0.125        2008.08.17        -
McAfee        5362        2008.08.15        -
Microsoft        1.3807        2008.08.17        -
NOD32v2        3362        2008.08.17        -
Norman        5.80.02        2008.08.15        -
Panda        9.0.0.4        2008.08.17        -
PCTools        4.4.2.0        2008.08.17        -
Prevx1        V2        2008.08.17        -
Rising        20.57.62.00        2008.08.17        -
Sophos        4.32.0        2008.08.17        -
Sunbelt        3.1.1546.1        2008.08.15        -
Symantec        10        2008.08.17        -
TheHacker        6.3.0.3.052        2008.08.17        -
TrendMicro        8.700.0.1004        2008.08.16        -
VBA32        3.12.8.3        2008.08.17        -
ViRobot        2008.8.16.1338        2008.08.16        -
VirusBuster        4.5.11.0        2008.08.17        -
Webwasher-Gateway        6.6.2        2008.08.17        -
weitere Informationen
File size: 130208 bytes
MD5...: c84b25ae27af071a7fbad6bab574ec5d
SHA1..: c1b146c378e8b292f6fa42aad4702d38129eff43
SHA256: 17dd4f657a9ce9140362c485e4a261b54ef4ae51d97f4b990202b803c398f3e3
SHA512: 6f012e21149d989163f3909e124528d1e3d782e8fb48c310d0809f73e9bfb2b2
a2eacb55791a571e19045986068a8b928984baaac78a7d07f2b3d1fe525b5b48
PEiD..: Armadillo v1.71
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x40e536
timedatestamp.....: 0x47e64e25 (Sun Mar 23 12:33:41 2008)
machinetype.......: 0x14c (I386)

( 4 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0xe116 0xf000 6.21 5cc4838c05a582ffe32700b762f2d085
.rdata 0x10000 0x3c02 0x4000 5.36 4e95d9eea8447cf0ec96c42d37a88f84
.data 0x14000 0xb718 0x9000 4.90 88029d506fe8c670961cc22c21a73fe8
.rsrc 0x20000 0x1480 0x2000 3.33 51821de9e562ddbcf3a639e2019ca827

( 8 imports )
> MSVCRT.dll: _except_handler3, _controlfp, __set_app_type, __p__fmode, __p__commode, _adjust_fdiv, __setusermatherr, _initterm, __getmainargs, _acmdln, exit, _XcptFilter, _exit, _onexit, __dllonexit, _chsize, fseek, fwrite, fread, _get_osfhandle, sscanf, _stat, swprintf, memset, strchr, realloc, atoi, fgets, _mbschr, _mbsdec, strncat, malloc, free, _purecall, ctime, fprintf, fflush, ftell, rename, memcpy, _iob, vfprintf, fopen, _unlink, _ftime, _strnicmp, memcmp, strrchr, _setmbcp, _snprintf, _mbslwr, strcpy, strlen, _errno, sprintf, _mbsrchr, __CxxFrameHandler, _mbsicmp, __3@YAXPAX@Z, strcat, strcmp, _rmdir, toupper, _ultoa, strncmp, _findnext, remove, strncpy, strstr, _findclose, __2@YAPAXI@Z, _chmod, _findfirst, _stricmp, fclose
> MFC42.DLL: -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -
> KERNEL32.dll: ReleaseMutex, GetModuleHandleA, GetFileType, PeekNamedPipe, GetFileTime, GetFileSize, RemoveDirectoryA, LocalFree, OpenMutexA, Sleep, lstrlenW, WideCharToMultiByte, GetTickCount, MultiByteToWideChar, CreateDirectoryA, MoveFileExA, GetWindowsDirectoryA, GetCurrentThread, GetPrivateProfileSectionNamesA, GetPrivateProfileStringA, GetPrivateProfileSectionA, SetLastError, ExpandEnvironmentStringsA, GetEnvironmentVariableA, SetEnvironmentVariableA, DeleteCriticalSection, EnterCriticalSection, LeaveCriticalSection, GetCurrentThreadId, GetCurrentProcess, OpenProcess, TerminateProcess, GetSystemDirectoryA, WritePrivateProfileStringA, lstrcmpA, GetTempPathA, LoadLibraryExA, GetFileAttributesA, DeleteFileA, CopyFileA, GetLocaleInfoA, SetFileAttributesA, lstrcatA, SleepEx, FindResourceA, LoadResource, SearchPathA, GetShortPathNameA, GetModuleFileNameA, GetStartupInfoA, CreateProcessA, LoadLibraryA, GetProcAddress, FreeLibrary, CreateMutexA, WaitForSingleObject, GetLastError, lstrlenA, lstrcpyA, GetVersionExA, CloseHandle
> USER32.dll: GetClassNameA, SendMessageTimeoutA, FindWindowA, EnumWindows, GetLastActivePopup, IsWindow, PostMessageA, ExitWindowsEx, IsIconic, GetClientRect, DrawIcon, MessageBoxA, SystemParametersInfoA, UpdateWindow, KillTimer, SendMessageA, SetTimer, EnableWindow, LoadIconA, MsgWaitForMultipleObjects, PeekMessageA, GetSystemMetrics, DispatchMessageA, TranslateMessage, LoadStringA
> ADVAPI32.dll: RegEnumKeyA, RegDeleteKeyA, RegFlushKey, GetServiceKeyNameA, OpenSCManagerA, CloseServiceHandle, LookupPrivilegeValueA, AdjustTokenPrivileges, GetUserNameA, RegSetValueExA, RegEnumValueA, RegCloseKey, RegCreateKeyExA, InitializeSecurityDescriptor, SetSecurityDescriptorDacl, OpenProcessToken, RegDeleteValueA, RegQueryInfoKeyA, RegOpenKeyExA, RegQueryValueExA
> SHELL32.dll: SHGetSpecialFolderLocation, SHGetPathFromIDListA, SHGetMalloc
> ole32.dll: CoTaskMemFree, CoUninitialize, StringFromCLSID, CLSIDFromProgID, CoInitialize, CoCreateInstance
> OLEAUT32.dll: -, -

( 2 exports )
GetUninstallerPath, RemoveUnusedVersions


undoreal 17.08.2008 17:42

Anleitung Avenger (by swandog46)

Lade dir das Tool Avenger und speichere es auf dem Desktop:
  • Kopiere nun folgenden Text in das weiße Feld bei -> "input script here"
Code:

Files to delete:
C:\Windows\bwUnin-8.1.1.87-8876480SL.exe

http://saved.im/mzi3ndg3nta0/aven.jpg
  • Schliesse nun alle Programme und Browser-Fenster
  • Um den Avenger zu starten klicke auf -> Execute
  • Dann bestätigen mit "Yes" das der Rechner neu startet
  • Nachdem das System neu gestartet ist, findest du einen Report vom Avenger unter -> C:\avenger.txt
  • Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board.

Caprise 18.08.2008 08:10

und hier das AVZ Log.

Caprise 18.08.2008 08:16

und das Log vom Avenger

Code:

Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform:  Windows Vista

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!

File "C:\Windows\bwUnin-8.1.1.87-8876480SL.exe" deleted successfully.

Completed script processing.

*******************

Finished!  Terminate.


undoreal 18.08.2008 08:32

Die Dateien die in die Quarantäne gewandert sind kannst du wieder herstellen.

AVZ öffnen File->Quarantine Folder Viewer Dateien markieren und dann auf wiederherstellen klicken..

Caprise 18.08.2008 08:47

Okay, hab ich gemacht.

Hie rnochmal das aktuelle HiJAckThis Log.

Ist das nun okay?



Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:07:00, on 14.08.2008
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18000)
Boot mode: Normal

Running processes:
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Windows\SMINST\scheduler.exe
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\PDF Complete\pdfsty.exe
C:\Program Files\Hewlett-Packard\HP ProtectTools Security Manager\pthosttr.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Program Files\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe
C:\Program Files\Hewlett-Packard\HP Wireless Assistant\WiFiMsg.exe
C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\QLBCTRL.exe
C:\Program Files\Hp\HP Software Update\hpwuSchd2.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\Analog Devices\Core\smax4pnp.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Program Files\Skype\Phone\Skype.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
C:\Program Files\Hewlett-Packard\Shared\HpqToaster.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Program Files\Skype\Plugin Manager\skypePM.exe
C:\Windows\system32\SearchFilterHost.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
C:\Windows\system32\DllHost.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=DE_DE&c=none&bd=smb&pf=laptop
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=DE_DE&c=none&bd=smb&pf=laptop
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Credential Manager for HP ProtectTools - {DF21F1DB-80C6-11D3-9483-B03D0EC10000} - C:\Program Files\Hewlett-Packard\IAM\Bin\ItIEAddIn.dll
O2 - BHO: Ask Toolbar BHO - {F4D76F01-7896-458a-890F-E1F05C46069F} - C:\Program Files\AskPBar\bar\1.bin\ASKPBAR.DLL (file missing)
O3 - Toolbar: Ask Toolbar - {F4D76F09-7896-458a-890F-E1F05C46069F} - C:\Program Files\AskPBar\bar\1.bin\ASKPBAR.DLL (file missing)
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [PDF Complete] "C:\Program Files\PDF Complete\pdfsty.exe"
O4 - HKLM\..\Run: [PTHOSTTR] C:\Program Files\Hewlett-Packard\HP ProtectTools Security Manager\PTHOSTTR.EXE /Start
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [hpWirelessAssistant] %ProgramFiles%\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe
O4 - HKLM\..\Run: [WAWifiMessage] %ProgramFiles%\Hewlett-Packard\HP Wireless Assistant\WiFiMsg.exe
O4 - HKLM\..\Run: [HP Health Check Scheduler] C:\Program Files\Hewlett-Packard\HP Health Check\HPHC_Scheduler.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [QlbCtrl] %ProgramFiles%\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe /Start
O4 - HKLM\..\Run: [CognizanceTS] rundll32.exe C:\PROGRA~1\HEWLET~1\IAM\Bin\ASTSVCC.dll,RegisterModule
O4 - HKLM\..\Run: [HP Software Update] c:\Program Files\Hp\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\RunOnce: [ST Recovery Launcher] %WINDIR%\SMINST\launcher.exe
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKCU\..\Run: [MSSMSGS] rundll32.exe winvtu32.rom,HKeRun
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [Nokia.PCSync] "C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe" /NoDialog (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [Nokia.PCSync] "C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe" /NoDialog (User 'Default user')
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: DVD Check.lnk = C:\Program Files\InterVideo\DVD Check\DVDCheck.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
O8 - Extra context menu item: Bild an &Bluetooth-Gerät senden... - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~1\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Seite an &Bluetooth-Gerät senden... - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\Office12\REFIEBAR.DLL
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-12650 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O13 - Gopher Prefix:
O18 - Protocol: bwfile-8876480 - {9462A756-7B47-47BC-8C80-C34B9B80B32B} - C:\Program Files\Logitech\Desktop Messenger\8876480\Program\GAPlugProtocol-8876480.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O20 - AppInit_DLLs: APSHook.dll
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\Windows\system32\agrsmsvc.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati External Event Utility - ATI Technologies Inc. - C:\Windows\system32\Ati2evxx.exe
O23 - Service: Com4Qlb - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\Com4Qlb.exe
O23 - Service: HP Health Check Service - Hewlett-Packard - C:\Program Files\Hewlett-Packard\HP Health Check\hphc_service.exe
O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: IviRegMgr - Unknown owner - C:\Program Files\Common Files\InterVideo\RegMgr\iviRegMgr.exe (file missing)
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe
O23 - Service: lxbs_device - Lexmark International, Inc. - C:\Windows\system32\lxbscoms.exe
O23 - Service: PDF Document Manager (pdfcDispatcher) - PDF Complete Inc - C:\Program Files\PDF Complete\pdfsvc.exe
O23 - Service: RoxMediaDB9 - Sonic Solutions - c:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxMediaDB9.exe
O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: stllssvr - MicroVision Development, Inc. - c:\Program Files\Common Files\SureThing Shared\stllssvr.exe
O23 - Service: TeamViewer 3 (TeamViewer) - TeamViewer GmbH - C:\Program Files\TeamViewer3\TeamViewer_Host.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Check Point Software Technologies LTD - C:\Windows\System32\ZoneLabs\vsmon.exe

--
End of file - 10388 bytes


undoreal 18.08.2008 08:49

Da ist noch ein Eintrag drinn aus dem ich nicht schlau werde. Kannst du die AVZ Systemanalyse noch ausführen bitte und das log posten. Hatte ich weiter unten gepostet..

Caprise 18.08.2008 08:57

so, da isse: http://rapidshare.com/files/13816552...sinfo.zip.html

undoreal 18.08.2008 09:38

Suche mal bitte nach der Datei: LSSrvc.exe und lade sie bei Virustotal hoch..

PS: Und die hier auch: TeamViewer_Host.exe
C:\Windows\system32\drivers\mwsbpc.sys
C:\Windows\system32\DRIVERS\ssmdrv.sys
C:\Windows\system32\DRIVERS\avipbb.sys
C:\Windows\SMINST\launcher.exe
C:\Program Files\PixiePack Codec Pack\InstallerHelper.exe
C:\Windows\System32\Drivers\PxHelp20.sys


Das sieht nicht besonders rosig aus... Da steht eine Verbindung nach Bulgarien und die Dateien sind Besorgniss erregend..

Caprise 18.08.2008 11:44

komisch, die findet es nicht. :-(

Caprise 18.08.2008 12:04

TeamViewer_Host.exe

Code:

Datei TeamViewer_Host.exe empfangen 2008.08.18 13:01:17 (CET)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt
Ergebnis: 0/36 (0%)
Laden der Serverinformationen...
Ihre Datei wartet momentan auf Position: 1.
Geschätzte Startzeit is zwischen 42 und 60 Sekunden.
Dieses Fenster bis zum Abschluss des Scans nicht schließen.
Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen.
Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut.
Ihre Datei wird momentan von VirusTotal überprüft,
Ergebnisse werden sofort nach der Generierung angezeigt.
Filter Filter
Drucken der Ergebnisse Drucken der Ergebnisse
Datei existiert nicht oder dessen Lebensdauer wurde überschritten
Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet.

SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist.
Email:       
       
Antivirus        Version        letzte aktualisierung        Ergebnis
AhnLab-V3        2008.8.15.0        2008.08.18        -
AntiVir        7.8.1.19        2008.08.18        -
Authentium        5.1.0.4        2008.08.18        -
Avast        4.8.1195.0        2008.08.17        -
AVG        8.0.0.161        2008.08.18        -
BitDefender        7.2        2008.08.18        -
CAT-QuickHeal        9.50        2008.08.16        -
ClamAV        0.93.1        2008.08.18        -
DrWeb        4.44.0.09170        2008.08.18        -
eSafe        7.0.17.0        2008.08.17        -
eTrust-Vet        31.6.6035        2008.08.15        -
Ewido        4.0        2008.08.18        -
F-Prot        4.4.4.56        2008.08.18        -
F-Secure        7.60.13501.0        2008.08.18        -
Fortinet        3.14.0.0        2008.08.18        -
GData        2.0.7306.1023        2008.08.18        -
Ikarus        T3.1.1.34.0        2008.08.18        -
K7AntiVirus        7.10.417        2008.08.18        -
Kaspersky        7.0.0.125        2008.08.18        -
McAfee        5362        2008.08.15        -
Microsoft        1.3807        2008.08.18        -
NOD32v2        3364        2008.08.18        -
Norman        5.80.02        2008.08.15        -
Panda        9.0.0.4        2008.08.17        -
PCTools        4.4.2.0        2008.08.17        -
Prevx1        V2        2008.08.18        -
Rising        20.58.02.00        2008.08.18        -
Sophos        4.32.0        2008.08.18        -
Sunbelt        3.1.1546.1        2008.08.15        -
Symantec        10        2008.08.18        -
TheHacker        6.3.0.5.053        2008.08.18        -
TrendMicro        8.700.0.1004        2008.08.18        -
VBA32        3.12.8.3        2008.08.18        -
ViRobot        2008.8.18.1339        2008.08.18        -
VirusBuster        4.5.11.0        2008.08.17        -
Webwasher-Gateway        6.6.2        2008.08.18        -
weitere Informationen
File size: 181544 bytes
MD5...: 6b5f5052f5c9b7ab7a22786e05a9f32e
SHA1..: d8f874798249eb8d90de2f3e9554f8b23ee5ed52
SHA256: 9ebf72c193bb7a8e655eb67c60ce1a9d0caa4f943abc0aa5784c224e95f05289
SHA512: dff7eff7ba4ff7fc30e30212950509928ce869fc151f21a8cd8274b749add33d
fe9d221e788f2ea7ff53f0adc4b5b80d6cd4ddee8fc7e9ca210c7208602ec842
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x40e6d5
timedatestamp.....: 0x47d79932 (Wed Mar 12 08:49:54 2008)
machinetype.......: 0x14c (I386)

( 4 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x1f62a 0x20000 6.62 843c082f829588ce1277eac7cbd14b7a
.rdata 0x21000 0x601a 0x7000 4.61 033d8c8ae9359726aacca5df11de82c0
.data 0x28000 0x3880 0x2000 3.19 9570a99bdd6caf0998e0cee9ba77bce9
.rsrc 0x2c000 0x74c 0x1000 4.46 bc5fa75946e15f01ff2501f583461bd7

( 9 imports )
> USERENV.dll: CreateEnvironmentBlock, DestroyEnvironmentBlock
> CRYPT32.dll: CertFreeCertificateContext, CryptVerifyMessageSignature, CertGetNameStringA
> imagehlp.dll: ImageEnumerateCertificates, ImageGetCertificateHeader, ImageGetCertificateData
> WINTRUST.dll: WinVerifyTrust
> WTSAPI32.dll: WTSQuerySessionInformationA, WTSFreeMemory
> KERNEL32.dll: GetCurrentProcess, CreateProcessA, GetPrivateProfileStringA, GetPrivateProfileIntA, WritePrivateProfileStringA, FreeLibrary, GetExitCodeProcess, SetLastError, DisconnectNamedPipe, ReadFile, WaitForSingleObject, DeleteFileA, SetEvent, CreateEventA, GetConsoleCP, SetFilePointer, GetStringTypeW, CreateNamedPipeA, GetModuleFileNameA, LocalFree, GetVersionExA, LoadLibraryA, GetProcAddress, GetCurrentProcessId, OpenProcess, GetLastError, CloseHandle, TerminateProcess, Sleep, GetConsoleMode, GetLocaleInfoW, SetStdHandle, WriteConsoleA, GetConsoleOutputCP, WriteConsoleW, FlushFileBuffers, SetCurrentDirectoryA, MultiByteToWideChar, LocalAlloc, CreateFileA, ProcessIdToSessionId, GetStringTypeA, IsValidLocale, EnumSystemLocalesA, HeapFree, HeapAlloc, RtlUnwind, RaiseException, UnhandledExceptionFilter, SetUnhandledExceptionFilter, IsDebuggerPresent, GetCommandLineA, GetProcessHeap, GetStartupInfoA, HeapDestroy, HeapCreate, VirtualFree, DeleteCriticalSection, LeaveCriticalSection, EnterCriticalSection, VirtualAlloc, HeapReAlloc, GetModuleHandleA, ExitProcess, WriteFile, GetStdHandle, TlsGetValue, TlsAlloc, TlsSetValue, TlsFree, InterlockedIncrement, GetCurrentThreadId, InterlockedDecrement, GetCPInfo, GetACP, GetOEMCP, IsValidCodePage, LCMapStringA, WideCharToMultiByte, LCMapStringW, HeapSize, FreeEnvironmentStringsA, GetEnvironmentStrings, FreeEnvironmentStringsW, GetEnvironmentStringsW, SetHandleCount, GetFileType, QueryPerformanceCounter, GetTickCount, GetSystemTimeAsFileTime, InitializeCriticalSection, InterlockedExchange, GetUserDefaultLCID, GetLocaleInfoA
> USER32.dll: MessageBoxA, ExitWindowsEx
> ADVAPI32.dll: StartServiceCtrlDispatcherA, SetServiceStatus, CreateServiceA, RegDeleteKeyA, CreateProcessAsUserA, RegCreateKeyA, RegCreateKeyExA, RegCloseKey, RegQueryValueExA, RegSetValueExA, DuplicateTokenEx, SetTokenInformation, RegOpenKeyExA, AllocateAndInitializeSid, GetLengthSid, InitializeAcl, AddAccessAllowedAce, InitializeSecurityDescriptor, SetSecurityDescriptorDacl, RegSetKeySecurity, OpenSCManagerA, OpenServiceA, CloseServiceHandle, QueryServiceStatus, DeleteService, OpenProcessToken, LookupPrivilegeValueA, AdjustTokenPrivileges
> SHELL32.dll: ShellExecuteExA, ShellExecuteA

( 0 exports )



Datei ssmdrv.sys

Code:

Datei ssmdrv.sys(CET)
Status: Beendet
Ergebnis: 0/32 (0.00%)
Filter Filter
Drucken der Ergebnisse Drucken der Ergebnisse
Antivirus        Version        letzte aktualisierung        Ergebnis
AhnLab-V3        2008.7.4.1        2008.07.05        -
AntiVir        7.8.0.64        2008.07.05        -
Authentium        5.1.0.4        2008.07.06        -
Avast        4.8.1195.0        2008.07.05        -
BitDefender        7.2        2008.07.06        -
CAT-QuickHeal        9.50        2008.07.04        -
ClamAV        0.93.1        2008.07.06        -
DrWeb        4.44.0.09170        2008.07.06        -
eSafe        7.0.17.0        2008.07.03        -
eTrust-Vet        31.6.5929        2008.07.05        -
Ewido        4.0        2008.07.06        -
F-Prot        4.4.4.56        2008.07.06        -
F-Secure        7.60.13501.0        2008.07.03        -
Fortinet        3.14.0.0        2008.07.06        -
GData        2.0.7306.1023        2008.07.06        -
Ikarus        T3.1.1.26.0        2008.07.06        -
Kaspersky        7.0.0.125        2008.07.06        -
McAfee        5332        2008.07.04        -
Microsoft        1.3704        2008.07.06        -
NOD32v2        3244        2008.07.05        -
Norman        5.80.02        2008.07.04        -
Panda        9.0.0.4        2008.07.06        -
Prevx1        V2        2008.07.06        -
Rising        20.51.60.00        2008.07.06        -
Sophos        4.31.0        2008.07.06        -
Sunbelt        3.1.1509.1        2008.07.04        -
Symantec        10        2008.07.06        -
TheHacker        6.2.96.373        2008.07.05        -
TrendMicro        8.700.0.1004        2008.07.05        -
VBA32        3.12.6.8        2008.07.06        -
VirusBuster        4.5.11.0        2008.07.06        -
Webwasher-Gateway        6.6.2        2008.07.05        -
weitere Informationen
File size: 21248 bytes
MD5...: 71d609c5dff067906d930bde031c4cfe
SHA1..: adeea881cb4f450a476a8fb3d698e8d936d57a0a
SHA256: 937822679f9d05ac91e9484c19c26dbf6432c7046dd31fa9ea2cb5788cb9c718
SHA512: f78bc1376bb5d8d1f2abda8a7660519c1652f759fef337204e5290faf7a00ef8
6e76bc3ca8cf945b6f42394063719060208e8555bf7fdbebf8b44b1e5f6cba08
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x14146
timedatestamp.....: 0x473340f1 (Thu Nov 08 17:01:37 2007)
machinetype.......: 0x14c (I386)

( 6 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x480 0x38de 0x3900 6.35 a58e836d26d72f70785364757605778a
.rdata 0x3d80 0x246 0x280 4.25 cdec8024ed638626696ff6e99ecd8628
.data 0x4000 0x64 0x80 1.27 29465b933f7084c36fbc87b0aabd976f
INIT 0x4080 0x982 0xa00 5.41 7948f29f4b6b0f59dfd9ef186bb9b3bc
.rsrc 0x4a80 0x428 0x480 3.15 e40ae2a7f66d9a124da392d72368418e
.reloc 0x4f00 0x39a 0x400 5.23 41943573b7335e118fd2252d0d0d5994

( 2 imports )
> ntoskrnl.exe: PsGetCurrentProcessId, KeInitializeEvent, ExFreePoolWithTag, ZwClose, ZwQuerySymbolicLinkObject, ZwOpenSymbolicLinkObject, RtlAppendUnicodeStringToString, RtlCopyUnicodeString, ExAllocatePoolWithTag, RtlStringFromGUID, ExUuidCreate, ExDeletePagedLookasideList, ExReleaseResourceLite, ExFreeToPagedLookasideList, ExAcquireResourceExclusiveLite, _alldiv, ObfDereferenceObject, KeWaitForSingleObject, KeReleaseSemaphore, IoFreeWorkItem, IoReleaseRemoveLockAndWaitEx, IoAcquireRemoveLockEx, IoQueueWorkItem, IoAllocateWorkItem, IoReleaseRemoveLockEx, ExfInterlockedInsertTailList, memset, _allshl, _allshr, memcpy, ExAllocateFromPagedLookasideList, IoCreateDevice, PsTerminateSystemThread, ExfInterlockedRemoveHeadList, ExAcquireResourceSharedLite, MmMapLockedPagesSpecifyCache, IoInitializeRemoveLockEx, ObReferenceObjectByHandle, PsCreateSystemThread, KeInitializeSemaphore, ExInitializePagedLookasideList, RtlAppendUnicodeToString, IofCallDriver, IoBuildDeviceIoControlRequest, IoBuildSynchronousFsdRequest, ExAllocatePoolWithTagPriority, ObfReferenceObject, IoFileObjectType, ZwOpenFile, IoGetRelatedDeviceObject, ObQueryNameString, ZwQuerySystemInformation, RtlEqualUnicodeString, ZwWaitForSingleObject, ZwFsControlFile, ZwCreateEvent, ZwQueryVolumeInformationFile, _allmul, ExDeleteResourceLite, ExInitializeResourceLite, KeTickCount, KeBugCheckEx, IoCreateSymbolicLink, IofCompleteRequest, RtlInitUnicodeString, IoDeleteSymbolicLink, _allrem, IoDeleteDevice, DbgPrint, RtlAnsiCharToUnicodeChar
> HAL.dll: ExAcquireFastMutex, ExReleaseFastMutex, KfAcquireSpinLock, KfReleaseSpinLock, KeGetCurrentIrql

( 0 exports )


Datei avipbb.sys

Code:

Datei avipbb.sys empfangen 2008.08.18 12:49:16 (CET)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt
Ergebnis: 0/36 (0%)
Laden der Serverinformationen...
Ihre Datei wartet momentan auf Position: ___.
Geschätzte Startzeit is zwischen ___ und ___ .
Dieses Fenster bis zum Abschluss des Scans nicht schließen.
Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen.
Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut.
Ihre Datei wird momentan von VirusTotal überprüft,
Ergebnisse werden sofort nach der Generierung angezeigt.
Filter Filter
Drucken der Ergebnisse Drucken der Ergebnisse
Datei existiert nicht oder dessen Lebensdauer wurde überschritten
Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet.

SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist.
Email:       
       
Antivirus        Version        letzte aktualisierung        Ergebnis
AhnLab-V3        2008.8.15.0        2008.08.18        -
AntiVir        7.8.1.19        2008.08.18        -
Authentium        5.1.0.4        2008.08.18        -
Avast        4.8.1195.0        2008.08.17        -
AVG        8.0.0.161        2008.08.18        -
BitDefender        7.2        2008.08.18        -
CAT-QuickHeal        9.50        2008.08.16        -
ClamAV        0.93.1        2008.08.18        -
DrWeb        4.44.0.09170        2008.08.18        -
eSafe        7.0.17.0        2008.08.17        -
eTrust-Vet        31.6.6035        2008.08.15        -
Ewido        4.0        2008.08.18        -
F-Prot        4.4.4.56        2008.08.18        -
F-Secure        7.60.13501.0        2008.08.18        -
Fortinet        3.14.0.0        2008.08.18        -
GData        2.0.7306.1023        2008.08.18        -
Ikarus        T3.1.1.34.0        2008.08.18        -
K7AntiVirus        7.10.417        2008.08.18        -
Kaspersky        7.0.0.125        2008.08.18        -
McAfee        5362        2008.08.15        -
Microsoft        1.3807        2008.08.18        -
NOD32v2        3364        2008.08.18        -
Norman        5.80.02        2008.08.15        -
Panda        9.0.0.4        2008.08.17        -
PCTools        4.4.2.0        2008.08.17        -
Prevx1        V2        2008.08.18        -
Rising        20.58.02.00        2008.08.18        -
Sophos        4.32.0        2008.08.18        -
Sunbelt        3.1.1546.1        2008.08.15        -
Symantec        10        2008.08.18        -
TheHacker        6.3.0.5.053        2008.08.18        -
TrendMicro        8.700.0.1004        2008.08.18        -
VBA32        3.12.8.3        2008.08.18        -
ViRobot        2008.8.18.1339        2008.08.18        -
VirusBuster        4.5.11.0        2008.08.17        -
Webwasher-Gateway        6.6.2        2008.08.18        -
weitere Informationen
File size: 75072 bytes
MD5...: fdba6800835b9628ef401f642284ce55
SHA1..: 4003d78a7cb8dd1396c8f21df33ae0ceea3c2b7b
SHA256: 8ec02a5a7ac203c741e65e3270819c97563cfb5495162efa93dbe742ad070cc6
SHA512: f0747e3c15fcda722f979c96dc72128521c24f00f2d5b84731cb46cc8ac8c231
a7f2fb7f4f472fe3f0e58e5cfba60c07b06bed0c43f92fecfe406afad0722ee4
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x1f285
timedatestamp.....: 0x4864e386 (Fri Jun 27 12:56:38 2008)
machinetype.......: 0x14c (I386)

( 7 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x480 0xb7a2 0xb800 6.59 e152ff91c93ebae25794c3f9d6f0cd2a
.rdata 0xbc80 0x58c 0x600 5.27 7dfb9bc381bcddbc73fd503347c34fc3
.data 0xc280 0x2d90 0x2e00 3.23 9d3f73591bf244d487eb1bbe7baa5d54
PAGE 0xf080 0x1ef 0x200 5.41 bf18b7c0e20d5a26b224b9f4310c3cf9
INIT 0xf280 0xb1e 0xb80 5.39 5a81e66ca4990310d1307326bfdd8fbb
.rsrc 0xfe00 0x460 0x480 3.24 272806126d1cb4e7728c03950042139d
.reloc 0x10280 0xd1c 0xd80 6.18 c9161b4bb02173b192d8804378ecc062

( 2 imports )
> ntoskrnl.exe: RtlInsertElementGenericTable, RtlDeleteElementGenericTable, KeDelayExecutionThread, _allmul, KeSetEvent, PsTerminateSystemThread, KeWaitForMultipleObjects, PsCreateSystemThread, ExAcquireResourceExclusiveLite, KeLeaveCriticalRegion, ExReleaseResourceLite, ExAcquireResourceSharedLite, KeEnterCriticalRegion, ObfDereferenceObject, IoGetCurrentProcess, PsGetCurrentProcessId, MmGetSystemRoutineAddress, RtlInitUnicodeString, strncmp, RtlCompareUnicodeString, KeInitializeMutex, KeReleaseMutex, KeWaitForSingleObject, memset, IofCompleteRequest, IoReleaseCancelSpinLock, RtlCopyUnicodeString, KeQuerySystemTime, PsGetCurrentThreadId, memcpy, KeResetEvent, ZwClose, ZwWriteFile, ZwReadFile, ZwSetInformationFile, ZwCreateFile, wcsncpy, IoThreadToProcess, IoIsSystemThread, KeGetCurrentThread, ZwQueryValueKey, ZwOpenKey, ExDeletePagedLookasideList, ExDeleteResourceLite, IoDeleteDevice, IoDeleteSymbolicLink, RtlLookupElementGenericTable, ExInitializePagedLookasideList, IoCreateSymbolicLink, IoCreateDevice, ExInitializeResourceLite, PsGetVersion, ExFreeToPagedLookasideList, ZwFreeVirtualMemory, ZwOpenProcess, ExAllocateFromPagedLookasideList, KeServiceDescriptorTable, MmIsAddressValid, IoFreeMdl, MmUnlockPages, MmMapLockedPagesSpecifyCache, MmProbeAndLockPages, IoAllocateMdl, ZwQuerySystemInformation, ZwQueryInformationFile, IoFreeIrp, ProbeForRead, ProbeForWrite, ZwQueryInformationProcess, ZwQuerySymbolicLinkObject, ZwOpenSymbolicLinkObject, ObReferenceObjectByHandle, RtlAppendUnicodeStringToString, ObQueryNameString, ZwUnmapViewOfSection, ZwMapViewOfSection, ZwCreateSection, RtlCompareString, IofCallDriver, IoBuildAsynchronousFsdRequest, KeClearEvent, IoGetRelatedDeviceObject, IoFileObjectType, ObfReferenceObject, ExEventObjectType, ZwCreateEvent, RtlIntegerToUnicodeString, ExQueueWorkItem, NtBuildNumber, KeTickCount, KeBugCheckEx, RtlEnumerateGenericTableWithoutSplaying, RtlInitializeGenericTable, ExFreePoolWithTag, ExAllocatePoolWithTag, PsSetCreateProcessNotifyRoutine, RtlUnwind, KeInitializeEvent
> HAL.dll: KfAcquireSpinLock, KfReleaseSpinLock, KeGetCurrentIrql, ExAcquireFastMutex, ExReleaseFastMutex

( 0 exports )

Datei Launcher.exe

Code:

Datei Launcher.exe empfangen 2008.08.18 12:52:33 (CET)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt
Ergebnis: 1/36 (2.78%)
Laden der Serverinformationen...
Ihre Datei wartet momentan auf Position: ___.
Geschätzte Startzeit is zwischen ___ und ___ .
Dieses Fenster bis zum Abschluss des Scans nicht schließen.
Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen.
Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut.
Ihre Datei wird momentan von VirusTotal überprüft,
Ergebnisse werden sofort nach der Generierung angezeigt.
Filter Filter
Drucken der Ergebnisse Drucken der Ergebnisse
Datei existiert nicht oder dessen Lebensdauer wurde überschritten
Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet.

SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist.
Email:       
       
Antivirus        Version        letzte aktualisierung        Ergebnis
AhnLab-V3        2008.8.15.0        2008.08.18        -
AntiVir        7.8.1.19        2008.08.18        -
Authentium        5.1.0.4        2008.08.18        -
Avast        4.8.1195.0        2008.08.17        -
AVG        8.0.0.161        2008.08.18        -
BitDefender        7.2        2008.08.18        -
CAT-QuickHeal        9.50        2008.08.16        -
ClamAV        0.93.1        2008.08.18        -
DrWeb        4.44.0.09170        2008.08.18        -
eSafe        7.0.17.0        2008.08.17        -
eTrust-Vet        31.6.6035        2008.08.15        -
Ewido        4.0        2008.08.18        -
F-Prot        4.4.4.56        2008.08.18        -
F-Secure        7.60.13501.0        2008.08.18        -
Fortinet        3.14.0.0        2008.08.18        -
GData        2.0.7306.1023        2008.08.18        -
Ikarus        T3.1.1.34.0        2008.08.18        -
K7AntiVirus        7.10.417        2008.08.18        -
Kaspersky        7.0.0.125        2008.08.18        -
McAfee        5362        2008.08.15        -
Microsoft        1.3807        2008.08.18        -
NOD32v2        3364        2008.08.18        -
Norman        5.80.02        2008.08.15        -
Panda        9.0.0.4        2008.08.17        -
PCTools        4.4.2.0        2008.08.17        -
Prevx1        V2        2008.08.18        -
Rising        20.58.02.00        2008.08.18        -
Sophos        4.32.0        2008.08.18        -
Sunbelt        3.1.1546.1        2008.08.15        -
Symantec        10        2008.08.18        -
TheHacker        6.3.0.5.053        2008.08.18        -
TrendMicro        8.700.0.1004        2008.08.18        -
VBA32        3.12.8.3        2008.08.18        suspected of Win32.BrokenEmbeddedSignature (paranoid heuristics)
ViRobot        2008.8.18.1339        2008.08.18        -
VirusBuster        4.5.11.0        2008.08.17        -
Webwasher-Gateway        6.6.2        2008.08.18        -
weitere Informationen
File size: 44168 bytes
MD5...: 200da7478004a87e3f85ece59e2b0c75
SHA1..: 9b8e7f612d5ab1afedd06e7b35050dc3b0ebd951
SHA256: d99efdaef4580114e55fd62eb79f5ad169b087b6ae1471672ad6b0d396c92e12
SHA512: 53c678a28a542e4d08a5fd9acef84e85985032ba681925d99c11e2ad6573a9e2
a26ab4b0e428c8788028ac51bef567decd8a2ac578714ec1777f8f5e91bba1cb
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x404f45
timedatestamp.....: 0x45af55bd (Thu Jan 18 11:10:53 2007)
machinetype.......: 0x14c (I386)

( 4 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x4c29 0x5000 5.93 9e057d4d845c20a11f9ce60dffb1b70b
.rdata 0x6000 0x15be 0x2000 3.19 165a4ce1cb510fe543af4f9b6d11b997
.data 0x8000 0xcf0 0x1000 3.04 8ca77973276272515381b3df5143f229
.rsrc 0x9000 0x3b0 0x1000 0.97 f2b32ac73aaf7a9674169ce0c2616e0c

( 7 imports )
> MFC42u.DLL: -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -
> msvcrt.dll: __p__commode, _adjust_fdiv, __setusermatherr, _initterm, __getmainargs, _acmdln, exit, _cexit, _exit, _c_exit, _onexit, __dllonexit, __p__fmode, __set_app_type, __1type_info@@UAE@XZ, _ltow, __CxxFrameHandler, wcslen, _wgetenv, _terminate@@YAXXZ, _controlfp, _except_handler3, _wcsicmp, wcscmp, _XcptFilter
> KERNEL32.dll: GetVolumeInformationW, CreateFileW, GetLastError, SetLastError, ReadFile, GetCurrentDirectoryW, GetExitCodeProcess, WaitForSingleObject, CreateProcessW, GetPrivateProfileIntW, GetPrivateProfileStringW, FormatMessageW, GlobalFree, GlobalUnlock, GlobalLock, GlobalAlloc, GetVersionExW, GetModuleHandleA, GetStartupInfoA, GetModuleFileNameW, MultiByteToWideChar, DeleteFileW, SetFileAttributesW, CloseHandle
> USER32.dll: wvsprintfW
> ADVAPI32.dll: RegOpenKeyW, RegSetValueExW, RegCloseKey
> VERSION.dll: GetFileVersionInfoSizeW, VerQueryValueW, GetFileVersionInfoW
> SHLWAPI.dll: PathStripPathW

( 0 exports )


C:\Program Files\PixiePack Codec Pack\InstallerHelper.exe

Code:

Datei InstallerHelper.exe empfangen 2008.08.18 12:56:16 (CET)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt
Ergebnis: 0/36 (0%)
Laden der Serverinformationen...
Ihre Datei wartet momentan auf Position: ___.
Geschätzte Startzeit is zwischen ___ und ___ .
Dieses Fenster bis zum Abschluss des Scans nicht schließen.
Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen.
Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut.
Ihre Datei wird momentan von VirusTotal überprüft,
Ergebnisse werden sofort nach der Generierung angezeigt.
Filter Filter
Drucken der Ergebnisse Drucken der Ergebnisse
Datei existiert nicht oder dessen Lebensdauer wurde überschritten
Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet.

SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist.
Email:       
       
Antivirus        Version        letzte aktualisierung        Ergebnis
AhnLab-V3        2008.8.15.0        2008.08.18        -
AntiVir        7.8.1.19        2008.08.18        -
Authentium        5.1.0.4        2008.08.18        -
Avast        4.8.1195.0        2008.08.17        -
AVG        8.0.0.161        2008.08.18        -
BitDefender        7.2        2008.08.18        -
CAT-QuickHeal        9.50        2008.08.16        -
ClamAV        0.93.1        2008.08.18        -
DrWeb        4.44.0.09170        2008.08.18        -
eSafe        7.0.17.0        2008.08.17        -
eTrust-Vet        31.6.6035        2008.08.15        -
Ewido        4.0        2008.08.18        -
F-Prot        4.4.4.56        2008.08.18        -
F-Secure        7.60.13501.0        2008.08.18        -
Fortinet        3.14.0.0        2008.08.18        -
GData        2.0.7306.1023        2008.08.18        -
Ikarus        T3.1.1.34.0        2008.08.18        -
K7AntiVirus        7.10.417        2008.08.18        -
Kaspersky        7.0.0.125        2008.08.18        -
McAfee        5362        2008.08.15        -
Microsoft        1.3807        2008.08.18        -
NOD32v2        3364        2008.08.18        -
Norman        5.80.02        2008.08.15        -
Panda        9.0.0.4        2008.08.17        -
PCTools        4.4.2.0        2008.08.17        -
Prevx1        V2        2008.08.18        -
Rising        20.58.02.00        2008.08.18        -
Sophos        4.32.0        2008.08.18        -
Sunbelt        3.1.1546.1        2008.08.15        -
Symantec        10        2008.08.18        -
TheHacker        6.3.0.5.053        2008.08.18        -
TrendMicro        8.700.0.1004        2008.08.18        -
VBA32        3.12.8.3        2008.08.18        -
ViRobot        2008.8.18.1339        2008.08.18        -
VirusBuster        4.5.11.0        2008.08.17        -
Webwasher-Gateway        6.6.2        2008.08.18        -
weitere Informationen
File size: 7680 bytes
MD5...: d540c7cc7c8d24f024bb35e50cfe6759
SHA1..: f874f3a99d178a71582ab4e9bdc1ffa8d6dc0136
SHA256: 81564c32a77585b3e9bd4f35ff56ef8f1cebabbd1c7a17a1327600ae8b874bcc
SHA512: 1e81b43e4190bce47be7465426301a29000486906022eb31cb3966d8e2ac6869
bca593bb57930ab263dac997527a41a59418c0f007ba4c395cbc6d3592c3a87b
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x401616
timedatestamp.....: 0x47c29eb2 (Mon Feb 25 10:55:46 2008)
machinetype.......: 0x14c (I386)

( 4 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0xbf8 0xc00 5.94 62635e2b953f0d602f04e0053b82ecf6
.rdata 0x2000 0x768 0x800 4.63 db4296146074c65282450e93463f9eda
.data 0x3000 0x388 0x200 0.35 e2b23683a8b8935f281d74e560c5fad8
.rsrc 0x4000 0x22c 0x400 4.95 17d96e08d148764f871fef752ff118d0

( 3 imports )
> ADVAPI32.dll: RegOpenKeyExW, RegCloseKey, RegQueryValueExW, RegSetValueExW, RegCreateKeyExW
> MSVCR80.dll: _encode_pointer, __set_app_type, _crt_debugger_hook, __p__fmode, _unlock, __dllonexit, _lock, _onexit, _decode_pointer, _except_handler4_common, _invoke_watson, _controlfp_s, __p__commode, _adjust_fdiv, __setusermatherr, _configthreadlocale, _initterm_e, _initterm, _acmdln, exit, _ismbblead, _XcptFilter, _exit, _cexit, __getmainargs, _amsg_exit, _terminate@@YAXXZ
> KERNEL32.dll: GetSystemTimeAsFileTime, GetCurrentProcessId, GetCurrentThreadId, GetTickCount, QueryPerformanceCounter, IsDebuggerPresent, SetUnhandledExceptionFilter, UnhandledExceptionFilter, GetCurrentProcess, TerminateProcess, GetStartupInfoA, InterlockedCompareExchange, Sleep, InterlockedExchange

( 0 exports )


Caprise 18.08.2008 12:05

Datei pxhelp20.sys

Code:

Datei pxhelp20.sys empfangen 2008.08.18 12:58:04 (CET)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt
Ergebnis: 0/36 (0%)
Laden der Serverinformationen...
Ihre Datei wartet momentan auf Position: ___.
Geschätzte Startzeit is zwischen ___ und ___ .
Dieses Fenster bis zum Abschluss des Scans nicht schließen.
Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen.
Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut.
Ihre Datei wird momentan von VirusTotal überprüft,
Ergebnisse werden sofort nach der Generierung angezeigt.
Filter Filter
Drucken der Ergebnisse Drucken der Ergebnisse
Datei existiert nicht oder dessen Lebensdauer wurde überschritten
Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet.

SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist.
Email:       
       
Antivirus        Version        letzte aktualisierung        Ergebnis
AhnLab-V3        2008.8.15.0        2008.08.18        -
AntiVir        7.8.1.19        2008.08.18        -
Authentium        5.1.0.4        2008.08.18        -
Avast        4.8.1195.0        2008.08.17        -
AVG        8.0.0.161        2008.08.18        -
BitDefender        7.2        2008.08.18        -
CAT-QuickHeal        9.50        2008.08.16        -
ClamAV        0.93.1        2008.08.18        -
DrWeb        4.44.0.09170        2008.08.18        -
eSafe        7.0.17.0        2008.08.17        -
eTrust-Vet        31.6.6035        2008.08.15        -
Ewido        4.0        2008.08.18        -
F-Prot        4.4.4.56        2008.08.18        -
F-Secure        7.60.13501.0        2008.08.18        -
Fortinet        3.14.0.0        2008.08.18        -
GData        2.0.7306.1023        2008.08.18        -
Ikarus        T3.1.1.34.0        2008.08.18        -
K7AntiVirus        7.10.417        2008.08.18        -
Kaspersky        7.0.0.125        2008.08.18        -
McAfee        5362        2008.08.15        -
Microsoft        1.3807        2008.08.18        -
NOD32v2        3364        2008.08.18        -
Norman        5.80.02        2008.08.15        -
Panda        9.0.0.4        2008.08.17        -
PCTools        4.4.2.0        2008.08.17        -
Prevx1        V2        2008.08.18        -
Rising        20.58.02.00        2008.08.18        -
Sophos        4.32.0        2008.08.18        -
Sunbelt        3.1.1546.1        2008.08.15        -
Symantec        10        2008.08.18        -
TheHacker        6.3.0.5.053        2008.08.18        -
TrendMicro        8.700.0.1004        2008.08.18        -
VBA32        3.12.8.3        2008.08.18        -
ViRobot        2008.8.18.1339        2008.08.18        -
VirusBuster        4.5.11.0        2008.08.17        -
Webwasher-Gateway        6.6.2        2008.08.18        -
weitere Informationen
File size: 36528 bytes
MD5...: feffcfdc528764a04c8ed63d5fa6e711
SHA1..: 15fc6bb1aceaa7b59538098c23b1f00afd18148b
SHA256: becc9174da5860fcf011957cb6a12de5074a770dc14076c0c94e63ad42ecf19e
SHA512: ccc34132e61c6651f980c23d753417c06c6703a96e4aa039712dffcd85046771
05387ad78d8e6d4a8b8e752a607b9330199d1ed1c10b5e7123816c865d3cbf55
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x1591a
timedatestamp.....: 0x44c5634d (Tue Jul 25 00:18:21 2006)
machinetype.......: 0x14c (I386)

( 6 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x2c0 0x6694 0x66a0 6.55 ba7a286ef6fe7ef727ec2d352dada69e
.rdata 0x6960 0x1fc 0x200 3.76 43da42e5dcecb720a68da8f65ce6a873
.data 0x6b60 0xea4 0xec0 1.72 afff72162cec4894804d2d49af8a26e6
INIT 0x7a20 0x68e 0x6a0 5.11 466a4c5d0eaece0e387be158385c717a
.rsrc 0x80c0 0x338 0x340 3.19 3ef1637b7992c80edffed31bc34a4896
.reloc 0x8400 0x72a 0x740 6.33 909a8ef807c0795579d8726c9802c796

( 3 imports )
> NTOSKRNL.EXE: IoFreeMdl, MmUnlockPages, KeWaitForSingleObject, IoBuildAsynchronousFsdRequest, ExAllocatePoolWithTag, KeInitializeEvent, InterlockedIncrement, IoFreeIrp, IoStopTimer, KeClearEvent, IofCallDriver, IoBuildDeviceIoControlRequest, RtlCompareMemory, InterlockedDecrement, IoReleaseRemoveLockEx, IoAcquireRemoveLockEx, ExFreePool, IoStartTimer, KeQueryInterruptTime, IofCompleteRequest, MmMapLockedPagesSpecifyCache, InterlockedExchange, IoDeleteSymbolicLink, RtlInitUnicodeString, IoInitializeTimer, IoCreateSymbolicLink, sprintf, ProbeForWrite, IoReleaseCancelSpinLock, MmUnmapLockedPages, MmBuildMdlForNonPagedPool, IoAllocateMdl, KeCancelTimer, KeSetTimer, MmProbeAndLockPages, IoAllocateIrp, ZwOpenKey, ZwQueryValueKey, ZwClose, ObfDereferenceObject, IoGetDeviceObjectPointer, PoCallDriver, PoStartNextPowerIrp, InterlockedCompareExchange, _wcsnicmp, KeInitializeDpc, KeInitializeTimer, IoInitializeRemoveLockEx, IoDeleteDevice, IoAttachDeviceToDeviceStack, IoCreateDevice, KeInitializeSpinLock, IoDetachDevice, IoReleaseRemoveLockAndWaitEx, KeSetEvent, RtlUnwind
> HAL.DLL: KfReleaseSpinLock, KfAcquireSpinLock
> ntoskrnl.exe: PsGetVersion, MmFreeContiguousMemory, MmAllocateContiguousMemory, InitSafeBootMode, MmIsAddressValid

( 0 exports )


Caprise 18.08.2008 12:07

die : LSSrvc.exe und C:\Windows\system32\drivers\mwsbpc.sys finde ich nicht, bzw. die zeigt es mir trotz der einstellungen nicht an.


Wäre es vielleicht einfach klug Windows neu draufzuspielen?

undoreal 18.08.2008 12:54

Das wird langsam echt zu heikel hier noch weiter zu machen..

Ich kann für die Systemsicherheit nicht garantieren und wahrscheinlich geht's echt schneller Windows neu drauf zu spielen..

Du könntest nochmal folgenden Skript ausführen:

Start->ausführen:
cmd /c dir "c:\*.*" /L /A /B /S|Find " winvtu32.rom " >> "%userprofile%\desktop\findfile.txt"

Poste den Inhalt der damit erstellten findfile.txt die sich auf deinem Desktop befindet.

Und magst du uns noch einen Geafllen tun? Die Dateien sind garantiert nicht sauber und da VT nichts findet tippe ich auf einen ganz neuen Schädling. Den würde ich zur Analyse an ein Virenlabor schicken..
http://www.trojaner-board.de/54791-a...ner-board.html
Wenn du das für folgende Dateien machen könntest wäre das super!
C:\Program Files\PixiePack Codec Pack\InstallerHelper.exe
C:\Windows\SMINST\launcher.exe

Caprise 18.08.2008 13:01

kann ich gerne machen, kanst du mir auch noch einen gefallen tun???

Kann ich Videos und Bilder soweit brennen oder ist das zu riskant?
DIe brauch ich unbedingt. Und muß ich bei ner Vista-Neuinstallation irgendwas beachten? hab das noch nie gemacht...

Und kann über den Router auf einen anderen Laptop was gegangen sein?

sorry, falls ich doofe fragen stelle, wie gesgat, kenne mich nicht so aus.

undoreal 18.08.2008 13:07

Zitat:

kanst du mir auch noch einen gefallen tun???
Was für einen denn? :)

Zitat:

Und kann über den Router auf einen anderen Laptop was gegangen sein?
eher nicht aber bei dem Befall.. :confused: vermag ich das nicht so genau zu sagen... warten wir mal was das Virenlabor sagt..
Ist mir jedenfalls noch nicht häufig untergekommen sowas hartnäckiges..

Hier mal ein Leitfaden für dein weiteres Vorgehen:

Bereinigung nach einer Kompromitierung


Leider tauchen momentan immer mehr Schädlinge auf die sich in den Master Boot Record, kurz MBR einschreiben. Dieser wird bei einer herkömmlichen Neuinstallation nicht komplett überschrieben und stellt somit ein erhebliches Sicherheitsrisiko dar. Vor der Neuinstallation sollte daher sichergegangen werden, dass der MBR in Ordnung ist.

Master Boot Record überprüfen:

Lade dir die mbr.exe von gmer auf den Desktop und führe die Datei aus.

Sollte ein MBR Rootkit gefunden worde sein, das wird im log durch den Ausdruck
Zitat:

MBR rootkit code detected !
indiziert, musst du eine Bereinigung vornehmen.
Downloade dir dafür die mbr.bat.txt von BataAlexander und speichere sie neben der mbr.exe auf dem Desktop.
Ändere die Endung der mbr.txt.bat in mbr.bat Eine vernünftige Ordneransicht ist dafür nötig.
Dann führe die mbr.bat. durch einen Doppelklick aus.
Dabei muss sich die mbr.exe von gmer ebenfalls auf dem Desktop befinden!

Der MBR wird bereinigt und es erscheint ein log. Dieses log solltest du hier posten!
Nachdem das O.k. durch deinen Helfer gegeben wurde kannst du mit der sicheren Neuinstallation beginnen.

Lies dir bitte bevor du dich an die Arbeit machst folgende Anleitung ganz genau durch:

Neuaufsetzen des Systems mit abschließender Absicherung.

Wenn du diese Anleitung zum Neuaufsetzen nicht ganz genau befolgst ist das Neuaufsetzen sinnlos!

Alle Festplatten müssen komplett formatiert werden!

Daten solltest du am besten keine sichern.
Wenn du sehr wichtige, unersetzliche Dateien sichern möchtest so musst du dies nach strengen Kriterien tun:

a) Die Datei darf nicht ausführbar sein. Das heisst sie darf keine der hier aufgeführte Dateiendung haben. Beachte bitte, dass einige Schädlinge ihre Dateiendung tarnen. Abhilfe schafft hier eine vernünftige Ordneransicht.

b) Jede Datei sollte, bevor sie wieder auf den frischen Rechner gelangt mit MWAV/eScan durchsucht werden.

c) Auch wenn du die Punkte a) und b) ganz genau einhältst sind die Dateien nicht vertrauenswürdig!!
Schädlinge können auch nicht-ausführbare Dateien wie .mp3 .doc usw. infizieren!! Und MWAV findet nur einen Bruchteil aller infizierten Dateien!
Nachdem du neuaufgesetzt hast musst du unbedingt alle Passwörter und Zugangsaccounts ändern!!!

Caprise 18.08.2008 13:11

bei mbr kam das raus:

Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net

device: opened successfully
user: error reading MBR
kernel: error reading MBR

Ist das okay?

undoreal 18.08.2008 13:12

Zitat:

Ist das okay?
nein. :|

Man man..

Versuche das ganze bitte nochmal aus dem abgesicherten Modus heraus.


Sollte es dort auch nicht klappen:

GMER - Rootkit Detection
  • Lade Gmer von hier
  • entpacke es auf den Dektop
  • Dopperlklicke die gmer.exe
  • Der Reiter Rootkit oben ist schon angewählt
http://saved.im/mzaxndu2m2ni_vs/gmerzj1oo1.jpg
  • Drücke Scan, Der Vorgang kann je nach System 3 - 10min dauern
  • nach Beendigung des Scan, drücke "Copy"
  • nun kannst Du das Ergebnis hier posten
  • Sollte Gmer sagen "Gmer hasen´t found any System Modifikation", so hat Gmer keine Einträge gefunden.


PS: Kannst du das Skript noch ausführen:
Zitat:

Start->ausführen: cmd /c dir "c:\*.*" /L /A /B /S|Find " winvtu32.rom " >> "%userprofile%\desktop\findfile.txt"
Wenn wir die erwischen könnte uns das erheblich weiterbringen..

Caprise 18.08.2008 13:51

so, im abgesicherten modus kam bei gmer:

Code:

GMER 1.0.14.14536 - http://www.gmer.net
Rootkit scan 2008-08-18 14:41:00
Windows 6.0.6001 Service Pack 1


---- Devices - GMER 1.0.14 ----

AttachedDevice  \Driver\kbdclass \Device\KeyboardClass0  Wdf01000.sys (WDF Dynamic/Microsoft Corporation)

---- EOF - GMER 1.0.14 ----

Das script mach ich jetzt gleich mal

Caprise 18.08.2008 13:58

mit dem skript mußt du mir helfen. soll ich das jetzt alles komplett in die EIngabeaufforderung reinkopieren???

Da kommt "Die Syntax für den Dateinamen, Verzeichnisnamen oder die Datenträgerbezeichung ist falsch."

undoreal 18.08.2008 14:15

In das "Öffnen" Feld welches du über Start -> ausführen erreichst kopierst du folgendes rein:
Zitat:

cmd /c dir "c:\*.*" /L /A /B /S|Find "winvtu32.rom" >> "%userprofile%\desktop\findfile.txt"
Zitat:

so, im abgesicherten modus kam bei gmer:
sry, das war missverständlich.
Versuche bitte die mbr.exe im abgesicherten Modus auszuführen. Sollte dann wieder sowas
Zitat:

device: opened successfully
user: error reading MBR
kernel: error reading MBR
erscheinen, führe bitte gmer nach Anleitung im normalen Modus aus.

Caprise 18.08.2008 14:19

also, wenn ich das da in das Feld reinkpiere, geht erst ein schwarzes Fenster auf, steht nix drin. Das bleibt s 30 sek. offen und geht dann ohne kommentar zu.

Caprise 18.08.2008 14:28

so und bei MBR kam jetzt im abgesicherten Modus das:

Code:

Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK


jetzt ok?

Caprise 18.08.2008 16:09

was ich mich jetzt frage.

ALs ich den Laptop gekauft habe gabs keine Vista CD dazu. Das System war schon drauf. Ich mußte damals eine/zwei Wiederherstellungs CD's machen, gleich zu beginn. Das hab ich getan. Nehme ich diese jetzt um Windows neu zu installieren???

:headbang:

Silent sharK 18.08.2008 16:15

Zitat:

Nehme ich diese jetzt um Windows neu zu installieren???
Jop, genau die. :)

Caprise 18.08.2008 21:15

Sooooo, nun hab ich Windows neu aufgespielt, Antivir intalliert und PW im Router geändert..


Jetzt müßte doch alles ok sein oder? Oder muß ich noch was beachten?

Silent sharK 18.08.2008 21:20

Ja, zwei Sachen.
1.) Windows sollte IMMER aktuell gehalten werden, insb. Sicherheitsupdates.
2.) Der Routerschlüssel sollte WPA2 sein.

;)

Caprise 18.08.2008 21:25

beides ja.



So und nun vielen vielen Dank für eure Hilfe.

Ich werde euch allerdings nochmal mit den Logs vom Laptop meines Mannes auf den Keks gehen. Sicher ist sicher, so schauen wir nochmal, dass sein Laptop auch sauber ist.

Bin gespannt, ob ihr irgendwas rausbekommt was es war. Bekomm ich dann eine Info?

undoreal 18.08.2008 22:42

Zitat:

Bin gespannt, ob ihr irgendwas rausbekommt was es war. Bekomm ich dann eine Info?
Wenn du uuns die Dateien auf den Server höchlädst dann ja. :)

Caprise 19.08.2008 11:33

hab ich doch gestern gemacht.

Caprise 19.08.2008 11:59

hm, nun hab ich allerdings immernch/wieder ein problem.

Ich habe windows neu aufgespielt. Aber irgendwie will das W-Lan nicht so wie ich will. :heulen:

Wenn ich nach nem Neustart das LAN Kabel anstecke hab ich keine Probleme mit dem Netz, ohne Kabel gehts, mal nur kurz und dann gar nicht mehr, sämtliche "wieder verbinden", "trennen", "reparieren" Versuche bringen nichts, nur ein Neustart und dann eben Kabel.

Ist hier nur was bei der Installation von Windows falsch gelaufen oder nistet da noch was drin?

LG

undoreal 19.08.2008 12:12

Zitat:

oder nistet da noch was drin?
Wenn du nach der Anleitung neuaufgesetzt hast dann kann da nichts mehr sein.

Frag sonst mal im Netzwerk-Teil unseres Forums nach...

Zitat:

hab ich doch gestern gemacht.
bei uns ist leider nichts angekommen...

Caprise 19.08.2008 12:15

is nich wahr... :-(

Ich hab doch die zwei sachen hochgeladen ... :heulen: So wie es beschrieben war...

undoreal 19.08.2008 12:17

Nicht so schlimm. Da kann viel schief gehen. Muss nichtmal an dir liegen. ;)

Bischen blöd natürlich weil wir so nicht mehr erfahren was eigentlich los war aber: shit happens!


Alle Zeitangaben in WEZ +1. Es ist jetzt 12:47 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129