Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Problem mit nem Trojaner?! (https://www.trojaner-board.de/69838-problem-nem-trojaner.html)

effex 10.02.2009 11:02

Problem mit nem Trojaner?!
 
Guten Tag,

ich habe seit ein paar Tagen immer weider Fehlermeldungen von AntiVir indem mir gesagt wird das mein Laptop mit dem Trojaner:

senekarkndqovy.dll
TR/TDss.BG.20

befallen ist..

Die Fehlermeldung kommt täglich ca. 10 mal und dadrann änder sich nichts egal ob ich "Löschen", "Zugriff verweigern" oder sonstiges auswähle!

Seit kurzem kommt es auch öfters zum Bluescreen...
Wenn ich z.B. GTA IV spiele kommt nach einer kurzen Zeit immer ein Bluescreen!

Hier ist mein HiJackThis Log:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11:00:53, on 10.02.2009
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18000)
Boot mode: Normal

Running processes:
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Windows\system32\taskeng.exe
C:\Program Files\ASUS\ASUS Live Update\ALU.exe
C:\Program Files\ASUS\SmartLogon\sensorsrv.exe
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\ASUS\AI TouchMedia\AI TouchMedia\Kernel\CLML\CLMLSvc.exe
C:\Program Files\ASUS\AI TouchMedia\AI TouchMedia\PCMAgent.exe
C:\Program Files\ASUS\AI TouchMedia\PlayMovie\PMVService.exe
C:\Program Files\ASUS\ATK Hotkey\HControlUser.exe
C:\Program Files\ASUS\ATKOSD2\ATKOSD2.exe
C:\Program Files\ASUS\ATK Media\DMedia.exe
C:\Windows\AsScrPro.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Windows Live\Messenger\msnmsgr.exe
D:\Steam\Steam.exe
C:\Windows\ehome\ehtray.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Program Files\WIDCOMM\Bluetooth Software\BTTray.exe
C:\Windows\ehome\ehmsas.exe
C:\Program Files\OpenOffice.org 3\program\soffice.exe
C:\Program Files\OpenOffice.org 3\program\soffice.bin
C:\Program Files\WIDCOMM\Bluetooth Software\BtStackServer.exe
D:\GTA VI\Rockstar Games Social Club\1_1_3_0\RGSC.exe
C:\Program Files\Synaptics\SynTP\SynTPHelper.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Windows\system32\SearchFilterHost.exe
C:\Program Files\HIjack\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.asus.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.asus.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll (file missing)
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [CLMLServer] "C:\Program Files\ASUS\AI TouchMedia\AI TouchMedia\Kernel\CLML\CLMLSvc.exe"
O4 - HKLM\..\Run: [P2Go_Menu] "C:\Program Files\CyberLink\Power2Go\MUITransfer\MUIStartMenu.exe" "C:\Program Files\CyberLink\Power2Go" UpdateWithCreateOnce "SOFTWARE\CyberLink\Power2Go\6.0"
O4 - HKLM\..\Run: [PCMAgent] "C:\Program Files\ASUS\AI TouchMedia\AI TouchMedia\PCMAgent.exe"
O4 - HKLM\..\Run: [PlayMovie] "C:\Program Files\ASUS\AI TouchMedia\PlayMovie\PMVService.exe"
O4 - HKLM\..\Run: [HControlUser] C:\Program Files\ASUS\ATK Hotkey\HControlUser.exe
O4 - HKLM\..\Run: [ATKOSD2] C:\Program Files\ASUS\ATKOSD2\ATKOSD2.exe
O4 - HKLM\..\Run: [ATKMEDIA] C:\Program Files\ASUS\ATK Media\DMEDIA.EXE
O4 - HKLM\..\Run: [ASUS Screen Saver Protector] C:\Windows\AsScrPro.exe
O4 - HKLM\..\Run: [ASUS Camera ScreenSaver] C:\Windows\AsScrProlog.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp\winampa.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [RtHDVCpl] C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe
O4 - HKLM\..\Run: [Skytel] C:\Program Files\Realtek\Audio\HDA\Skytel.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKCU\..\Run: [LightScribe Control Panel] C:\Program Files\Common Files\LightScribe\LightScribeControlPanel.exe -hidden
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Steam] "D:\Steam\Steam.exe" -silent
O4 - HKCU\..\Run: [RGSC] D:\GTA VI\Rockstar Games Social Club\RGSCLauncher.exe /silent
O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST')
O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Startup: OpenOffice.org 3.0.lnk = C:\Program Files\OpenOffice.org 3\program\quickstart.exe
O4 - Global Startup: Bluetooth.lnk = ?
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - D:\ICQ\ICQ6.5\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - D:\ICQ\ICQ6.5\ICQ.exe
O13 - Gopher Prefix:
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: ADSM Service (ADSMService) - Unknown owner - C:\Program Files\ASUS\ASUS Data Security Manager\ADSMSrv.exe
O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\Windows\system32\agrsmsvc.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: ASLDR Service (ASLDRService) - Unknown owner - C:\Program Files\ASUS\ATK Hotkey\ASLDRSrv.exe
O23 - Service: ATKGFNEX Service (ATKGFNEXSrv) - Unknown owner - C:\Program Files\ATKGFNEX\GFNEXSrv.exe
O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe
O23 - Service: spmgr - Unknown owner - C:\Program Files\ASUS\NB Probe\SPM\spmgr.exe
O23 - Service: Steam Client Service - Valve Corporation - C:\Program Files\Common Files\Steam\SteamService.exe

--
End of file - 8323 bytes




Danke schonmal im Vorraus!!!!

Jig Saw 10.02.2009 12:46

Hallo effex :hallo:


Es sollte klar sein, dass die Bereinigung zeitaufwendiger ist als das Neuaufsetzen, deswegen sich bitte gleich überlegen ob man nicht doch Neuaufsetzen will. Neuaufsetzen ist außerdem sicherer als die Bereinigung, selbst ein Computer mit sauberen HiJackThis Log kann stark versucht sein.
Es ist wichtig, dass du genau das machst was man dir sagt. Es sollten keine zusätzlichen Programme installiert werden, wenn man es dir nicht sagt. Beachte bitte die NUBs. Auch wenn die Symptome nach den ersten abgearbeiteten Punkten verschwinden, heißt es noch lange nicht, dass der PC wirklich sauber ist.
Deswegen abwarten bis man dir sagt, dass der PC wirklich sauber ist. Am Besten die Anleitung sich ausdrucken. Alle Programme die in der Anleitung aufgeführt werden, sind Freeware Programme. Es steht bei den meisten Programmen eine Vollversion zur Verfügung, die man bezahlen muss. Bitte nur die Freeversionen nehmen, eine Vollversion ist unnötig!
Die Anleitung sollte in genau dieser Reihenfolge abgearbeitet werden.

Wichtig:
Bitte während der Bereinigung alle externen Medien wie, USB-Sticks, Speicherkarten, externe Festplatten an den PC anschließen.

Vista User:
  • Alle Programme und Tools, die angeordnet werde, mit Rechtsklick anklicken und "als Administrator ausführen"
  • Bitte mitteilen ob es sich um eine 64 Bit Version handelt, da viele Programme unter dieser Version nicht laufen




~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Punkt 1
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Deaktivieren der Systemwiederherstellung

Windows XP:
  • Start => Ausführen => sysdm.cpl eingeben => "OK" drücken
  • Wähle den Reiter "Systemwiederherstellung"
  • Einen Haken bei "Systemwiederherstellung auf allen Laufwerken deaktivieren" setzen => "übernehmen" drücken
  • Jetzt den PC booten, der Start kann eine Weile dauern
  • Den Haken bei "Systemwiederherstellung auf allen Laufwerken deaktivieren" entfernen und "OK" drücken
  • Windows Vista:
  • Windows Vista Symbol anklicken
  • In die Suche "Wiederherstellung" eingeben => das gefundene Tool starten
  • Klicke auf den link systemwiederherstellung aktivieren - deaktivieren
  • Klicke im nächsten Hilfefenster auf >> Klicken Sie hier, um "System" zu öffnen.<<
  • Wähle "Computerschutz" => dann fortsetzen Auswahl* treffen, für welche datei die SWH aktiviert werden soll
  • Button "übernehmen" drücken => sofort ein SWHP erstellen in dem du den Button "erstellen" drückst. Wenn du die Systemwiederherstellung wieder deaktivieren möchtest, dann die *Auswahl aufheben, das ausschalten bestätigen und den Button "übernehmen" drücken.

Erklärung
Im Verlauf der Infektion wurden auch infizierte Dateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des System durch einen Wiederherstellungspunkt das System wahrscheinlich wieder infizieren würde.



~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Punkt 2
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Deinstalliere bitte alle Toolbars (ICQ, Google, Askbar...) und unnötige Software wie Spybot S&D, Spyware Doctor, Trojancheck, a-squared free, Zone Alarm, COMODO, eScan und Ad-Aware etc…
Außerdem sollte alles von Google (Toolbar, Updater...) entfernt werden.
Arbeitsplatz => Software => ausgewähltes komplett entfernen
Statt Zone Alarm und COMODO sollte die Windows Firewall benutzt werden:
Arbeitsplatz => Systemsteuerung => Netzwerk – und Internetverbindungen => Windows Firewall => Haken bei „aktiv“ setzen
davor sollte die Firewall deinstalliert werden. Ist eine Antiviren Suite mit integrierter Fireall installiert, kann diese bleiben.



~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Punkt 3
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

CCleaner
  • Downloade CCleaner und speichere die Datei auf dem Desktop
  • Doppelklick auf die Instalationsdatei => mit "Ausführen" bestätigen" => "Deutsch" als Sprache wählen
  • Auf "weiter >" klicken, falls die Lizenzbedingungen zustimmen, dann auf "annehmen" drücken
  • Das angegebene Zielverzeichnis mit "weiter >" bestätigen
  • Den Haken bei Yahoo Toolbar wegnehmen => dann "installieren" => auf "fertig stellen" klicken um die Instalation abzuschließen
  • Mit Doppelklick CCleaner öffnen
  • Den Browser schließen => auf "Analysieren" klicken => auf Starte "CCleaner"
  • "Registry" wählen => auf "Nach Fehlern suchen" klicken => auf "Fehler beheben" klicken
  • Diese Prozedur bei jedem Benutzerkonto durchführen
  • Als letztes "Extras" wählen => auf " Als Textdatei speichern..." klicken => speichere die Textdatei auf dem Desktop um sie danach hier zu posten


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Punkt 4
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

In Zukunft nicht den MS Internet Explorer, sondern einen alternativen Browser wie z.B. Firefox oder Opera.
Der Internet Explorer sollte auschließlich für das Windows Update verwendet werden.
Nach der Bereinigung oder dem Neuaufsetzen sollte Firefox sicher konfiguriert werden mit NoScript



~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Punkt 5
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Das Service Pack (SP) kann man beim CCleaner oben nachschauen. Sollte bei XP nur das SP1 installiert sein, hat die Bereinigung keinen Sinn mehr und es kann Neuaufgesetzt werden.
Sollte bei vista das SP1 fehlen hat ebenfalls keinen Sinn mehr, das System sollte auch Neuaufgesetzt werden.

Aktualisieren des Systems:
Start => Alle Programme => Windows Update
Über die benutzerdefinierte Suche fehlende Updates herunterladen und installieren. Auch den Internet Explorer aktualisieren, Version 8 ist die aktuellste.



~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Punkt 6
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Konfiguriere die Ordneransicht vernünftig um => Ordneransicht


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Punkt 7
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~


SDFix anwenden:
  • Lade das SDFix von AndyManchesta herunter und speichere es auf deinem Desktop.
  • Bennene die Datei in asdf.com um. Mach einen Doppelklick auf die Datei, wähle installieren, um das Programm in seinen eigenen Ordner in C:\ zu entpacken:
    http://img.bleepingcomputer.com/swr-...ix-install.jpg
  • Starte deinen Rechner neu, diesmal in den abgesicherten Modus <= Hinweise beachten!
  • Öffne den neu entstandenen SDFix Ordner, mach einen Doppelklick auf die RunThis.bat, um das Skript zu starten.
  • Gib ein Y ein, um den Reinigungsprozess zu beginnen.
  • Das Programm wird alle Trojaner Dienste und die dazugehörigen Registrierungseinträge löschen, die es findet.
  • Nun wirst du darum gebeten, eine Taste zu drücken, damit dein Rechner neustarten kann.
  • Drücke auf eine Taste. Jetzt wird dein Rechner neu aufgestartet.
  • Wenn der Rechner neu aufgestartet ist, wird das Fixtool nocheinmal laufen, um den Reinigungsprozess zu vervollständigen.
  • Wenn das Programm angibt, dass es beendet ist (Finished), drücke wieder auf irgendeine Taste, um das Skript zu beenden und deine Desktop Icons wieder zu laden.
  • Wenn die Desktop Icons wieder da sind, wird das Skript ein Fenster öffnen und das Ergebnis als einen Report.txt im Ordner SDFix speichern.
  • Kopiere den Inhalt dieses Report.txt und poste ihn, zusammen mit einem neuen HiJackThis Logfile in deinem nächsten Posting.

effex 10.02.2009 14:09

Hey,

danke für die schnelle Antwort!

Also im vorraus erstmal ich benutze die 32 Bit Version von Vista!

Ich habe alle Schritte befolgt aber leider ist mir grade aufgefallen das ich beim benutzen des CCleaner nicht eignestellt habe das ich es als Administrator ausführen will... deswegen habe ich es noch einmal gestartet und habe nun 2 Log-Files.. Ich hoffe das ist kein zu großes Problem...

Log file 1:

2007 Microsoft Office system Microsoft Corporation
Activation Assistant for the 2007 Microsoft Office suites Microsoft Corporation
Adobe Flash Player 10 Plugin Adobe Systems Incorporated
Adobe Photoshop CS2 Adobe Systems, Inc.
Adobe Reader 8.1.2 - Deutsch Adobe Systems Incorporated
Agere Systems HDA Modem Agere Systems
AI TouchMedia CyberLink Corp.
Apple Mobile Device Support Apple Inc.
Apple Software Update Apple Inc.
ASUS CopyProtect ASUS
ASUS Data Security Manager ASUS
ASUS LifeFrame3 ASUS
ASUS Live Update ASUS
ASUS MultiFrame
ASUS Power4Gear eXtreme ASUS
ASUS SmartLogon ASUS
ASUS Splendid Video Enhancement Technology ASUS
ASUS Virtual Camera ASUS
Asus_Camera_ScreenSaver ASUS
ATK Generic Function Service ATK
ATK Hotkey ASUS
ATK Media
ATKOSD2 ASUS
Avira AntiVir Personal - Free Antivirus Avira GmbH
Bonjour Apple Inc.
CCleaner (remove only) Piriform
Counter-Strike Valve
CyberLink LabelPrint CyberLink Corp.
CyberLink Power2Go CyberLink Corp.
DivX Codec DivX, Inc.
DivX Converter DivX, Inc.
DivX Player
DivX Web Player DivX,Inc.
Dolby Control Center Dolby
Express Gate devicevm
Free YouTube to Mp3 Converter version 3.1 DVD Video Soft Limited.
Graffiti Studio 2.0 Less Rain
Grand Theft Auto IV Rockstar Games
HijackThis 2.0.2 TrendMicro
ICQ6.5 ICQ
ITECIR ITE
iTunes Apple Inc.
Microsoft .NET Framework 1.1
Microsoft .NET Framework 1.1 Hotfix (KB929729)
Microsoft .NET Framework 3.5 Microsoft Corporation
Microsoft .NET Framework 3.5 Language Pack - DEU Microsoft Corporation
Microsoft Games for Windows - LIVE Microsoft Corporation
Microsoft Games for Windows - LIVE Redistributable Microsoft Corporation
Microsoft Silverlight Microsoft Corporation
Mozilla Firefox (3.0.6) Mozilla
NB Probe
Net4Switch ASUS
NVIDIA Drivers NVIDIA Corporation
OpenOffice.org 3.0 OpenOffice.org
QuickTime Apple Inc.
Realtek 8169, 8168, 8101E and 8102E Ethernet Network Card Driver for Windows Vista Realtek
Realtek High Definition Audio Driver Realtek Semiconductor Corp.
RICOH R5C83x/84x Flash Media Controller Driver Ver.3.55.01
RivaTuner v2.0 RC 15.4
Rockstar Games Social Club Rockstar Games
Santa Claus in Trouble
Steam Valve
Synaptics Pointing Device Driver Synaptics
TeamSpeak 2 RC2 Dominating Bytes Design
Uninstall 1.0.0.1
USB2.0 UVC 1.3M WebCam
VLC media player 0.9.8a VideoLAN Team
WIDCOMM Bluetooth Software Broadcom Corporation
Winamp Nullsoft, Inc
Windows Live installer Microsoft Corporation
Windows Live Messenger Microsoft Corporation
WinFlash
WinRAR
Wireless Console 2 ATK



Log File 2:

2007 Microsoft Office system Microsoft Corporation
Activation Assistant for the 2007 Microsoft Office suites Microsoft Corporation
Adobe Flash Player 10 Plugin Adobe Systems Incorporated
Adobe Photoshop CS2 Adobe Systems, Inc.
Adobe Reader 8.1.2 - Deutsch Adobe Systems Incorporated
Agere Systems HDA Modem Agere Systems
AI TouchMedia CyberLink Corp.
Apple Mobile Device Support Apple Inc.
Apple Software Update Apple Inc.
ASUS CopyProtect ASUS
ASUS Data Security Manager ASUS
ASUS LifeFrame3 ASUS
ASUS Live Update ASUS
ASUS MultiFrame
ASUS Power4Gear eXtreme ASUS
ASUS SmartLogon ASUS
ASUS Splendid Video Enhancement Technology ASUS
ASUS Virtual Camera ASUS
Asus_Camera_ScreenSaver ASUS
ATK Generic Function Service ATK
ATK Hotkey ASUS
ATK Media
ATKOSD2 ASUS
Avira AntiVir Personal - Free Antivirus Avira GmbH
Bonjour Apple Inc.
CCleaner (remove only) Piriform
Counter-Strike Valve
CyberLink LabelPrint CyberLink Corp.
CyberLink Power2Go CyberLink Corp.
DivX Codec DivX, Inc.
DivX Converter DivX, Inc.
DivX Player
DivX Web Player DivX,Inc.
Dolby Control Center Dolby
Express Gate devicevm
Free YouTube to Mp3 Converter version 3.1 DVD Video Soft Limited.
Graffiti Studio 2.0 Less Rain
Grand Theft Auto IV Rockstar Games
HijackThis 2.0.2 TrendMicro
ICQ6.5 ICQ
ITECIR ITE
iTunes Apple Inc.
Microsoft .NET Framework 1.1
Microsoft .NET Framework 1.1 Hotfix (KB929729)
Microsoft .NET Framework 3.5 Language Pack - DEU Microsoft Corporation
Microsoft .NET Framework 3.5 SP1 Microsoft Corporation
Microsoft Games for Windows - LIVE Microsoft Corporation
Microsoft Games for Windows - LIVE Redistributable Microsoft Corporation
Microsoft Silverlight Microsoft Corporation
Mozilla Firefox (3.0.6) Mozilla
NB Probe
Net4Switch ASUS
NVIDIA Drivers NVIDIA Corporation
OpenOffice.org 3.0 OpenOffice.org
QuickTime Apple Inc.
Realtek 8169, 8168, 8101E and 8102E Ethernet Network Card Driver for Windows Vista Realtek
Realtek High Definition Audio Driver Realtek Semiconductor Corp.
RICOH R5C83x/84x Flash Media Controller Driver Ver.3.55.01
RivaTuner v2.0 RC 15.4
Rockstar Games Social Club Rockstar Games
Santa Claus in Trouble
Steam Valve
Synaptics Pointing Device Driver Synaptics
TeamSpeak 2 RC2 Dominating Bytes Design
Uninstall 1.0.0.1
USB2.0 UVC 1.3M WebCam
VLC media player 0.9.8a VideoLAN Team
WIDCOMM Bluetooth Software Broadcom Corporation
Winamp Nullsoft, Inc
Windows Live installer Microsoft Corporation
Windows Live Messenger Microsoft Corporation
WinFlash
WinRAR
Wireless Console 2 ATK


HiJackThis Log:


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 14:08:33, on 10.02.2009
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18000)
Boot mode: Normal

Running processes:
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Windows\system32\taskeng.exe
C:\Program Files\ASUS\ASUS Live Update\ALU.exe
C:\Windows\Explorer.EXE
C:\Program Files\ASUS\SmartLogon\sensorsrv.exe
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\ASUS\AI TouchMedia\AI TouchMedia\Kernel\CLML\CLMLSvc.exe
C:\Program Files\ASUS\AI TouchMedia\AI TouchMedia\PCMAgent.exe
C:\Program Files\ASUS\AI TouchMedia\PlayMovie\PMVService.exe
C:\Program Files\ASUS\ATK Hotkey\HControlUser.exe
C:\Program Files\ASUS\ATKOSD2\ATKOSD2.exe
C:\Program Files\ASUS\ATK Media\DMedia.exe
C:\Windows\AsScrPro.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Windows Live\Messenger\msnmsgr.exe
C:\Windows\ehome\ehtray.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Program Files\WIDCOMM\Bluetooth Software\BTTray.exe
C:\Windows\ehome\ehmsas.exe
C:\Program Files\OpenOffice.org 3\program\soffice.exe
C:\Program Files\OpenOffice.org 3\program\soffice.bin
C:\Program Files\WIDCOMM\Bluetooth Software\BtStackServer.exe
D:\GTA VI\Rockstar Games Social Club\1_1_3_0\RGSC.exe
C:\Program Files\Synaptics\SynTP\SynTPHelper.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Windows\system32\NOTEPAD.EXE
C:\Windows\system32\NOTEPAD.EXE
C:\Program Files\HIjack\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.asus.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.asus.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll (file missing)
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [CLMLServer] "C:\Program Files\ASUS\AI TouchMedia\AI TouchMedia\Kernel\CLML\CLMLSvc.exe"
O4 - HKLM\..\Run: [P2Go_Menu] "C:\Program Files\CyberLink\Power2Go\MUITransfer\MUIStartMenu.exe" "C:\Program Files\CyberLink\Power2Go" UpdateWithCreateOnce "SOFTWARE\CyberLink\Power2Go\6.0"
O4 - HKLM\..\Run: [PCMAgent] "C:\Program Files\ASUS\AI TouchMedia\AI TouchMedia\PCMAgent.exe"
O4 - HKLM\..\Run: [PlayMovie] "C:\Program Files\ASUS\AI TouchMedia\PlayMovie\PMVService.exe"
O4 - HKLM\..\Run: [HControlUser] C:\Program Files\ASUS\ATK Hotkey\HControlUser.exe
O4 - HKLM\..\Run: [ATKOSD2] C:\Program Files\ASUS\ATKOSD2\ATKOSD2.exe
O4 - HKLM\..\Run: [ATKMEDIA] C:\Program Files\ASUS\ATK Media\DMEDIA.EXE
O4 - HKLM\..\Run: [ASUS Screen Saver Protector] C:\Windows\AsScrPro.exe
O4 - HKLM\..\Run: [ASUS Camera ScreenSaver] C:\Windows\AsScrProlog.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp\winampa.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [RtHDVCpl] C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe
O4 - HKLM\..\Run: [Skytel] C:\Program Files\Realtek\Audio\HDA\Skytel.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKCU\..\Run: [LightScribe Control Panel] C:\Program Files\Common Files\LightScribe\LightScribeControlPanel.exe -hidden
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Steam] "D:\Steam\Steam.exe" -silent
O4 - HKCU\..\Run: [RGSC] D:\GTA VI\Rockstar Games Social Club\RGSCLauncher.exe /silent
O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST')
O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Startup: OpenOffice.org 3.0.lnk = C:\Program Files\OpenOffice.org 3\program\quickstart.exe
O4 - Global Startup: Bluetooth.lnk = ?
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - D:\ICQ\ICQ6.5\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - D:\ICQ\ICQ6.5\ICQ.exe
O13 - Gopher Prefix:
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: ADSM Service (ADSMService) - Unknown owner - C:\Program Files\ASUS\ASUS Data Security Manager\ADSMSrv.exe
O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\Windows\system32\agrsmsvc.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: ASLDR Service (ASLDRService) - Unknown owner - C:\Program Files\ASUS\ATK Hotkey\ASLDRSrv.exe
O23 - Service: ATKGFNEX Service (ATKGFNEXSrv) - Unknown owner - C:\Program Files\ATKGFNEX\GFNEXSrv.exe
O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe
O23 - Service: spmgr - Unknown owner - C:\Program Files\ASUS\NB Probe\SPM\spmgr.exe
O23 - Service: Steam Client Service - Valve Corporation - C:\Program Files\Common Files\Steam\SteamService.exe

--
End of file - 8209 bytes



Ich habe die Schritte im letzten Punkt genau befolgt aber die runthis.bat Datei ließ sich nicht öffnen, es öffnete sich lediglich ein kleines Fenster für ca 1 Sekunde!

Jig Saw 10.02.2009 14:54

Bist du dir auch sicher dass du die Datei auch im abgesicherten Modus ausgeführt hast?


diese Einträge fixen bei HiJackThis:
Code:

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll (file missing)


effex 10.02.2009 14:57

ja, da bin ich mir ganz sicher!
Habs sogar mehrmals versucht!


OK fixed!

Jig Saw 10.02.2009 15:04

und du bist dir auch ganz sicher auf RunThis.bat geklickt zu haben?
das ist wichtig

Wenn du dir sicher bist dann mach damit weiter



~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Punkt 1
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Gmer

http://www.chip.de/ii/183398422_fb183cfed7.gif
  • Donwloade Gmer
  • Entpacke es auf dem Desktop
  • Trenne dich physikalisch vom Internet (Lan Kabel ziehen)
  • Schließe bitte alle Anwendungen, auch das Antivirusprogramm
  • Starte den Scan mit Gmer mit "Scan", mache in der Zeit nichts auch keine Mausbewegungen und Tastatureingaben
  • Ist der Scan fertig, klicke auf "Copy" und poste dann hier deine Anwort in dem du den Log reinkopierst
  • Beende Gmer mit "OK"

effex 10.02.2009 15:23

GMER 1.0.14.14536 - http://www.gmer.net
Rootkit scan 2009-02-10 15:21:02
Windows 6.0.6001 Service Pack 1


---- System - GMER 1.0.14 ----

INT 0x1F \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 8281CCD0
INT 0x37 \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 8281C0E8
INT 0xC1 \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 8281C3D8
INT 0xD1 \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 82807D64
INT 0xD2 \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 8280801C
INT 0xDF \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 8281C1C0
INT 0xE1 \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 8281CB40
INT 0xE3 \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 8281C6D4
INT 0xFD \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 8281D100
INT 0xFE \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 8281D36C

Code 8FBF4490 ZwEnumerateKey
Code 8FB6D340 ZwFlushInstructionCache
Code 8FBF44FD IofCallDriver

---- Kernel code sections - GMER 1.0.14 ----

.text ntkrnlpa.exe!IofCallDriver 828F3F6F 5 Bytes JMP 8FBF4502
PAGE ntkrnlpa.exe!ZwFlushInstructionCache 829EA30B 5 Bytes JMP 8FB6D344
PAGE ntkrnlpa.exe!ZwEnumerateKey 82A3FBB4 5 Bytes JMP 8FBF4494

---- User IAT/EAT - GMER 1.0.14 ----

IAT C:\Windows\Explorer.EXE[3588] @ C:\Windows\Explorer.EXE [gdiplus.dll!GdiplusShutdown] [72E57BA4] C:\Windows\WinSxS\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6001.18065_none_9e7abe2ec9c13222\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)
IAT C:\Windows\Explorer.EXE[3588] @ C:\Windows\Explorer.EXE [gdiplus.dll!GdipCloneImage] [72E998C5] C:\Windows\WinSxS\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6001.18065_none_9e7abe2ec9c13222\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)
IAT C:\Windows\Explorer.EXE[3588] @ C:\Windows\Explorer.EXE [gdiplus.dll!GdipDrawImageRectI] [72E5D3C8] C:\Windows\WinSxS\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6001.18065_none_9e7abe2ec9c13222\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)
IAT C:\Windows\Explorer.EXE[3588] @ C:\Windows\Explorer.EXE [gdiplus.dll!GdipSetInterpolationMode] [72E4F527] C:\Windows\WinSxS\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6001.18065_none_9e7abe2ec9c13222\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)
IAT C:\Windows\Explorer.EXE[3588] @ C:\Windows\Explorer.EXE [gdiplus.dll!GdiplusStartup] [72E57599] C:\Windows\WinSxS\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6001.18065_none_9e7abe2ec9c13222\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)
IAT C:\Windows\Explorer.EXE[3588] @ C:\Windows\Explorer.EXE [gdiplus.dll!GdipCreateFromHDC] [72E4E43D] C:\Windows\WinSxS\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6001.18065_none_9e7abe2ec9c13222\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)
IAT C:\Windows\Explorer.EXE[3588] @ C:\Windows\Explorer.EXE [gdiplus.dll!GdipCreateBitmapFromStreamICM] [72E8B33D] C:\Windows\WinSxS\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6001.18065_none_9e7abe2ec9c13222\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)
IAT C:\Windows\Explorer.EXE[3588] @ C:\Windows\Explorer.EXE [gdiplus.dll!GdipCreateBitmapFromStream] [72E5D68A] C:\Windows\WinSxS\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6001.18065_none_9e7abe2ec9c13222\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)
IAT C:\Windows\Explorer.EXE[3588] @ C:\Windows\Explorer.EXE [gdiplus.dll!GdipGetImageHeight] [72E5012E] C:\Windows\WinSxS\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6001.18065_none_9e7abe2ec9c13222\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)
IAT C:\Windows\Explorer.EXE[3588] @ C:\Windows\Explorer.EXE [gdiplus.dll!GdipGetImageWidth] [72E50095] C:\Windows\WinSxS\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6001.18065_none_9e7abe2ec9c13222\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)
IAT C:\Windows\Explorer.EXE[3588] @ C:\Windows\Explorer.EXE [gdiplus.dll!GdipDisposeImage] [72E471F3] C:\Windows\WinSxS\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6001.18065_none_9e7abe2ec9c13222\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)
IAT C:\Windows\Explorer.EXE[3588] @ C:\Windows\Explorer.EXE [gdiplus.dll!GdipLoadImageFromFileICM] [72EDD802] C:\Windows\WinSxS\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6001.18065_none_9e7abe2ec9c13222\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)
IAT C:\Windows\Explorer.EXE[3588] @ C:\Windows\Explorer.EXE [gdiplus.dll!GdipLoadImageFromFile] [72E775E1] C:\Windows\WinSxS\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6001.18065_none_9e7abe2ec9c13222\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)
IAT C:\Windows\Explorer.EXE[3588] @ C:\Windows\Explorer.EXE [gdiplus.dll!GdipDeleteGraphics] [72E4DAE1] C:\Windows\WinSxS\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6001.18065_none_9e7abe2ec9c13222\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)
IAT C:\Windows\Explorer.EXE[3588] @ C:\Windows\Explorer.EXE [gdiplus.dll!GdipFree] [72E4668F] C:\Windows\WinSxS\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6001.18065_none_9e7abe2ec9c13222\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)
IAT C:\Windows\Explorer.EXE[3588] @ C:\Windows\Explorer.EXE [gdiplus.dll!GdipAlloc] [72E466BA] C:\Windows\WinSxS\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6001.18065_none_9e7abe2ec9c13222\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)
IAT C:\Windows\Explorer.EXE[3588] @ C:\Windows\Explorer.EXE [gdiplus.dll!GdipSetCompositingMode] [72E51E45] C:\Windows\WinSxS\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6001.18065_none_9e7abe2ec9c13222\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)

---- Devices - GMER 1.0.14 ----

AttachedDevice \FileSystem\Ntfs \Ntfs AsDsm.sys (Data Security Manager Driver/Windows (R) Codename Longhorn DDK provider)
AttachedDevice \Driver\kbdclass \Device\KeyboardClass0 Wdf01000.sys (WDF Dynamic/Microsoft Corporation)
AttachedDevice \Driver\kbdclass \Device\KeyboardClass1

effex 10.02.2009 15:24

---- Services - GMER 1.0.14 ----

Service C:\Windows\system32\drivers\senekaocpuixtw.sys (*** hidden *** ) [SYSTEM] seneka <-- ROOTKIT !!!

---- Registry - GMER 1.0.14 ----

Reg HKLM\SYSTEM\ControlSet001\Services\seneka
Reg HKLM\SYSTEM\ControlSet001\Services\seneka@start 1
Reg HKLM\SYSTEM\ControlSet001\Services\seneka@type 1
Reg HKLM\SYSTEM\ControlSet001\Services\seneka@imagepath \systemroot\system32\drivers\senekaocpuixtw.sys
Reg HKLM\SYSTEM\ControlSet001\Services\seneka@group file system
Reg HKLM\SYSTEM\ControlSet001\Services\seneka\modules
Reg HKLM\SYSTEM\ControlSet001\Services\seneka\modules@seneka.dll \systemroot\system32\senekascystvvg.dll
Reg HKLM\SYSTEM\ControlSet001\Services\seneka\modules@seneka.sys \systemroot\system32\drivers\senekaocpuixtw.sys
Reg HKLM\SYSTEM\ControlSet001\Services\seneka\modules@senekalog.dat \systemroot\system32\senekapcvdlxue.dat
Reg HKLM\SYSTEM\ControlSet001\Services\seneka\modules@senekawi.dll \systemroot\system32\senekaslmptinx.dll
Reg HKLM\SYSTEM\ControlSet001\Services\seneka\modules@senekaff.dll \systemroot\system32\senekarkndqovy.dll
Reg HKLM\SYSTEM\ControlSet001\Services\seneka\modules@seneka.dat \systemroot\system32\senekaxrveoscp.dat
Reg HKLM\SYSTEM\CurrentControlSet\Services\BTHPORT\Parameters\Keys\002243a123f8
Reg HKLM\SYSTEM\CurrentControlSet\Services\BTHPORT\Parameters\Keys\002243a123f8@0022989357c4 0x44 0x8D 0x1E 0xD1 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\seneka
Reg HKLM\SYSTEM\CurrentControlSet\Services\seneka@start 1
Reg HKLM\SYSTEM\CurrentControlSet\Services\seneka@type 1
Reg HKLM\SYSTEM\CurrentControlSet\Services\seneka@imagepath \systemroot\system32\drivers\senekaocpuixtw.sys
Reg HKLM\SYSTEM\CurrentControlSet\Services\seneka@group file system
Reg HKLM\SYSTEM\CurrentControlSet\Services\seneka\modules
Reg HKLM\SYSTEM\CurrentControlSet\Services\seneka\modules@seneka.dll \systemroot\system32\senekascystvvg.dll
Reg HKLM\SYSTEM\CurrentControlSet\Services\seneka\modules@seneka.sys \systemroot\system32\drivers\senekaocpuixtw.sys
Reg HKLM\SYSTEM\CurrentControlSet\Services\seneka\modules@senekalog.dat \systemroot\system32\senekapcvdlxue.dat
Reg HKLM\SYSTEM\CurrentControlSet\Services\seneka\modules@senekawi.dll \systemroot\system32\senekaslmptinx.dll
Reg HKLM\SYSTEM\CurrentControlSet\Services\seneka\modules@senekaff.dll \systemroot\system32\senekarkndqovy.dll
Reg HKLM\SYSTEM\CurrentControlSet\Services\seneka\modules@seneka.dat \systemroot\system32\senekaxrveoscp.dat
Reg HKLM\SYSTEM\ControlSet003\Services\BTHPORT\Parameters\Keys\002243a123f8
Reg HKLM\SYSTEM\ControlSet003\Services\BTHPORT\Parameters\Keys\002243a123f8@0022989357c4 0x44 0x8D 0x1E 0xD1 ...
Reg HKLM\SYSTEM\ControlSet003\Services\seneka
Reg HKLM\SYSTEM\ControlSet003\Services\seneka@start 1
Reg HKLM\SYSTEM\ControlSet003\Services\seneka@type 1
Reg HKLM\SYSTEM\ControlSet003\Services\seneka@imagepath \systemroot\system32\drivers\senekaocpuixtw.sys
Reg HKLM\SYSTEM\ControlSet003\Services\seneka@group file system
Reg HKLM\SYSTEM\ControlSet003\Services\seneka\modules
Reg HKLM\SYSTEM\ControlSet003\Services\seneka\modules@seneka.dll \systemroot\system32\senekascystvvg.dll
Reg HKLM\SYSTEM\ControlSet003\Services\seneka\modules@seneka.sys \systemroot\system32\drivers\senekaocpuixtw.sys
Reg HKLM\SYSTEM\ControlSet003\Services\seneka\modules@senekalog.dat \systemroot\system32\senekapcvdlxue.dat
Reg HKLM\SYSTEM\ControlSet003\Services\seneka\modules@senekawi.dll \systemroot\system32\senekaslmptinx.dll
Reg HKLM\SYSTEM\ControlSet003\Services\seneka\modules@senekaff.dll \systemroot\system32\senekarkndqovy.dll
Reg HKLM\SYSTEM\ControlSet003\Services\seneka\modules@seneka.dat \systemroot\system32\senekaxrveoscp.dat
Reg HKLM\SYSTEM\ControlSet004\Services\seneka
Reg HKLM\SYSTEM\ControlSet004\Services\seneka@start 1
Reg HKLM\SYSTEM\ControlSet004\Services\seneka@type 1
Reg HKLM\SYSTEM\ControlSet004\Services\seneka@imagepath \systemroot\system32\drivers\senekaocpuixtw.sys
Reg HKLM\SYSTEM\ControlSet004\Services\seneka@group file system
Reg HKLM\SYSTEM\ControlSet004\Services\seneka\modules
Reg HKLM\SYSTEM\ControlSet004\Services\seneka\modules@seneka.dll \systemroot\system32\senekascystvvg.dll
Reg HKLM\SYSTEM\ControlSet004\Services\seneka\modules@seneka.sys \systemroot\system32\drivers\senekaocpuixtw.sys
Reg HKLM\SYSTEM\ControlSet004\Services\seneka\modules@senekalog.dat \systemroot\system32\senekapcvdlxue.dat
Reg HKLM\SYSTEM\ControlSet004\Services\seneka\modules@senekawi.dll \systemroot\system32\senekaslmptinx.dll
Reg HKLM\SYSTEM\ControlSet004\Services\seneka\modules@senekaff.dll \systemroot\system32\senekarkndqovy.dll
Reg HKLM\SYSTEM\ControlSet004\Services\seneka\modules@seneka.dat \systemroot\system32\senekaxrveoscp.dat
Reg HKLM\SYSTEM\ControlSet005\Services\seneka
Reg HKLM\SYSTEM\ControlSet005\Services\seneka@start 1
Reg HKLM\SYSTEM\ControlSet005\Services\seneka@type 1
Reg HKLM\SYSTEM\ControlSet005\Services\seneka@imagepath \systemroot\system32\drivers\senekaocpuixtw.sys
Reg HKLM\SYSTEM\ControlSet005\Services\seneka@group file system
Reg HKLM\SYSTEM\ControlSet005\Services\seneka\modules
Reg HKLM\SYSTEM\ControlSet005\Services\seneka\modules@seneka.dll \systemroot\system32\senekascystvvg.dll
Reg HKLM\SYSTEM\ControlSet005\Services\seneka\modules@seneka.sys \systemroot\system32\drivers\senekaocpuixtw.sys
Reg HKLM\SYSTEM\ControlSet005\Services\seneka\modules@senekalog.dat \systemroot\system32\senekapcvdlxue.dat
Reg HKLM\SYSTEM\ControlSet005\Services\seneka\modules@senekawi.dll \systemroot\system32\senekaslmptinx.dll
Reg HKLM\SYSTEM\ControlSet005\Services\seneka\modules@senekaff.dll \systemroot\system32\senekarkndqovy.dll
Reg HKLM\SYSTEM\ControlSet005\Services\seneka\modules@seneka.dat \systemroot\system32\senekaxrveoscp.dat
Reg HKLM\SYSTEM\ControlSet006\Services\seneka
Reg HKLM\SYSTEM\ControlSet006\Services\seneka@start 1
Reg HKLM\SYSTEM\ControlSet006\Services\seneka@type 1
Reg HKLM\SYSTEM\ControlSet006\Services\seneka@imagepath \systemroot\system32\drivers\senekaocpuixtw.sys
Reg HKLM\SYSTEM\ControlSet006\Services\seneka@group file system
Reg HKLM\SYSTEM\ControlSet006\Services\seneka\modules
Reg HKLM\SYSTEM\ControlSet006\Services\seneka\modules@seneka.dll \systemroot\system32\senekascystvvg.dll
Reg HKLM\SYSTEM\ControlSet006\Services\seneka\modules@seneka.sys \systemroot\system32\drivers\senekaocpuixtw.sys
Reg HKLM\SYSTEM\ControlSet006\Services\seneka\modules@senekalog.dat \systemroot\system32\senekapcvdlxue.dat
Reg HKLM\SYSTEM\ControlSet006\Services\seneka\modules@senekawi.dll \systemroot\system32\senekaslmptinx.dll
Reg HKLM\SYSTEM\ControlSet006\Services\seneka\modules@senekaff.dll \systemroot\system32\senekarkndqovy.dll
Reg HKLM\SYSTEM\ControlSet006\Services\seneka\modules@seneka.dat \systemroot\system32\senekaxrveoscp.dat
Reg HKLM\SYSTEM\ControlSet007\Services\BTHPORT\Parameters\Keys\002243a123f8
Reg HKLM\SYSTEM\ControlSet007\Services\BTHPORT\Parameters\Keys\002243a123f8@0022989357c4 0x44 0x8D 0x1E 0xD1 ...
Reg HKLM\SYSTEM\ControlSet007\Services\seneka
Reg HKLM\SYSTEM\ControlSet007\Services\seneka@start 1
Reg HKLM\SYSTEM\ControlSet007\Services\seneka@type 1
Reg HKLM\SYSTEM\ControlSet007\Services\seneka@imagepath \systemroot\system32\drivers\senekaocpuixtw.sys
Reg HKLM\SYSTEM\ControlSet007\Services\seneka@group file system
Reg HKLM\SYSTEM\ControlSet007\Services\seneka\modules
Reg HKLM\SYSTEM\ControlSet007\Services\seneka\modules@seneka.dll \systemroot\system32\senekascystvvg.dll
Reg HKLM\SYSTEM\ControlSet007\Services\seneka\modules@seneka.sys \systemroot\system32\drivers\senekaocpuixtw.sys
Reg HKLM\SYSTEM\ControlSet007\Services\seneka\modules@senekalog.dat \systemroot\system32\senekapcvdlxue.dat
Reg HKLM\SYSTEM\ControlSet007\Services\seneka\modules@senekawi.dll \systemroot\system32\senekaslmptinx.dll
Reg HKLM\SYSTEM\ControlSet007\Services\seneka\modules@senekaff.dll \systemroot\system32\senekarkndqovy.dll
Reg HKLM\SYSTEM\ControlSet007\Services\seneka\modules@seneka.dat \systemroot\system32\senekaxrveoscp.dat

---- Disk sectors - GMER 1.0.14 ----

Disk \Device\Harddisk0\DR0 sector 01: copy of MBR
Disk \Device\Harddisk0\DR0 sector 02: copy of MBR
Disk \Device\Harddisk0\DR0 sector 03: copy of MBR
Disk \Device\Harddisk0\DR0 sector 04: copy of MBR
Disk \Device\Harddisk0\DR0 sector 05: copy of MBR
Disk \Device\Harddisk0\DR0 sector 06: copy of MBR
Disk \Device\Harddisk0\DR0 sector 07: copy of MBR
Disk \Device\Harddisk0\DR0 sector 08: copy of MBR
Disk \Device\Harddisk0\DR0 sector 09: copy of MBR
Disk \Device\Harddisk0\DR0 sector 10: rootkit-like behavior; copy of MBR
Disk \Device\Harddisk0\DR0 sector 11: copy of MBR
Disk \Device\Harddisk0\DR0 sector 12: copy of MBR
Disk \Device\Harddisk0\DR0 sector 13: copy of MBR
Disk \Device\Harddisk0\DR0 sector 14: copy of MBR
Disk \Device\Harddisk0\DR0 sector 15: copy of MBR
Disk \Device\Harddisk0\DR0 sector 16: copy of MBR
Disk \Device\Harddisk0\DR0 sector 17: copy of MBR
Disk \Device\Harddisk0\DR0 sector 18: copy of MBR
Disk \Device\Harddisk0\DR0 sector 19: copy of MBR
Disk \Device\Harddisk0\DR0 sector 20: copy of MBR
Disk \Device\Harddisk0\DR0 sector 21: copy of MBR
Disk \Device\Harddisk0\DR0 sector 22: copy of MBR
Disk \Device\Harddisk0\DR0 sector 23: copy of MBR
Disk \Device\Harddisk0\DR0 sector 24: copy of MBR
Disk \Device\Harddisk0\DR0 sector 25: copy of MBR
Disk \Device\Harddisk0\DR0 sector 26: copy of MBR
Disk \Device\Harddisk0\DR0 sector 27: copy of MBR
Disk \Device\Harddisk0\DR0 sector 28: copy of MBR
Disk \Device\Harddisk0\DR0 sector 29: copy of MBR
Disk \Device\Harddisk0\DR0 sector 30: copy of MBR
Disk \Device\Harddisk0\DR0 sector 31: copy of MBR
Disk \Device\Harddisk0\DR0 sector 32: rootkit-like behavior; copy of MBR
Disk \Device\Harddisk0\DR0 sector 33: copy of MBR
Disk \Device\Harddisk0\DR0 sector 34: copy of MBR
Disk \Device\Harddisk0\DR0 sector 35: copy of MBR
Disk \Device\Harddisk0\DR0 sector 36: copy of MBR
Disk \Device\Harddisk0\DR0 sector 37: copy of MBR
Disk \Device\Harddisk0\DR0 sector 38: copy of MBR
Disk \Device\Harddisk0\DR0 sector 39: copy of MBR
Disk \Device\Harddisk0\DR0 sector 40: copy of MBR
Disk \Device\Harddisk0\DR0 sector 41: copy of MBR
Disk \Device\Harddisk0\DR0 sector 42: copy of MBR
Disk \Device\Harddisk0\DR0 sector 43: copy of MBR
Disk \Device\Harddisk0\DR0 sector 44: copy of MBR
Disk \Device\Harddisk0\DR0 sector 45: copy of MBR
Disk \Device\Harddisk0\DR0 sector 46: copy of MBR
Disk \Device\Harddisk0\DR0 sector 47: copy of MBR
Disk \Device\Harddisk0\DR0 sector 48: copy of MBR
Disk \Device\Harddisk0\DR0 sector 49: copy of MBR
Disk \Device\Harddisk0\DR0 sector 50: copy of MBR
Disk \Device\Harddisk0\DR0 sector 51: copy of MBR
Disk \Device\Harddisk0\DR0 sector 52: copy of MBR
Disk \Device\Harddisk0\DR0 sector 53: copy of MBR
Disk \Device\Harddisk0\DR0 sector 54: copy of MBR
Disk \Device\Harddisk0\DR0 sector 55: copy of MBR
Disk \Device\Harddisk0\DR0 sector 56: copy of MBR
Disk \Device\Harddisk0\DR0 sector 57: copy of MBR
Disk \Device\Harddisk0\DR0 sector 58: copy of MBR
Disk \Device\Harddisk0\DR0 sector 59: copy of MBR
Disk \Device\Harddisk0\DR0 sector 60: copy of MBR
Disk \Device\Harddisk0\DR0 sector 61: copy of MBR
Disk \Device\Harddisk0\DR0 sector 62: rootkit-like behavior; copy of MBR
Disk \Device\Harddisk0\DR0 sector 63: rootkit-like behavior; copy of MBR

---- EOF - GMER 1.0.14 ----

Jig Saw 10.02.2009 18:17

Okay diesen Rootkit killen wir mit:



~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Punkt 1
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Malwarebytes' Anti-Malware
  • Downloade Malwarebytes' Anti-Malware >>hier<< oder falls Malware verhindenr sollte dass der Link nicht geht versuche es mit diesem
  • Installiere Anti-Malware unter dem vorgegebenen Pfad
  • Vor jedem Scan solltest du Malwarebytes' Anti-Malware updaten, indem du die Option "Update" wählst => klicke auf den Button "Suche nach Aktualisierungen"
  • Gehe nun wieder zurück zu "Scanner" und führe einen Vollständigen Suchlauf durch! => klicke nun auf "Scan"
  • Klicke alle Laufwerke an => drücke "Scan starten"
  • Lasse alle Funde löschen!
  • Poste anschließend das enstandene Logfile



~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Punkt 1
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

SUPERAntiSpyware
  • Downloade SASW >>hier<<
  • Installiere das SASW für alle Benutzer mit den vorgegebenen Installationseinstellungen
  • Starte es und klicke auf "Check for Updates...". Nachdem dem Update erscheint ein Protokollfenster, schließe es mit "close"
  • Klicke im Hauptmenü auf "Preferences", wähle den Reiter "General and Startup", bei dem Kästchen "Start SUPERAntispyware when Windows starts" sollte kein Haken sein
  • Wähle nun den Reiter "Scanning Control" und setze Haken bei:
  • Close browseres before scanning
  • Scan for tracking cookies
  • Resolve Links/Shortcuts during scan (.Ink)
  • Scan Alternate Data Streams
  • Use Kernel Direct File Access (recommended)
  • Use Kernel Direct Registry Access (recommended)
  • Use Direct Disk Access (recommended)
  • Display scan option in Explorer context (right-click) menu

Wechsel in den abgesicherten Modus:
  • Starte den PC neu
  • Drücke beim Hochfahren mehrmals die Taste [F8]
  • Es erscheint ein Windows-Menü, navigiere dich mit den Pfeiltasten zu der Option abgesicherter Modus
  • bestätige mit der Eingabetaste

[*]Starte nun im abgesichertem Modus SASW[*]Klicke im Hauptmenü den Button "Scan your Computer..."[*]Wähle in der Scan Location alle Festplatten und externe Datenträger aus[*]Klicke auf "Perform Complete Scan" und gehe auf "weiter"[*]Achte darauf dass die Funde in der Box markiert sind, danach klicke auf "weiter"[*]Das Log findest du unter "Preferences..." => "Statistics/Logs" => klicke das Log an => "View Log..."[*]Poste nun das Log



~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Punkt 1
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

versuche nun erneut SDFix zu starten



~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Punkt 1
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

HiJackThis
  • Downloade HiJackThis auf dem Desktop von >>hier<<
  • Bennene die heruntergeladene Datei z.B. in asdf.com um. Bitte auf die Endung achten!
  • Installiere HiJackThis unter dem angegebenen Pfad
  • Wenn du mit den Lizenzbedingungen einverstanden bist, bestätige mit "I Accept"
  • Es erscheint das "Main menu"
  • Klicke auf den Button "do a system scan and save a logfile"
  • Es erscheint ein Logfile, kopiere alles und poste es hier
  • Wenn verlangt wird, dass ein neuer HiJackThis Log gepostet werden soll, dann mache erneut einen System Scan und poste das neu entstandene Logfile

effex 11.02.2009 16:06

Ich habe nun Malware.. durchlaufen lassen ! Es gab ein paar Funde aber es konnten nicht alle gelöscht werden, darauf hin wollte das Programm das ich meine PC neustarte...gesagt getan... aber nach dem neustart öffnete sich das Programm nicht noch einmal um die letzen Datein zu löchen...


Malware log:

Malwarebytes' Anti-Malware 1.33
Datenbank Version: 1744
Windows 6.0.6001 Service Pack 1

11.02.2009 14:06:42
mbam-log-2009-02-11 (14-06-42).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|)
Durchsuchte Objekte: 163336
Laufzeit: 17 hour(s), 4 minute(s), 34 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 7

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\Windows\System32\senekarkndqovy.dll (Trojan.Seneka) -> Delete on reboot.
C:\Windows\System32\senekaslmptinx.dll (Trojan.Seneka) -> Delete on reboot.
C:\Windows\System32\drivers\senekaocpuixtw.sys (Trojan.Seneka) -> Delete on reboot.
C:\Windows\System32\senekapcvdlxue.dat (Trojan.Agent) -> Quarantined and deleted successfully.
C:\Windows\System32\senekascystvvg.dll (Trojan.Agent) -> Delete on reboot.
C:\Windows\System32\senekaxrveoscp.dat (Trojan.Agent) -> Quarantined and deleted successfully.
C:\Windows\system32\drivers\seneka.sys (Trojan.Agent) -> Quarantined and deleted successfully.

Jig Saw 11.02.2009 16:09

Zitat:

Zitat von effex (Beitrag 412375)
C:\Windows\System32\drivers\senekaocpuixtw.sys (Trojan.Seneka) -> Delete on reboot.

Alles in Ordnung da steht delete on reboot das wird beim Neustart gelöscht :)

effex 11.02.2009 16:47

Mir wurde aber nicht angezeigt das es gelöscht wurde...
SDfix hat wieder nicht funktioniert.. auch nicht nach einer neuinstallation des Programmes!

Superanti log:

SUPERAntiSpyware Scan Log
http://www.superantispyware.com

Generated 02/11/2009 at 04:34 PM

Application Version : 4.25.1012

Core Rules Database Version : 3751
Trace Rules Database Version: 1717

Scan type : Complete Scan
Total Scan Time : 00:20:01

Memory items scanned : 283
Memory threats detected : 0
Registry items scanned : 6312
Registry threats detected : 2
File items scanned : 23148
File threats detected : 10

Adware.Tracking Cookie
C:\Users\EFFEX\AppData\Roaming\Microsoft\Windows\Cookies\effex@tradedoubler[1].txt
C:\Users\EFFEX\AppData\Roaming\Microsoft\Windows\Cookies\effex@atwola[1].txt
C:\Users\EFFEX\AppData\Roaming\Microsoft\Windows\Cookies\effex@bluestreak[1].txt
C:\Users\EFFEX\AppData\Roaming\Microsoft\Windows\Cookies\effex@adserver.71i[1].txt
C:\Users\EFFEX\AppData\Roaming\Microsoft\Windows\Cookies\effex@ad.zanox[1].txt
C:\Users\EFFEX\AppData\Roaming\Microsoft\Windows\Cookies\effex@weborama[2].txt
C:\Users\EFFEX\AppData\Roaming\Microsoft\Windows\Cookies\effex@doubleclick[1].txt
C:\Users\EFFEX\AppData\Roaming\Microsoft\Windows\Cookies\effex@adfarm1.adition[2].txt
C:\Users\EFFEX\AppData\Roaming\Microsoft\Windows\Cookies\effex@zbox.zanox[1].txt
C:\Users\EFFEX\AppData\Roaming\Microsoft\Windows\Cookies\effex@atdmt[2].txt

Adware.MyWebSearch/FunWebProducts
HKCR\CLSID\{9AFB8248-617F-460d-9366-D71CDEDA3179}
HKCR\CLSID\{9AFB8248-617F-460d-9366-D71CDEDA3179}\TreatAs

effex 11.02.2009 16:48

HiJackThis log:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 16:46:41, on 11.02.2009
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v8.00 (8.00.6001.18372)
Boot mode: Normal

Running processes:
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Windows\system32\taskeng.exe
C:\Program Files\ASUS\ASUS Live Update\ALU.exe
C:\Windows\Explorer.EXE
C:\Program Files\ASUS\SmartLogon\sensorsrv.exe
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\ASUS\AI TouchMedia\AI TouchMedia\Kernel\CLML\CLMLSvc.exe
C:\Program Files\ASUS\AI TouchMedia\AI TouchMedia\PCMAgent.exe
C:\Program Files\ASUS\AI TouchMedia\PlayMovie\PMVService.exe
C:\Program Files\ASUS\ATK Hotkey\HControlUser.exe
C:\Program Files\ASUS\ATKOSD2\ATKOSD2.exe
C:\Program Files\ASUS\ATK Media\DMedia.exe
C:\Windows\AsScrPro.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Program Files\Adobe\Reader 8.0\Reader\reader_sl.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Windows Live\Messenger\msnmsgr.exe
C:\Windows\ehome\ehtray.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Program Files\WIDCOMM\Bluetooth Software\BTTray.exe
C:\Program Files\OpenOffice.org 3\program\soffice.exe
C:\Windows\ehome\ehmsas.exe
C:\Program Files\OpenOffice.org 3\program\soffice.bin
C:\Program Files\WIDCOMM\Bluetooth Software\BtStackServer.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Synaptics\SynTP\SynTPHelper.exe
C:\Windows\system32\SearchFilterHost.exe
C:\Program Files\HIjack\HijackThis.exe
C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.asus.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.asus.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [CLMLServer] "C:\Program Files\ASUS\AI TouchMedia\AI TouchMedia\Kernel\CLML\CLMLSvc.exe"
O4 - HKLM\..\Run: [P2Go_Menu] "C:\Program Files\CyberLink\Power2Go\MUITransfer\MUIStartMenu.exe" "C:\Program Files\CyberLink\Power2Go" UpdateWithCreateOnce "SOFTWARE\CyberLink\Power2Go\6.0"
O4 - HKLM\..\Run: [PCMAgent] "C:\Program Files\ASUS\AI TouchMedia\AI TouchMedia\PCMAgent.exe"
O4 - HKLM\..\Run: [PlayMovie] "C:\Program Files\ASUS\AI TouchMedia\PlayMovie\PMVService.exe"
O4 - HKLM\..\Run: [HControlUser] C:\Program Files\ASUS\ATK Hotkey\HControlUser.exe
O4 - HKLM\..\Run: [ATKOSD2] C:\Program Files\ASUS\ATKOSD2\ATKOSD2.exe
O4 - HKLM\..\Run: [ATKMEDIA] C:\Program Files\ASUS\ATK Media\DMEDIA.EXE
O4 - HKLM\..\Run: [ASUS Screen Saver Protector] C:\Windows\AsScrPro.exe
O4 - HKLM\..\Run: [ASUS Camera ScreenSaver] C:\Windows\AsScrProlog.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp\winampa.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [RtHDVCpl] C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe
O4 - HKLM\..\Run: [Skytel] C:\Program Files\Realtek\Audio\HDA\Skytel.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKCU\..\Run: [LightScribe Control Panel] C:\Program Files\Common Files\LightScribe\LightScribeControlPanel.exe -hidden
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST')
O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Startup: OpenOffice.org 3.0.lnk = C:\Program Files\OpenOffice.org 3\program\quickstart.exe
O4 - Global Startup: Bluetooth.lnk = ?
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - D:\ICQ\ICQ6.5\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - D:\ICQ\ICQ6.5\ICQ.exe
O13 - Gopher Prefix:
O20 - Winlogon Notify: !SASWinLogon - C:\Program Files\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: ADSM Service (ADSMService) - Unknown owner - C:\Program Files\ASUS\ASUS Data Security Manager\ADSMSrv.exe
O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\Windows\system32\agrsmsvc.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: ASLDR Service (ASLDRService) - Unknown owner - C:\Program Files\ASUS\ATK Hotkey\ASLDRSrv.exe
O23 - Service: ATKGFNEX Service (ATKGFNEXSrv) - Unknown owner - C:\Program Files\ATKGFNEX\GFNEXSrv.exe
O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe
O23 - Service: spmgr - Unknown owner - C:\Program Files\ASUS\NB Probe\SPM\spmgr.exe
O23 - Service: Steam Client Service - Valve Corporation - C:\Program Files\Common Files\Steam\SteamService.exe

--
End of file - 7969 bytes

Jig Saw 11.02.2009 17:15

Mit SASW hast du aber nicht im abgesicherten Modus gescannt.
Update und scanne im abgesicherten Modus

effex 11.02.2009 19:50

Ich habe es im abgesichertem modus gescannt!

Trotzdem hab ich es nocheinmal gemacht!

SUPERAntiSpyware Scan Log
http://www.superantispyware.com

Generated 02/11/2009 at 07:45 PM

Application Version : 4.25.1012

Core Rules Database Version : 3751
Trace Rules Database Version: 1717

Scan type : Complete Scan
Total Scan Time : 00:19:48

Memory items scanned : 295
Memory threats detected : 0
Registry items scanned : 6313
Registry threats detected : 2
File items scanned : 23162
File threats detected : 5

Adware.Tracking Cookie
C:\Users\EFFEX\AppData\Roaming\Microsoft\Windows\Cookies\effex@atwola[1].txt
C:\Users\EFFEX\AppData\Roaming\Microsoft\Windows\Cookies\effex@adserver.71i[1].txt
C:\Users\EFFEX\AppData\Roaming\Microsoft\Windows\Cookies\effex@weborama[2].txt
C:\Users\EFFEX\AppData\Roaming\Microsoft\Windows\Cookies\effex@doubleclick[1].txt
C:\Users\EFFEX\AppData\Roaming\Microsoft\Windows\Cookies\effex@atdmt[2].txt

Adware.MyWebSearch/FunWebProducts
HKCR\CLSID\{9AFB8248-617F-460d-9366-D71CDEDA3179}
HKCR\CLSID\{9AFB8248-617F-460d-9366-D71CDEDA3179}\TreatAs

Jig Saw 11.02.2009 20:20

diesmal da du Vista hast, klicke die Datei mit Rechtsklick an und führe sie als Administrator aus.

SDFix anwenden:
  • Lade das SDFix von AndyManchesta herunter und speichere es auf deinem Desktop.
  • Bennene die Datei in asdf.com um. Mach einen Doppelklick auf die Datei, wähle installieren, um das Programm in seinen eigenen Ordner in C:\ zu entpacken:
    http://img.bleepingcomputer.com/swr-...ix-install.jpg
  • Starte deinen Rechner neu, diesmal in den abgesicherten Modus <= Hinweise beachten!
  • Öffne den neu entstandenen SDFix Ordner, mach einen Doppelklick auf die RunThis.bat, um das Skript zu starten.
  • Gib ein Y ein, um den Reinigungsprozess zu beginnen.
  • Das Programm wird alle Trojaner Dienste und die dazugehörigen Registrierungseinträge löschen, die es findet.
  • Nun wirst du darum gebeten, eine Taste zu drücken, damit dein Rechner neustarten kann.
  • Drücke auf eine Taste. Jetzt wird dein Rechner neu aufgestartet.
  • Wenn der Rechner neu aufgestartet ist, wird das Fixtool nocheinmal laufen, um den Reinigungsprozess zu vervollständigen.
  • Wenn das Programm angibt, dass es beendet ist (Finished), drücke wieder auf irgendeine Taste, um das Skript zu beenden und deine Desktop Icons wieder zu laden.
  • Wenn die Desktop Icons wieder da sind, wird das Skript ein Fenster öffnen und das Ergebnis als einen Report.txt im Ordner SDFix speichern.
  • Kopiere den Inhalt dieses Report.txt und poste ihn, zusammen mit einem neuen HiJackThis Logfile in deinem nächsten Posting.

effex 11.02.2009 20:31

es ist wieder genau das selbe...

es öffnet sich für nichtmal 1 Sekunde ein blaues Fenster und wird dann sofort geschlossen-.-

nun bin ich echt am Ende meines Lateins

Sunny 11.02.2009 20:34

versuch es mal hiermit:


ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch explizit während das Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

(ausführliche Anleitung -> Ein Leitfaden und Tutorium zur Nutzung von ComboFix)

Jig Saw 11.02.2009 20:36

also:
du downloadest die Datei bennenst sie um in asdf.com
dann doppelklicken und installieren
jetzt startest du den Computer neu und gehst in den abgesicherten Modus (ganz wichtig!)
in dem Ordner von SDFix findest du eine Datei runthis.bat
die dann Doppelklicken


hast du das alles genau so befolgt?
wenn ja dann mach damit weiter


ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch explizit während das Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

Poste alle Logfiles bitte mit Codetags umschlossen (#-Button) also so:

HTML-Code:

[code] Hier das Logfile rein! [/code]

sage dann ob es noch Meldungen von Avira gibt


EDIT: Sunny war schneller

effex 11.02.2009 21:00

Sodela!!!!

Hier is mein Combofix log:

Code:

ComboFix 09-02-10.03 - EFFEX 2009-02-11 20:49:45.1 - NTFSx86
Microsoft® Windows Vista™ Home Premium  6.0.6001.1.1252.1.1031.18.2046.1284 [GMT 1:00]
ausgeführt von:: c:\users\EFFEX\Desktop\ComboFix.exe
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\windows\system32\acovcnt.exe

.
(((((((((((((((((((((((((((((((((((((((  Treiber/Dienste  )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Service_seneka


(((((((((((((((((((((((  Dateien erstellt von 2009-01-11 bis 2009-02-11  ))))))))))))))))))))))))))))))
.

2009-02-11 20:23 . 2008-11-06 02:03        <DIR>        d--------        C:\SDFix
2009-02-11 16:07 . 2009-02-11 16:07        <DIR>        d--------        c:\users\EFFEX\AppData\Roaming\SUPERAntiSpyware.com
2009-02-11 16:07 . 2009-02-11 16:07        <DIR>        d--------        c:\users\All Users\SUPERAntiSpyware.com
2009-02-11 16:07 . 2009-02-11 16:07        <DIR>        d--------        c:\programdata\SUPERAntiSpyware.com
2009-02-11 16:07 . 2009-02-11 16:07        <DIR>        d--------        c:\program files\SUPERAntiSpyware
2009-02-11 16:07 . 2009-02-11 16:07        <DIR>        d--------        c:\program files\Common Files\Wise Installation Wizard
2009-02-10 21:00 . 2009-02-10 21:00        <DIR>        d--------        c:\users\EFFEX\AppData\Roaming\Malwarebytes
2009-02-10 21:00 . 2009-02-10 21:00        <DIR>        d--------        c:\users\All Users\Malwarebytes
2009-02-10 21:00 . 2009-02-10 21:00        <DIR>        d--------        c:\programdata\Malwarebytes
2009-02-10 21:00 . 2009-02-11 14:06        <DIR>        d--------        c:\program files\Malwarebytes' Anti-Malware
2009-02-10 21:00 . 2009-01-14 16:11        38,496        --a------        c:\windows\System32\drivers\mbamswissarmy.sys
2009-02-10 21:00 . 2009-01-14 16:11        15,504        --a------        c:\windows\System32\drivers\mbam.sys
2009-02-10 15:17 . 2009-02-10 15:17        250        --a------        c:\windows\gmer.ini
2009-02-10 13:31 . 2008-06-20 02:14        781,344        --a------        c:\windows\System32\PresentationNative_v0300.dll
2009-02-10 13:31 . 2008-06-20 02:14        622,080        --a------        c:\windows\System32\icardagt.exe
2009-02-10 13:31 . 2008-06-20 02:14        326,160        --a------        c:\windows\System32\PresentationHost.exe
2009-02-10 13:31 . 2008-06-20 02:14        105,016        --a------        c:\windows\System32\PresentationCFFRasterizerNative_v0300.dll
2009-02-10 13:31 . 2008-06-20 02:14        97,800        --a------        c:\windows\System32\infocardapi.dll
2009-02-10 13:31 . 2008-06-20 02:14        43,544        --a------        c:\windows\System32\PresentationHostProxy.dll
2009-02-10 13:31 . 2008-06-20 02:14        37,384        --a------        c:\windows\System32\infocardcpl.cpl
2009-02-10 13:31 . 2008-06-20 02:14        11,264        --a------        c:\windows\System32\icardres.dll
2009-02-10 13:27 . 2008-07-27 19:03        282,112        --a------        c:\windows\System32\mscoree.dll
2009-02-10 13:27 . 2008-07-27 19:03        158,720        --a------        c:\windows\System32\mscorier.dll
2009-02-10 13:27 . 2008-07-27 19:03        96,760        --a------        c:\windows\System32\dfshim.dll
2009-02-10 13:27 . 2008-07-27 19:03        83,968        --a------        c:\windows\System32\mscories.dll
2009-02-10 13:27 . 2008-07-27 19:03        41,984        --a------        c:\windows\System32\netfxperf.dll
2009-02-10 13:15 . 2009-02-10 13:15        <DIR>        d--------        c:\program files\CCleaner
2009-02-10 10:58 . 2009-02-11 16:46        <DIR>        d--------        c:\program files\HIjack
2009-01-27 12:54 . 2009-01-27 12:54        <DIR>        d--------        c:\program files\DATA BECKER
2009-01-27 12:40 . 1998-11-17 13:44        328,704        --a------        c:\windows\IsUn0407.exe
2009-01-26 20:49 . 2009-01-26 21:31        <DIR>        d--------        c:\users\EFFEX\AppData\Roaming\vlc
2009-01-26 20:48 . 2009-01-26 20:48        <DIR>        d--------        c:\program files\VideoLAN
2009-01-21 20:15 . 2009-01-21 20:15        410,984        --a------        c:\windows\System32\deploytk.dll
2009-01-18 23:21 . 2009-02-04 14:30        <DIR>        d--------        c:\users\EFFEX\AppData\Roaming\McLoad
2009-01-14 14:42 . 2008-12-16 03:42        288,768        --a------        c:\windows\System32\drivers\srv.sys

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-02-11 18:48        118,275        ----a-w        c:\users\All Users\nvModes.dat
2009-02-11 18:48        118,275        ----a-w        c:\programdata\nvModes.dat
2009-02-10 12:13        ---------        d-----w        c:\programdata\Lavasoft
2009-02-04 14:50        ---------        d-----w        c:\program files\Common Files\Steam
2009-01-27 15:25        ---------        d-----w        c:\program files\Common Files\Adobe
2009-01-22 15:39        ---------        d-----w        c:\users\EFFEX\AppData\Roaming\DivX
2009-01-14 20:51        ---------        d-----w        c:\programdata\Microsoft Help
2009-01-14 20:51        ---------        d-----w        c:\program files\Windows Mail
2008-12-21 15:46        ---------        d-----w        c:\program files\DVDVideoSoft
2008-12-21 15:46        ---------        d-----w        c:\program files\Common Files\DVDVideoSoft
2008-12-20 22:31        ---------        d-----w        c:\users\EFFEX\AppData\Roaming\teamspeak2
2008-12-18 19:51        ---------        d-----w        c:\program files\RivaTuner v2.0 RC 15.4
2008-12-15 20:54        ---------        d-----w        c:\programdata\NVIDIA
2008-12-15 20:48        319,456        ----a-w        c:\windows\DIFxAPI.dll
2008-12-15 20:48        ---------        d--h--w        c:\program files\Temp
2008-12-15 20:48        ---------        d--h--w        c:\program files\InstallShield Installation Information
2008-12-15 20:35        ---------        d-----w        c:\program files\QIP
2008-07-02 02:28        61,440        ----a-w        c:\program files\Common Files\CPInstallAction.dll
2008-05-22 16:35        51,962        ----a-w        c:\program files\Common Files\banner.jpg
2008-01-21 02:43        174        --sha-w        c:\program files\desktop.ini
2007-06-12 17:34        35,822        ----a-w        c:\program files\Common Files\ASPG_icon.ico
.

((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\ADSMOverlayIcon1]
@="{A8D448F4-0431-45AC-9F5E-E1B434AB2249}"
[HKEY_CLASSES_ROOT\CLSID\{A8D448F4-0431-45AC-9F5E-E1B434AB2249}]
2007-06-02 01:08        143360        --a------        c:\program files\ASUS\ASUS Data Security Manager\OverlayIconShlExt1.dll

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MsnMsgr"="c:\program files\Windows Live\Messenger\MsnMsgr.Exe" [2007-10-18 5724184]
"ehTray.exe"="c:\windows\ehome\ehTray.exe" [2008-01-21 125952]
"WMPNSCFG"="c:\program files\Windows Media Player\WMPNSCFG.exe" [2008-01-21 202240]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CLMLServer"="c:\program files\ASUS\AI TouchMedia\AI TouchMedia\Kernel\CLML\CLMLSvc.exe" [2008-06-12 196608]
"P2Go_Menu"="c:\program files\CyberLink\Power2Go\MUITransfer\MUIStartMenu.exe" [2008-06-14 210216]
"PCMAgent"="c:\program files\ASUS\AI TouchMedia\AI TouchMedia\PCMAgent.exe" [2008-06-12 212992]
"PlayMovie"="c:\program files\ASUS\AI TouchMedia\PlayMovie\PMVService.exe" [2008-05-20 172032]
"HControlUser"="c:\program files\ASUS\ATK Hotkey\HControlUser.exe" [2008-01-12 98304]
"ATKOSD2"="c:\program files\ASUS\ATKOSD2\ATKOSD2.exe" [2008-07-15 7651328]
"ATKMEDIA"="c:\program files\ASUS\ATK Media\DMEDIA.EXE" [2008-02-01 61440]
"ASUS Screen Saver Protector"="c:\windows\AsScrPro.exe" [2008-09-18 3054136]
"ASUS Camera ScreenSaver"="c:\windows\AsScrProlog.exe" [2008-09-18 47672]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2008-07-03 1328424]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-01-11 39792]
"avgnt"="c:\program files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" [2008-06-12 266497]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2008-11-04 413696]
"iTunesHelper"="c:\program files\iTunes\iTunesHelper.exe" [2008-11-20 290088]
"RtHDVCpl"="c:\program files\Realtek\Audio\HDA\RtHDVCpl.exe" [2008-10-13 6335008]
"Skytel"="c:\program files\Realtek\Audio\HDA\Skytel.exe" [2008-10-13 1833504]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-09-19 13593120]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-09-19 92704]

c:\users\EFFEX\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\
Adobe Gamma.lnk - c:\program files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe [2005-03-16 113664]
OpenOffice.org 3.0.lnk - c:\program files\OpenOffice.org 3\program\quickstart.exe [2008-09-12 384000]

c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\
Bluetooth.lnk - c:\program files\WIDCOMM\Bluetooth Software\BTTray.exe [2008-04-10 752168]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableUIADesktopToggle"= 0 (0x0)

[hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]
"{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"= "c:\program files\SUPERAntiSpyware\SASSEH.DLL" [2008-05-13 77824]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon]
2008-12-22 11:05 356352 c:\program files\SUPERAntiSpyware\SASWINLO.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"msacm.l3codecp"= l3codecp.acm

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring]
"DisableMonitoring"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\FirewallRules]
"{CA17931C-20FE-4851-AB34-FCA764B94966}"= TCP:6004|c:\program files\Microsoft Office\Office12\outlook.exe:Microsoft Office Outlook
"{3B7595CE-175A-4A2E-A9D9-94ABF7ADA6D5}"= c:\program files\ASUS\AI TouchMedia\AI TouchMedia\PowerCinema.exe:CyberLink PowerCinema
"{BB35649F-3B66-4535-8ECC-4F9198D19B82}"= c:\program files\ASUS\AI TouchMedia\AI TouchMedia\PCMService.exe:CyberLink PowerCinema Resident Program
"{288188BA-8D89-4957-8888-CFA9B8D9E00D}"= c:\program files\ASUS\AI TouchMedia\AI TouchMedia\Kernel\DMP\CLBrowserEngine.exe:Cyberlink Media Server Browser Engine
"{D436DC86-6CA1-48A0-BE1E-277A7A106D0C}"= c:\program files\ASUS\AI TouchMedia\AI TouchMedia\Kernel\DMS\CLMSService.exe:CyberLink Media Server
"{D3EE1519-47D3-4E92-B7A4-24F02C295A25}"= c:\program files\ASUS\AI TouchMedia\PlayMovie\PlayMovie.exe:CyberLink PlayMovie
"{85DD704D-0249-4160-AD1C-9DAC4C62984D}"= c:\program files\ASUS\AI TouchMedia\PlayMovie\PMVService.exe:CyberLink PlayMovie Resident Program
"{54E2DF1D-D502-4D50-AD53-4A0A430F2FF0}"= c:\program files\Windows Live\Messenger\livecall.exe:Windows Live Messenger (Phone)
"TCP Query User{F646B313-F078-4CF3-8C35-EB5D7AA9CF7C}c:\\program files\\qip\\qip.exe"= UDP:c:\program files\qip\qip.exe:Quiet Internet Pager
"UDP Query User{859D5E53-3886-4141-B753-37D792E2213E}c:\\program files\\qip\\qip.exe"= TCP:c:\program files\qip\qip.exe:Quiet Internet Pager
"TCP Query User{B8116D60-7870-4A2A-9DDF-A45201C5FFBC}d:\\steam\\steamapps\\mikell105\\counter-strike\\hl.exe"= UDP:d:\steam\steamapps\mikell105\counter-strike\hl.exe:Half-Life Launcher
"UDP Query User{F36CA793-3F2A-490E-B126-A555377941B4}d:\\steam\\steamapps\\mikell105\\counter-strike\\hl.exe"= TCP:d:\steam\steamapps\mikell105\counter-strike\hl.exe:Half-Life Launcher
"{4FF78C4B-4095-4509-B497-9C41091215CE}"= UDP:c:\program files\Bonjour\mDNSResponder.exe:Bonjour
"{DAA9B155-041E-4C7E-9AF2-8D5EDF735546}"= TCP:c:\program files\Bonjour\mDNSResponder.exe:Bonjour
"{FDD8FF9E-5F3C-40CC-B2EE-8CDBC57A226C}"= UDP:c:\program files\iTunes\iTunes.exe:iTunes
"{16FD3BDF-188C-43BC-89CF-529521DCA4C2}"= TCP:c:\program files\iTunes\iTunes.exe:iTunes
"{5FC19548-DEA3-4F38-8E80-E1CBA1BED48A}"= UDP:d:\gta vi\Rockstar Games Social Club\RGSCLauncher.exe:Rockstar Games Social Club
"{F4EB52F3-23AB-43BB-A2C6-1346114F3EBD}"= TCP:d:\gta vi\Rockstar Games Social Club\RGSCLauncher.exe:Rockstar Games Social Club
"{A2E0B05F-7D91-4545-95F6-BA269648DBC0}"= UDP:d:\gta vi\Grand Theft Auto IV\LaunchGTAIV.exe:Grand Theft Auto IV
"{DFF6C9F5-5154-4588-9341-37188B4C9767}"= TCP:d:\gta vi\Grand Theft Auto IV\LaunchGTAIV.exe:Grand Theft Auto IV
"TCP Query User{CCCEA480-29F1-4AB5-9E8B-0F06A53729DE}d:\\gta vi\\grand theft auto iv\\gtaiv.exe"= UDP:d:\gta vi\grand theft auto iv\gtaiv.exe:Grand Theft Auto IV
"UDP Query User{490E5D23-D30A-4F5F-9D55-206449850A56}d:\\gta vi\\grand theft auto iv\\gtaiv.exe"= TCP:d:\gta vi\grand theft auto iv\gtaiv.exe:Grand Theft Auto IV
"TCP Query User{924AC8DA-AAA3-4CB5-B62A-34B663679210}d:\\icq\\icq6.5\\icq.exe"= UDP:d:\icq\icq6.5\icq.exe:ICQ Library
"UDP Query User{6AE079D9-00AE-4EA3-B9AB-4A5432B942A0}d:\\icq\\icq6.5\\icq.exe"= TCP:d:\icq\icq6.5\icq.exe:ICQ Library

R0 lullaby;lullaby;c:\windows\System32\drivers\lullaby.sys [2008-09-18 15416]
R1 SASDIFSV;SASDIFSV;c:\program files\SUPERAntiSpyware\sasdifsv.sys [2009-01-15 8944]
R1 SASKUTIL;SASKUTIL;c:\program files\SUPERAntiSpyware\SASKUTIL.SYS [2009-01-15 55024]
R2 {49DE1C67-83F8-4102-99E0-C16DCC7EEC796};{49DE1C67-83F8-4102-99E0-C16DCC7EEC796};c:\program files\ASUS\AI TouchMedia\PlayMovie\000.fcl [2008-09-18 18:11:12 61424]
R3 btwl2cap;Bluetooth L2CAP Service;c:\windows\System32\drivers\btwl2cap.sys [2008-09-18 29736]
R3 itecir;ITECIR Infrared Receiver;c:\windows\System32\drivers\itecir.sys [2008-09-18 54784]
R3 NETw5v32;Intel(R) Wireless WiFi Link Adapter Driver for Windows Vista 32 Bit ;c:\windows\System32\drivers\NETw5v32.sys [2008-04-27 3658752]
R3 NVHDA;Service for NVIDIA High Definition Audio Driver;c:\windows\System32\drivers\nvhda32v.sys [2008-12-15 45600]
S3 RivaTunerEx;RivaTunerEx;c:\program files\RivaTuner v2.0 RC 15.4\RivaTunerEx.sys [2005-03-04 2560]
S3 SASENUM;SASENUM;c:\program files\SUPERAntiSpyware\SASENUM.SYS [2009-01-15 7408]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
bthsvcs        REG_MULTI_SZ          BthServ

[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\>{60B49E34-C7CC-11D0-8953-00A0C90347FF}]
"c:\windows\System32\rundll32.exe" "c:\windows\System32\iedkcs32.dll",BrandIEActiveSetup SIGNUP
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.google.de
uInternet Settings,ProxyOverride = *.local
IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
FF - ProfilePath - c:\users\EFFEX\AppData\Roaming\Mozilla\Firefox\Profiles\t76atmss.default\
FF - prefs.js: browser.search.defaulturl - hxxp://www.google.de/search?q=
FF - prefs.js: browser.startup.homepage - hxxp://www.google.de/
FF - prefs.js: keyword.URL - hxxp://www.google.de/search?q=
        1 Datei(en) verschoben.
.

**************************************************************************

catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-02-11 20:54:12
Windows 6.0.6001 Service Pack 1 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...


C:\ADSM_PData_0150

Scan erfolgreich abgeschlossen
versteckte Dateien: 1

**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'Explorer.exe'(4352)
c:\program files\ASUS\ASUS Data Security Manager\OverlayIconShlExt.dll
c:\program files\ASUS\ASUS Data Security Manager\OverlayIconShlExt1.dll
c:\windows\system32\btmmhook.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\System32\nvvsvc.exe
c:\windows\System32\audiodg.exe
c:\program files\ASUS\ASUS Data Security Manager\ADSMSrv.exe
c:\program files\ASUS\ATK Hotkey\AsLdrSrv.exe
c:\program files\ATKGFNEX\GFNEXSrv.exe
c:\program files\Avira\AntiVir PersonalEdition Classic\sched.exe
c:\windows\System32\agrsmsvc.exe
c:\program files\Avira\AntiVir PersonalEdition Classic\avguard.exe
c:\program files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\program files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
c:\program files\ASUS\NB Probe\SPM\spmgr.exe
c:\windows\System32\rundll32.exe
c:\windows\servicing\TrustedInstaller.exe
c:\program files\ASUS\SmartLogon\sensorsrv.exe
c:\program files\ASUS\ATK Hotkey\MsgTranAgt.exe
c:\program files\ASUS\ATK Hotkey\HControl.exe
c:\program files\Wireless Console 2\wcourier.exe
c:\program files\ASUS\ASUS CopyProtect\ASPG.exe
c:\program files\P4G\BatteryLife.exe
c:\program files\ASUS\Splendid\ACMON.exe
c:\windows\System32\ACEngSvr.exe
c:\program files\ASUS\ATK Hotkey\ATKOSD.exe
c:\program files\ASUS\ATK Hotkey\KBFiltr.exe
c:\program files\ASUS\ATK Hotkey\WDC.exe
c:\windows\System32\rundll32.exe
c:\windows\ehome\ehmsas.exe
c:\program files\Windows Media Player\wmpnetwk.exe
c:\program files\OpenOffice.org 3\program\soffice.exe
c:\program files\OpenOffice.org 3\program\soffice.bin
c:\program files\iPod\bin\iPodService.exe
c:\program files\WIDCOMM\Bluetooth Software\BTStackServer.exe
c:\program files\Windows Live\Messenger\usnsvc.exe
c:\program files\Synaptics\SynTP\SynTPHelper.exe
c:\windows\System32\dllhost.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2009-02-11 20:58:30 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2009-02-11 19:58:21

Vor Suchlauf: 18 Verzeichnis(se), 88.561.102.848 Bytes frei
Nach Suchlauf: 18 Verzeichnis(se), 88,313,368,576 Bytes frei

238        --- E O F ---        2009-02-10 12:39:08


Jig Saw 11.02.2009 21:02

versuchs nochmal mit SDFix

effex 11.02.2009 21:12

..geht immernoch nicht..

Jig Saw 11.02.2009 21:16

Lade dir Lop S&D herunter.

Führe Lop S&D.exe per Doppelklick aus.
Wähle die Sprache deiner Wahl und anschließend die Option 1 (Suche)
Warte bis der Scanbericht erstellt wird (Du findest ihn unter C:\lopR.txt, sollte der Bericht nicht erscheinen)

(Sollte dein Desktop verschwinden, drücke bitte Ctrl + Alt + Suppr um den Taskmanager zu starten. Wähle unter Datei, neuen Task aus und gib dort explorer.exe ein)


Gibt es danach noch Probleme mit dem System?
[/QUOTE]

effex 11.02.2009 21:25

GTA IV habe ich nun noch nicht getestet(keine Zeit jetzt dafür) aber Google verlinkt mich schonmal nicht auf andere unseriöse Seiten!!!

Code:

  --------------------\\  Lop S&D 4.2.5-0  XP/Vista

  Microsoft® Windows Vista™ Home Premium  ( v6.0.6001 ) Service Pack 1
  X86-based PC ( Multiprocessor Free : Intel(R) Core(TM)2 Duo CPU    T5800  @ 2.00GHz )
  BIOS : Default System BIOS
  USER : EFFEX ( Administrator )
  BOOT : Normal boot
  C:\ (Local Disk) - NTFS - Total:116 Go (Free:82 Go)
  D:\ (Local Disk) - NTFS - Total:106 Go (Free:90 Go)
  E:\ (CD or DVD)

  "C:\Lop SD" ( MAJ : 19-12-2008|23:40 )
  Option : [1] ( 11.02.2009|21:19 )

  [ UAC => 1 ]
 
  --------------------\\  Ordner Verzeichnis unter Local

  [08.12.2008|22:25] C:\Users\EFFEX\AppData\Local\Adobe
  [03.11.2008|14:54] C:\Users\EFFEX\AppData\Local\Anwendungsdaten
  [23.11.2008|16:56] C:\Users\EFFEX\AppData\Local\Apple
  [28.11.2008|23:49] C:\Users\EFFEX\AppData\Local\Apple Computer
  [14.11.2008|15:27] C:\Users\EFFEX\AppData\Local\ASUS
  [11.02.2009|20:54] C:\Users\EFFEX\AppData\Local\d3d9caps.dat
  [22.01.2009|16:39] C:\Users\EFFEX\AppData\Local\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
  [27.01.2009|16:24] C:\Users\EFFEX\AppData\Local\GDIPFONTCACHEV1.DAT
  [18.01.2009|03:10] C:\Users\EFFEX\AppData\Local\Microsoft
  [20.12.2008|18:02] C:\Users\EFFEX\AppData\Local\Microsoft Games
  [14.11.2008|14:08] C:\Users\EFFEX\AppData\Local\Microsoft Help
  [03.11.2008|16:10] C:\Users\EFFEX\AppData\Local\Mozilla
  [03.11.2008|15:35] C:\Users\EFFEX\AppData\Local\PlayMovie
  [03.11.2008|15:35] C:\Users\EFFEX\AppData\Local\PowerCinema
  [03.12.2008|16:58] C:\Users\EFFEX\AppData\Local\Rockstar Games
  [11.02.2009|21:18] C:\Users\EFFEX\AppData\Local\Temp
  [03.11.2008|14:54] C:\Users\EFFEX\AppData\Local\Temporary Internet Files
  [03.11.2008|14:54] C:\Users\EFFEX\AppData\Local\Verlauf
  [03.11.2008|16:01] C:\Users\EFFEX\AppData\Local\VirtualStore
  [3|Datei(en),] C:\Users\EFFEX\AppData\Local\Bytes
  [18|Verzeichnis(se),] C:\Users\EFFEX\AppData\Local\Bytes frei
 
  --------------------\\  Geplante Aufgaben unter C:\Windows\Tasks

  [11.02.2009 21:10][--ah-----] C:\Windows\tasks\SA.DAT
  [11.02.2009 21:05][--a------] C:\Windows\tasks\SCHEDLGU.TXT

  --------------------\\  Ordner Verzeichnis unter C:\ProgramData
 
  [23.11.2008|16:57] C:\ProgramData\{3276BE95_AF08_429F_A64F_CA64CB79BCF6}
  [18.09.2008|17:33] C:\ProgramData\{623D32E9-0C62-4453-AD44-98B31F52A5E1}
  [08.12.2008|22:21] C:\ProgramData\Adobe
  [08.12.2008|22:25] C:\ProgramData\Adobe Systems
  [23.11.2008|16:55] C:\ProgramData\Apple
  [23.11.2008|16:57] C:\ProgramData\Apple Computer
  [02.11.2006|14:02] C:\ProgramData\Application Data
  [14.11.2008|15:27] C:\ProgramData\ASUS
  [03.11.2008|15:26] C:\ProgramData\Avira
  [11.11.2008|22:32] C:\ProgramData\CyberLink
  [02.11.2006|14:02] C:\ProgramData\Desktop
  [02.11.2006|14:02] C:\ProgramData\Documents
  [02.11.2006|14:02] C:\ProgramData\Favorites
  [10.02.2009|13:13] C:\ProgramData\Lavasoft
  [10.02.2009|21:00] C:\ProgramData\Malwarebytes
  [18.09.2008|17:31] C:\ProgramData\Microsoft
  [14.01.2009|21:51] C:\ProgramData\Microsoft Help
  [15.12.2008|21:54] C:\ProgramData\NVIDIA
  [11.02.2009|21:12] C:\ProgramData\nvModes.001
  [11.02.2009|19:48] C:\ProgramData\nvModes.dat
  [18.09.2008|19:12] C:\ProgramData\P4G
  [02.11.2006|14:02] C:\ProgramData\Start Menu
  [11.02.2009|16:07] C:\ProgramData\SUPERAntiSpyware.com
  [03.11.2008|15:53] C:\ProgramData\Symantec
  [18.09.2008|17:40] C:\ProgramData\Temp
  [02.11.2006|14:02] C:\ProgramData\Templates
  [03.11.2008|16:11] C:\ProgramData\WLInstaller
  [2|Datei(en),] C:\ProgramData\Bytes
  [27|Verzeichnis(se),] C:\ProgramData\Bytes frei

  --------------------\\  Ordner Verzeichnis unter C:\Program Files

  [18.09.2008|17:33] C:\Program Files\Activation Assistant for the 2007 Microsoft Office suites
  [27.01.2009|16:26] C:\Program Files\Adobe
  [23.11.2008|16:56] C:\Program Files\Apple Software Update
  [03.11.2008|15:07] C:\Program Files\ASUS
  [18.09.2008|18:40] C:\Program Files\ATKGFNEX
  [03.11.2008|15:26] C:\Program Files\Avira
  [23.11.2008|16:57] C:\Program Files\Bonjour
  [10.02.2009|13:15] C:\Program Files\CCleaner
  [11.02.2009|20:51] C:\Program Files\Common Files
  [13.11.2008|20:53] C:\Program Files\cs
  [18.09.2008|17:41] C:\Program Files\CyberLink
  [27.01.2009|12:54] C:\Program Files\DATA BECKER
  [17.11.2008|19:49] C:\Program Files\DivX
  [18.09.2008|18:47] C:\Program Files\Dolby
  [21.12.2008|16:46] C:\Program Files\DVDVideoSoft
  [11.02.2009|16:46] C:\Program Files\HIjack
  [15.12.2008|21:48] C:\Program Files\InstallShield Installation Information
  [18.09.2008|18:30] C:\Program Files\Intel
  [10.02.2009|14:13] C:\Program Files\Internet Explorer
  [23.11.2008|16:57] C:\Program Files\iPod
  [23.11.2008|16:57] C:\Program Files\iTunes
  [11.02.2009|14:06] C:\Program Files\Malwarebytes' Anti-Malware
  [02.11.2006|13:37] C:\Program Files\Microsoft Games
  [03.12.2008|16:57] C:\Program Files\Microsoft Games for Windows - LIVE
  [18.09.2008|17:31] C:\Program Files\Microsoft Office
  [04.12.2008|21:41] C:\Program Files\Microsoft Silverlight
  [18.09.2008|17:31] C:\Program Files\Microsoft Visual Studio
  [18.09.2008|17:31] C:\Program Files\Microsoft Works
  [18.09.2008|17:31] C:\Program Files\Microsoft.NET
  [16.04.2008|12:26] C:\Program Files\Movie Maker
  [06.02.2009|14:06] C:\Program Files\Mozilla Firefox
  [02.11.2006|13:37] C:\Program Files\MSBuild
  [03.11.2008|20:59] C:\Program Files\OpenOffice.org 3
  [18.09.2008|19:12] C:\Program Files\P4G
  [15.12.2008|21:35] C:\Program Files\QIP
  [23.11.2008|16:56] C:\Program Files\QuickTime
  [18.09.2008|18:46] C:\Program Files\Realtek
  [02.11.2006|13:37] C:\Program Files\Reference Assemblies
  [18.12.2008|20:51] C:\Program Files\RivaTuner v2.0 RC 15.4
  [11.02.2009|16:07] C:\Program Files\SUPERAntiSpyware
  [18.09.2008|19:16] C:\Program Files\Synaptics
  [15.12.2008|21:48] C:\Program Files\Temp
  [02.11.2006|14:01] C:\Program Files\Uninstall Information
  [26.01.2009|20:48] C:\Program Files\VideoLAN
  [18.09.2008|18:55] C:\Program Files\WIDCOMM
  [03.11.2008|16:22] C:\Program Files\Winamp
  [16.04.2008|12:26] C:\Program Files\Windows Calendar
  [16.04.2008|12:26] C:\Program Files\Windows Collaboration
  [16.04.2008|12:26] C:\Program Files\Windows Defender
  [16.04.2008|12:26] C:\Program Files\Windows Journal
  [03.11.2008|16:14] C:\Program Files\Windows Live
  [14.01.2009|21:51] C:\Program Files\Windows Mail
  [16.04.2008|12:26] C:\Program Files\Windows Media Player
  [02.11.2006|13:37] C:\Program Files\Windows NT
  [16.04.2008|12:26] C:\Program Files\Windows Photo Gallery
  [16.04.2008|12:26] C:\Program Files\Windows Sidebar
  [04.11.2008|22:21] C:\Program Files\WinRAR
  [18.09.2008|18:52] C:\Program Files\Wireless Console 2
  [0|Datei(en),] C:\Program Files\Bytes
  [60|Verzeichnis(se),] C:\Program Files\Bytes frei

  --------------------\\  Ordner Verzeichnis unter C:\Program Files\Common Files

  [27.01.2009|16:25] C:\Program Files\Common Files\Adobe
  [08.12.2008|22:22] C:\Program Files\Common Files\Adobe Systems Shared
  [23.11.2008|16:57] C:\Program Files\Common Files\Apple
  [18.09.2008|17:31] C:\Program Files\Common Files\DESIGNER
  [21.12.2008|16:46] C:\Program Files\Common Files\DVDVideoSoft
  [18.09.2008|18:45] C:\Program Files\Common Files\InstallShield
  [03.11.2008|16:29] C:\Program Files\Common Files\microsoft shared
  [17.11.2008|19:49] C:\Program Files\Common Files\PX Storage Engine
  [02.11.2006|12:18] C:\Program Files\Common Files\Services
  [02.11.2006|12:18] C:\Program Files\Common Files\SpeechEngines
  [04.02.2009|15:50] C:\Program Files\Common Files\Steam
  [03.11.2008|15:55] C:\Program Files\Common Files\Symantec Shared
  [18.09.2008|17:27] C:\Program Files\Common Files\System
  [03.11.2008|16:14] C:\Program Files\Common Files\WindowsLiveInstaller
  [11.02.2009|16:07] C:\Program Files\Common Files\Wise Installation Wizard
  [0|Datei(en),] C:\Program Files\Common Files\Bytes
  [17|Verzeichnis(se),] C:\Program Files\Common Files\Bytes frei

  --------------------\\  Process

  ( 86 Processes )

  ... OK !

  --------------------\\  Ueberpruefung mit S_Lop

  Kein Lop Ordner gefunden !
 
  --------------------\\  Suche nach Lop Dateien - Ordnern

  Kein Lop Ordner gefunden !
 
  --------------------\\  Suche innerhalb der Registry
 
  ..... OK !

  --------------------\\  Ueberpruefung der Hosts Datei

  Hosts Datei SAUBER


  --------------------\\  Suche nach verborgenen Dateien mit Catchme
 
  catchme 0.3.1353 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
  Rootkit scan 2009-02-11 21:20:00
  Windows 6.0.6001 Service Pack 1 NTFS
  scanning hidden processes ...
  scanning hidden files ...
  scan completed successfully
  hidden processes: 0
  hidden files: 0
 
  --------------------\\  Suche nach anderen Infektionen

  --------------------\\  Cracks & Keygens ..

  C:\Users\EFFEX\Music\Mixtapes\Crack 4 ya whip


  [F:9][D:8]-> C:\Users\EFFEX\AppData\Local\Temp
  [F:19][D:1]-> C:\Users\EFFEX\AppData\Roaming\MICROS~1\Windows\Cookies
  [F:80][D:4]-> C:\Users\EFFEX\AppData\Local\MICROS~1\Windows\TEMPOR~1\content.IE5
  [F:3][D:1]-> C:\$Recycle.Bin

  1 - "C:\Lop SD\LopR_1.txt" - 11.02.2009|21:21 - Option : [1]

  --------------------\\  Scan beendet um 21:21:31
  [ UAC => 1 ]


Jig Saw 11.02.2009 21:33

der dürfte nix finden aber sicher ist sicher

Bitte lade Dir Navilog1 von IL-MAFIOSO herunter.
  • Führe die Datei navilog1.exe aus, eine Installationsroutine wird beginnen.
  • Sollte das Programm nach Abschluß der Installation nicht automatisch gestartet werden, führe es bitte per Doppelklick auf das Navilog1-Shortcut auf deinem Desktop aus.
  • Wähle E für Englisch im Sprachenmenü
  • Wähle 1 im nächsten Menü um "Suche" auszuwählen. Bestätige mit Enter.
  • Die Dauer des Scans kann variieren, bitte abwarten. Wenn du aufgefordert wirst, eine Taste zu drücken, tue dies bitte.
  • Ein neues Dokument sollte erstellt und geöffnet werden: fixnavi.txt.
  • Bitte füge den Inhalt dieser Datei in deine nächste Antwort ein.
Der Bericht wird außerdem im Hauptverzeichnis (z.B.: "C:\") erstellt.

Hinweis:
Navilog1.exe wir von einigen Antivirenprogrammen als bösartig erkannt. Dies ist ein Fehlalarm. Die Nachricht bitte ignorieren.

effex 11.02.2009 21:58

soweit ich das sehen kann hat er nichts gefunden! :)

ich danke dir so heftig :D:D:D :dankeschoen:


Code:

Search Navipromo version 3.7.2 began on 11.02.2009 at 21:41:03,80

!!! Warning, this report may include legitimate files/programs !!!
!!! Post this report on the forum you are being helped !!!
!!! Don't continue with removal unless instructed by an authorized helper !!!

Fix running from C:\Program Files\navilog1

Updated on 07.02.2009 at 10h00 by IL-MAFIOSO

Microsoft® Windows Vista™ Home Premium  ( v6.0.6001 ) Service Pack 1
X86-based PC ( Multiprocessor Free : Intel(R) Core(TM)2 Duo CPU    T5800  @ 2.00GHz )
BIOS : Default System BIOS
USER : EFFEX ( Administrator )
BOOT : Normal boot




C:\ (Local Disk) - NTFS - Total:116 Go (Free:82 Go)
D:\ (Local Disk) - NTFS - Total:106 Go (Free:90 Go)
E:\ (CD or DVD)


Search done in normal mode

*** Searching for installed Software ***


*** Search folders in "C:\Windows" ***


*** Search folders in "C:\Program Files" ***


*** Search folders in "c:\progra~2\micros~1\windows\startm~1\programs" ***


*** Search folders in "c:\progra~2\micros~1\windows\startm~1" ***


*** Search folders in "C:\ProgramData" ***


*** Search folders in "c:\users\effex\appdata\roaming\micros~1\windows\startm~1\programs" ***


*** Search folders in "C:\Users\EFFEX\AppData\Local\virtualstore\Program Files" ***



*** Search folders in "C:\Users\EFFEX\AppData\Local" ***




*** Search folders in "C:\Users\EFFEX\AppData\Roaming" ***


*** Search with GenericNaviSearch ***
!!! Possibility of legitimate files in the result !!!
!!! Must always be checked before manually deleting !!!

* Scan in "C:\Windows\system32" *

* Scan in "C:\Users\EFFEX\AppData\Local\Microsoft" *

* Scan in "C:\Users\EFFEX\AppData\Local\virtualstore\windows\system32" *

* Scan in "C:\Users\EFFEX\AppData\Local" *



*** Search files ***



*** Search specific Registry keys ***
!! Following keys are not certainly all infected !!


*** Complementary Search ***
(Search specific files)

1)Search new Instant Access files :


2)Heuristic Search :

* In "C:\Windows\system32" :


* In "C:\Users\EFFEX\AppData\Local\Microsoft" :


* In "C:\Users\EFFEX\AppData\Local\virtualstore\windows\system32" :


* In "C:\Users\EFFEX\AppData\Local" :


3)Certificates Search :

Egroup certificate not found !
Electronic-Group certificate not found !
Montorgueil certificate not found !
OOO-Favorit certificate not found !
Sunny-Day-Design-Ltd certificate not found !

4)Search others known folders and files :



*** Search completed on 11.02.2009 at 21:57:30,62 ***


Jig Saw 11.02.2009 22:01

stop hier bleiben :)

den IE mit Rechtsklick anklicken und als Admin ausführen



Kaspersky - Onlinescanner


Dieser Scanner entfernt die Funde nicht, gibt aber einen guten Überblick über die vorhandene Malware.

---> hier herunterladen => Online-Viren-Scanner
=> Hinweise zu älteren Versionen beachten!
=> Voraussetzung: Internet Explorer 6.0 oder höher
=> die nötigen ActiveX-Steuerelemente installieren => Update der Signaturen => Weiter
=> Scan-Einstellungen => Standard wählen => OK => Link "Arbeitsplatz" anklicken
=> Scan beginnt automatisch => Untersuchung wurde abgeschlossen => Protokoll speichern als
=> Dateityp auf .txt umstellen => auf dem Desktop als Kaspersky.txt speichern => Log hier posten
=> Deinstallation => Systemsteuerung => Software => Kaspersky Online Scanner entfernen



Panda Active Scan
Folgende Seite führt dich durch die Installation: PandaActiveScan2.0 Installation

Drücke auf Jetzt Scannen!

Eine Registrierung ist nicht erforderlich!

Nachdem der Scan abgeschlossen ist drücke auf das Text-Icon Export und speichere das log auf dem Desktop.
Öffne die Datei ActiveScan.txt die sich nun auf deinem Desktop befindet und poste uns den Inhalt.


nach den Scans immer noch da bleiben weil die ganzen Programme gelöscht werden sollten

effex 11.02.2009 22:40

kaspersky dauert mir nun zu lange


ich mach das morgen hau rinne

Jig Saw 11.02.2009 22:46

Machs aber das ist nur Last Control um zu schauen ob wirklich alles weg ist

effex 12.02.2009 19:01

Kaspersky log:

Code:

-------------------------------------------------------------------------------
 PROTOKOLL FÜR KASPERSKY ONLINE SCANNER
 Donnerstag, 12. Februar 2009 16:21:12
 Betriebssystem: Microsoft Windows Vista Home Edition, Service Pack 1 (Build 6001)
 Version von Kaspersky Online Scanner: 5.0.98.2
 Letztes Update der Antiviren-Datenbanken: 12/02/2009
 Anzahl der Einträge in den Antiviren-Datenbanken: 1611570
-------------------------------------------------------------------------------

Scan-Einstellungen:
        Folgende Antiviren-Datenbanken zur Untersuchung verwenden: Standard
        Archive untersuchen: ja
        Mail-Datenbanken untersuchen: ja

Untersuchungsobjekt - Arbeitsplatz:
        C:\
        D:\
        E:\

Untersuchungsergebnisse:
        Untersuchte Objekte insgesamt: 120394
        Viren gefunden: 0
        Infizierte Objekte gefunden: 0
        Verdächtige Objekte gefunden: 0
        Untersuchungszeit: 01:19:22

Name des infizierten Objekts / Virusname / Letzte Aktion
C:\Boot\BCD        Das Objekt ist gesperrt        übersprungen
C:\Boot\BCD.LOG        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Network\Downloader\qmgr0.dat        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Network\Downloader\qmgr1.dat        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\GatherLogs\SystemIndex\SystemIndex.98.Crwl        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\GatherLogs\SystemIndex\SystemIndex.98.gthr        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\MSS.log        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010001.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010002.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010003.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010004.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010005.ci        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010005.dir        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010005.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010005.wsb        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010006.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010007.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010008.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010009.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\0001000A.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\0001000B.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\0001000C.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\0001000D.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\0001000E.ci        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\0001000E.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\0001000E.wsb        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\0001000F.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010010.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010013.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010014.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010016.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010018.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010019.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\0001001B.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\0001001C.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\0001001E.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\0001001F.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010020.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010021.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010022.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010028.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010029.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\0001002A.wid        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\INDEX.000        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\PropMap\CiPT0000.000        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\PropMap\Used0000.000        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\SecStore\CiST0000.000        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\SystemIndex.chk1.gthr        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\SystemIndex.chk2.gthr        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\SystemIndex.Ntfy25.gthr        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\tmp.edb        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Windows.edb        Das Objekt ist gesperrt        übersprungen
C:\ProgramData\Microsoft\Windows Defender\Support\MPLog-11022006-050241.log        Das Objekt ist gesperrt        übersprungen


effex 12.02.2009 19:02

Kaspersky Log 2:

Code:

C:\System Volume Information\MountPointManagerRemoteDatabase        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Microsoft\Feeds\{5588ACFD-6436-411B-A5CE-666AE6A92D3D}~\WebSlices~\Vorgeschlagene Sites~.feed-ms        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Microsoft\Feeds\{5588ACFD-6436-411B-A5CE-666AE6A92D3D}~\WebSlices~\Web Slice-Katalog~.feed-ms        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Microsoft\Feeds Cache\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Microsoft\Internet Explorer\DOMStore\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Microsoft\Internet Explorer\MSIMGSIZ.DAT        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Microsoft\Internet Explorer\Recovery\High\Active\RecoveryStore.{340E6929-F90A-11DD-BE3E-002243A123F8}.dat        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Microsoft\Internet Explorer\Recovery\High\Active\{340E692A-F90A-11DD-BE3E-002243A123F8}.dat        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Microsoft\Internet Explorer\Recovery\High\Active\{4532AF97-F90A-11DD-BE3E-002243A123F8}.dat        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Microsoft\Messenger\memexie@gmx.net\SharingMetadata\Logs\Dfsr00005.log        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Microsoft\Messenger\memexie@gmx.net\SharingMetadata\pending.dat        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Microsoft\Messenger\memexie@gmx.net\SharingMetadata\Working\database_BE76_C5F3_76C5_AC89\dfsr.db        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Microsoft\Messenger\memexie@gmx.net\SharingMetadata\Working\database_BE76_C5F3_76C5_AC89\fsr.log        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Microsoft\Messenger\memexie@gmx.net\SharingMetadata\Working\database_BE76_C5F3_76C5_AC89\fsrtmp.log        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Microsoft\Messenger\memexie@gmx.net\SharingMetadata\Working\database_BE76_C5F3_76C5_AC89\tmp.edb        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Microsoft\Windows\History\History.IE5\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Microsoft\Windows\History\History.IE5\MSHist012009021220090213\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Microsoft\Windows\UsrClass.dat        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Microsoft\Windows\UsrClass.dat.LOG1        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Microsoft\Windows\UsrClass.dat.LOG2        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Microsoft\Windows\UsrClass.dat{c8dec122-a9ae-11dd-93ed-002243a123f8}.TM.blf        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Microsoft\Windows\UsrClass.dat{c8dec122-a9ae-11dd-93ed-002243a123f8}.TMContainer00000000000000000001.regtrans-ms        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Microsoft\Windows\UsrClass.dat{c8dec122-a9ae-11dd-93ed-002243a123f8}.TMContainer00000000000000000002.regtrans-ms        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Microsoft\Windows Live Contacts\memexie@gmx.net\real\members.stg        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Microsoft\Windows Live Contacts\memexie@gmx.net\shadow\members.stg        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Mozilla\Firefox\Profiles\t76atmss.default\Cache\0A6307CDd01        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Mozilla\Firefox\Profiles\t76atmss.default\Cache\_CACHE_001_        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Mozilla\Firefox\Profiles\t76atmss.default\Cache\_CACHE_002_        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Mozilla\Firefox\Profiles\t76atmss.default\Cache\_CACHE_003_        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Mozilla\Firefox\Profiles\t76atmss.default\Cache\_CACHE_MAP_        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Mozilla\Firefox\Profiles\t76atmss.default\urlclassifier3.sqlite        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\PowerCinema\CLML\CLDB_SUB_ALBUMART.db        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\PowerCinema\CLML\CLDB_SUB_INFO.db        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\PowerCinema\CLML\CLDB_SUB_LARGE.db        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\PowerCinema\CLML\CLDB_SUB_MEDIUM.db        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\PowerCinema\CLML\CLDB_SUB_MINI.db        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\PowerCinema\CLML\CLDB_SUB_SMALL.db        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\PowerCinema\CLML\CLDB_SUB_VSCENE.db        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Temp\etilqs_IMQYbg47lpqEEDj7rLdW        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Temp\fla5EC9.tmp        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Temp\JET668E.tmp        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Temp\~DF232.tmp        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Temp\~DF7234.tmp        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Temp\~DF72E4.tmp        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Temp\~DF8A7.tmp        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Temp\~DFAFFC.tmp        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Temp\~DFB7AE.tmp        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Temp\~DFCB.tmp        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Temp\~DFEC23.tmp        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Temp\~DFEC36.tmp        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Temp\~DFEC67.tmp        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Temp\~DFEC6E.tmp        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Temp\~DFEC9D.tmp        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Local\Temp\~DFECA4.tmp        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Roaming\ICQ\7102205\Messages.mdb        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Roaming\ICQ\7102205\Owner.mdb        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Roaming\ICQ\Application.mdb        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Roaming\Microsoft\Windows\Cookies\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Roaming\Microsoft\Windows\IETldCache\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Roaming\Microsoft\Windows\PrivacIE\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Roaming\Mozilla\Firefox\Profiles\t76atmss.default\cert8.db        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Roaming\Mozilla\Firefox\Profiles\t76atmss.default\content-prefs.sqlite        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Roaming\Mozilla\Firefox\Profiles\t76atmss.default\cookies.sqlite        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Roaming\Mozilla\Firefox\Profiles\t76atmss.default\downloads.sqlite        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Roaming\Mozilla\Firefox\Profiles\t76atmss.default\formhistory.sqlite        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Roaming\Mozilla\Firefox\Profiles\t76atmss.default\key3.db        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Roaming\Mozilla\Firefox\Profiles\t76atmss.default\parent.lock        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Roaming\Mozilla\Firefox\Profiles\t76atmss.default\permissions.sqlite        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Roaming\Mozilla\Firefox\Profiles\t76atmss.default\places.sqlite        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Roaming\Mozilla\Firefox\Profiles\t76atmss.default\places.sqlite-journal        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\AppData\Roaming\Mozilla\Firefox\Profiles\t76atmss.default\search.sqlite        Das Objekt ist gesperrt        übersprungen


effex 12.02.2009 19:03

Kaspersky Log 3:

Code:

C:\Users\EFFEX\NTUSER.DAT        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\ntuser.dat.LOG1        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\ntuser.dat.LOG2        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\NTUSER.DAT{3a539871-6a70-11db-887c-d362bd253390}.TM.blf        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\NTUSER.DAT{3a539871-6a70-11db-887c-d362bd253390}.TMContainer00000000000000000001.regtrans-ms        Das Objekt ist gesperrt        übersprungen
C:\Users\EFFEX\NTUSER.DAT{3a539871-6a70-11db-887c-d362bd253390}.TMContainer00000000000000000002.regtrans-ms        Das Objekt ist gesperrt        übersprungen
C:\Windows\bthservsdp.dat        Das Objekt ist gesperrt        übersprungen
C:\Windows\Debug\PASSWD.LOG        Das Objekt ist gesperrt        übersprungen
C:\Windows\Debug\WIA\wiatrace.log        Das Objekt ist gesperrt        übersprungen
C:\Windows\ServiceProfiles\LocalService\AppData\Local\lastalive0.dat        Das Objekt ist gesperrt        übersprungen
C:\Windows\ServiceProfiles\LocalService\AppData\Local\lastalive1.dat        Das Objekt ist gesperrt        übersprungen
C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Windows\WindowsUpdate.log        Das Objekt ist gesperrt        übersprungen
C:\Windows\ServiceProfiles\LocalService\NTUSER.DAT        Das Objekt ist gesperrt        übersprungen
C:\Windows\ServiceProfiles\LocalService\ntuser.dat.LOG1        Das Objekt ist gesperrt        übersprungen
C:\Windows\ServiceProfiles\LocalService\ntuser.dat.LOG2        Das Objekt ist gesperrt        übersprungen
C:\Windows\ServiceProfiles\LocalService\NTUSER.DAT{3a539869-6a70-11db-887c-d362bd253390}.TM.blf        Das Objekt ist gesperrt        übersprungen
C:\Windows\ServiceProfiles\LocalService\NTUSER.DAT{3a539869-6a70-11db-887c-d362bd253390}.TMContainer00000000000000000001.regtrans-ms        Das Objekt ist gesperrt        übersprungen
C:\Windows\ServiceProfiles\LocalService\NTUSER.DAT{3a539869-6a70-11db-887c-d362bd253390}.TMContainer00000000000000000002.regtrans-ms        Das Objekt ist gesperrt        übersprungen
C:\Windows\ServiceProfiles\NetworkService\NTUSER.DAT        Das Objekt ist gesperrt        übersprungen
C:\Windows\ServiceProfiles\NetworkService\ntuser.dat.LOG1        Das Objekt ist gesperrt        übersprungen
C:\Windows\ServiceProfiles\NetworkService\ntuser.dat.LOG2        Das Objekt ist gesperrt        übersprungen
C:\Windows\ServiceProfiles\NetworkService\NTUSER.DAT{3a539865-6a70-11db-887c-d362bd253390}.TM.blf        Das Objekt ist gesperrt        übersprungen
C:\Windows\ServiceProfiles\NetworkService\NTUSER.DAT{3a539865-6a70-11db-887c-d362bd253390}.TMContainer00000000000000000001.regtrans-ms        Das Objekt ist gesperrt        übersprungen
C:\Windows\ServiceProfiles\NetworkService\NTUSER.DAT{3a539865-6a70-11db-887c-d362bd253390}.TMContainer00000000000000000002.regtrans-ms        Das Objekt ist gesperrt        übersprungen
C:\Windows\SoftwareDistribution\ReportingEvents.log        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-2P-0.C7483456-A289-439d-8115-601632D005A0        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-2P-1.C7483456-A289-439d-8115-601632D005A0        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\catroot2\edb.log        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\catroot2\{127D0A1D-4EF2-11D1-8608-00C04FC295EE}\catdb        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\catroot2\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\catdb        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\COMPONENTS        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\COMPONENTS.LOG1        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\COMPONENTS.LOG2        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\DEFAULT        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\DEFAULT.LOG1        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\DEFAULT.LOG2        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\RegBack\COMPONENTS        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\RegBack\DEFAULT        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\RegBack\SAM        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\RegBack\SECURITY        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\RegBack\SOFTWARE        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\RegBack\SYSTEM        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\SAM        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\SAM.LOG1        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\SAM.LOG2        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\SECURITY        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\SECURITY.LOG1        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\SECURITY.LOG2        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\SOFTWARE        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\SOFTWARE.LOG1        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\SOFTWARE.LOG2        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\SYSTEM        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\SYSTEM.LOG1        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\SYSTEM.LOG2        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\History\History.IE5\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\systemprofile\AppData\Roaming\Microsoft\Windows\Cookies\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\systemprofile\AppData\Roaming\Microsoft\Windows\IETldCache\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\TxR\{250834b7-750c-494d-bdc3-da86b6e2101a}.TxR.0.regtrans-ms        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\TxR\{250834b7-750c-494d-bdc3-da86b6e2101a}.TxR.1.regtrans-ms        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\TxR\{250834b7-750c-494d-bdc3-da86b6e2101a}.TxR.2.regtrans-ms        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\TxR\{250834B7-750C-494d-BDC3-DA86B6E2101A}.TxR.3.regtrans-ms        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\TxR\{250834b7-750c-494d-bdc3-da86b6e2101a}.TxR.blf        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\TxR\{250834B7-750C-494d-BDC3-DA86B6E2101B}.TM.blf        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\TxR\{250834B7-750C-494d-BDC3-DA86B6E2101B}.TMContainer00000000000000000001.regtrans-ms        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\config\TxR\{250834B7-750C-494d-BDC3-DA86B6E2101B}.TMContainer00000000000000000002.regtrans-ms        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\LogFiles\Scm\SCM.EVM        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\LogFiles\WUDF\WUDFTrace.etl        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\Msdtc\KtmRmTm.blf        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\Msdtc\KtmRmTmContainer00000000000000000001        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\Msdtc\KtmRmTmContainer00000000000000000002        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\SMI\Store\Machine\SCHEMA.DAT        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\SMI\Store\Machine\schema.dat.LOG1        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\SMI\Store\Machine\schema.dat.LOG2        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\SMI\Store\Machine\SCHEMA.DAT{3a53986d-6a70-11db-887c-d362bd253390}.TM.blf        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\SMI\Store\Machine\SCHEMA.DAT{3a53986d-6a70-11db-887c-d362bd253390}.TMContainer00000000000000000001.regtrans-ms        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\SMI\Store\Machine\SCHEMA.DAT{3a53986d-6a70-11db-887c-d362bd253390}.TMContainer00000000000000000002.regtrans-ms        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\spool\SpoolerETW.etl        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\wbem\Logs\WMITracing.log        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\wbem\Repository\INDEX.BTR        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\wbem\Repository\MAPPING1.MAP        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\wbem\Repository\MAPPING2.MAP        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\wbem\Repository\OBJECTS.DATA        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\WDI\LogFiles\WdiContextLog.etl.001        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\wfp\wfpdiag.etl        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\Application.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\DFS Replication.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\HardwareEvents.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\Internet Explorer.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\Key Management Service.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\Media Center.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\Microsoft-Windows-Bits-Client%4Operational.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\Microsoft-Windows-CodeIntegrity%4Operational.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\Microsoft-Windows-Diagnosis-DPS%4Operational.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\Microsoft-Windows-Diagnostics-Performance%4Operational.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\Microsoft-Windows-DriverFrameworks-UserMode%4Operational.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\Microsoft-Windows-GroupPolicy%4Operational.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\Microsoft-Windows-International%4Operational.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\Microsoft-Windows-Kernel-WHEA.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\Microsoft-Windows-LanguagePackSetup%4Operational.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\Microsoft-Windows-NetworkAccessProtection%4Operational.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\Microsoft-Windows-ReadyBoost%4Operational.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\Microsoft-Windows-ReliabilityAnalysisComponent%4Metrics.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\Microsoft-Windows-ReliabilityAnalysisComponent%4Operational.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\Microsoft-Windows-Resource-Exhaustion-Detector%4Operational.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\Microsoft-Windows-Resource-Exhaustion-Resolver%4Operational.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\Microsoft-Windows-Resource-Leak-Diagnostic%4Operational.evtx        Das Objekt ist gesperrt        übersprungen


effex 12.02.2009 19:04

Kaspersky Log 4:



Code:

C:\Windows\System32\winevt\Logs\Microsoft-Windows-RestartManager%4Operational.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\Microsoft-Windows-TaskScheduler%4Operational.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\Microsoft-Windows-UAC%4Operational.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\Microsoft-Windows-WindowsUpdateClient%4Operational.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\Microsoft-Windows-WLAN-AutoConfig%4Operational.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\ODiag.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\OSession.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\Security.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\System32\winevt\Logs\System.evtx        Das Objekt ist gesperrt        übersprungen
C:\Windows\Tasks\SCHEDLGU.TXT        Das Objekt ist gesperrt        übersprungen
C:\Windows\WindowsUpdate.log        Das Objekt ist gesperrt        übersprungen

Die Untersuchung wurde abgeschlossen.


effex 12.02.2009 19:05

ActiveScan:

Code:

;***********************************************************************************************************************************************************************************
ANALYSIS: 2009-02-12 18:59:11
PROTECTIONS: 2
MALWARE: 7
SUSPECTS: 2
;***********************************************************************************************************************************************************************************
PROTECTIONS
Description                                  Version                      Active    Updated
;===================================================================================================================================================================================
Windows Defender                            1.1.1505.0                    No        Yes
SUPERAntiSpyware                            4, 25, 0, 1012                No        Yes
;===================================================================================================================================================================================
MALWARE
Id        Description                        Type                Active    Severity  Disinfectable  Disinfected Location
;===================================================================================================================================================================================
00139061  Cookie/Doubleclick                TrackingCookie      No        0        Yes            No          C:\Users\EFFEX\AppData\Roaming\Microsoft\Windows\Cookies\effex@doubleclick[2].txt
00139064  Cookie/Atlas DMT                  TrackingCookie      No        0        Yes            No          C:\Users\EFFEX\AppData\Roaming\Microsoft\Windows\Cookies\effex@atdmt[2].txt
00145393  Cookie/Tradedoubler                TrackingCookie      No        0        Yes            No          C:\Users\EFFEX\AppData\Roaming\Microsoft\Windows\Cookies\effex@tradedoubler[1].txt
00168106  Cookie/Weborama                    TrackingCookie      No        0        Yes            No          C:\Users\EFFEX\AppData\Roaming\Microsoft\Windows\Cookies\effex@weborama[2].txt
00173520  Cookie/Bluestreak                  TrackingCookie      No        0        Yes            No          C:\Users\EFFEX\AppData\Roaming\Microsoft\Windows\Cookies\effex@bluestreak[2].txt
00262020  Cookie/Atwola                      TrackingCookie      No        0        Yes            No          C:\Users\EFFEX\AppData\Roaming\Microsoft\Windows\Cookies\effex@atwola[1].txt
01185375  Application/Psexec.A              HackTools          No        0        Yes            No          C:\Windows\PSEXESVC.EXE
;===================================================================================================================================================================================
SUSPECTS
Sent      Location                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              �� ���39
;===================================================================================================================================================================================
No        C:\Users\EFFEX\Desktop\ComboFix.exe                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  �� ���39
No        C:\Users\EFFEX\Desktop\LopSD.exe                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      �� ���39
;===================================================================================================================================================================================
VULNERABILITIES
Id        Severity  Description                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                �� ���39
;===================================================================================================================================================================================
;===================================================================================================================================================================================


Jig Saw 12.02.2009 22:18

So diese Datei bei Virustotal auswerten ich will mal wissen was VT sagt:

Code:

C:\Windows\PSEXESVC.EXE

das alles deinstallieren:
  • Navipromo
  • Panda online Scan
  • Kaspersky Online Scan
  • Lop S&D
  • Gmer
  • SASW oder MBAM kannst du behalten du solltest doch für eins entscheiden oder keins


Deinstalliere Combofix

Um Combofix zu loeschen(den qoobox ordner) gebe unter Start /Ausführen "combofix /u" ein. Ohne die " natürlich.

http://img247.imageshack.us/img247/7...ombofixvs6.jpg


lass noch CCleaner drüber laufen kannst du behalten oder deinstallieren ich kanns nur empfehlen


Alle Zeitangaben in WEZ +1. Es ist jetzt 10:22 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131