Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Crypt.XPACK.Gen + Virenprogram startet nicht !!!!! (https://www.trojaner-board.de/74228-crypt-xpack-gen-virenprogram-startet.html)

eddy gordo 16.06.2009 19:45

Crypt.XPACK.Gen + Virenprogram startet nicht !!!!!
 
Hi ich hab mir den crypt xpack gen eingefangen es öffnen sich halt immer andere seiten als erwartet :pfui:

habe antivir durchlaufen lassen er hat auch was gefunden und behoben aber der scheiss is immer noch da jedoch findet antivir nix mehr :snyper:

Malwarebytes und Spybot starten auch nicht mehr was kann ich da tun diese Programme könnten den Crypt gen das Maul stopfen :headbang:

Hier mal die Hijack file:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:42:20, on 16.06.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16850)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\Programme\Gemeinsame Dateien\ArcSoft\Connection Service\Bin\ACService.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\WINDOWS\ATKKBService.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe
C:\Programme\ICQ6Toolbar\ICQ Service.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexStoreSvr.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\Programme\CyberLink\Shared files\RichVideo.exe
C:\Programme\Analog Devices\SoundMAX\spkrmon.exe
C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\TUProgSt.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=74005
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Programme\Canon\Easy-WebPrint\Toolband.dll
O3 - Toolbar: Burn4Free Toolbar - {55FAF0F2-44D4-425F-B5F5-6B275B621EAB} - C:\Programme\Burn4Free Toolbar\v3.2.0.0\Burn4Free_Toolbar.dll
O3 - Toolbar: ICQToolBar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQ6Toolbar\ICQToolBar.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [net] "C:\WINDOWS\system32\net.net"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\npjpi150_06.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\npjpi150_06.dll
O9 - Extra button: WebSpeech - {1CE4DE72-7FCC-4eb8-8F66-AE6A56A0A54D} - C:\Programme\Gemeinsame Dateien\WebSpeech.4.0\LgxIEBar.dll
O9 - Extra 'Tools' menuitem: Seite/Markierung vorlesen (WebSpeech) - {1CE4DE72-7FCC-4eb8-8F66-AE6A56A0A54D} - C:\Programme\Gemeinsame Dateien\WebSpeech.4.0\LgxIEBar.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O16 - DPF: {5D637FAD-E202-48D1-8F18-5B9C459BD1E3} (Image Uploader Control) - http://static.pe.schuelervz.net/phot...che=1225804607
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsu...?1147347168421
O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) - http://static.ak.schuelervz.net/phot...che=20071128-1
O16 - DPF: {BA162249-F2C5-4851-8ADC-FC58CB424243} (Image Uploader Control) - http://static.pe.schuelervz.net/phot...che=1209669475
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/ge...sh/swflash.cab
O23 - Service: ArcSoft Connect Daemon (ACDaemon) - ArcSoft Inc. - C:\Programme\Gemeinsame Dateien\ArcSoft\Connection Service\Bin\ACService.exe
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: ATK Keyboard Service (ATKKeyboardService) - ASUSTeK COMPUTER INC. - C:\WINDOWS\ATKKBService.exe
O23 - Service: Google Update Service (gupdate1c9abefcab1c66) (gupdate1c9abefcab1c66) - Google Inc. - C:\Programme\Google\Update\GoogleUpdate.exe
O23 - Service: ICQ Service - Unknown owner - C:\Programme\ICQ6Toolbar\ICQ Service.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: NBService - Nero AG - C:\Programme\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared files\RichVideo.exe
O23 - Service: spkrmon - Unknown owner - C:\Programme\Analog Devices\SoundMAX\spkrmon.exe
O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe

--
End of file - 7928 bytes

john.doe 16.06.2009 20:22

Hallo und :hallo:

Solltest du noch irgendetwas mit dem Computer verbinden, wie Memorysticks, Speicherkarten, Digitalkameras, Handy, externe Laufwerke, ... dann stecke vor dem Scan alles an.

ComboFix

Achtung: Die Anleitung ist veraltet. Den Teil mit der Systemwiederherstellungskonsole nicht ausführen. Die wird bei Internetverbindung automatisch installiert.

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.

    Sollte sich ComboFix nicht starten lassen, dann benenne es um in cofi.exe und versuche es nocheinmal.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

ciao, andreas

eddy gordo 17.06.2009 17:40

Man combofix lässt sich nicht öffnen son scheiss...... :headbang:

john.doe 17.06.2009 17:47

Hast du es schon mit Umbenennen versucht?

ciao, andreas

eddy gordo 17.06.2009 17:52

ja hab ich .....

john.doe 17.06.2009 17:58

Poste das Log von Avira, ich brauche einen Dateinamen und den Pfad.

ciao, andreas

eddy gordo 20.06.2009 12:02

Funzt wieder alles .............konnte combofix durch umbenennen in ballaballa starten^^

Vielen Dank nochma :party:

john.doe 20.06.2009 19:24

Poste bitte das Log von ComboFix. Du bist noch nicht entlassen.

ciao, andreas

eddy gordo 21.06.2009 10:59

Ok Poste ich mal ......

Habe Malware noch mal durchlaufen lassen der hat auch noch was gefunden...aber soweit läuft alles wieder...

Nagut wie schlimm ist es (ist es möglich Online Überweisungen und dergleichen zu machen oder besteht ein Restrisiko)

eddy gordo 21.06.2009 11:01

Combofix Textdatei ist zu groß über 77000 Zeichen wie kann ich das posten

eddy gordo 21.06.2009 11:25

Hier die Malware Logfile

Files Infected:
c:\Qoobox\quarantine\C\WINDOWS\system32\SKYNETobokvvmy.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\qoobox\quarantine\c\windows\system32\SKYNETvttrfxxm.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\qoobox\quarantine\c\windows\system32\UACcvrftmpwfptnaty.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\qoobox\quarantine\c\windows\system32\UACdlyidyixudkmogi.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\qoobox\quarantine\c\windows\system32\UACdwklxdpvaofrndh.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\qoobox\quarantine\c\windows\system32\UACfrdlnlkdurncwyv.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\qoobox\quarantine\c\windows\system32\UACqkrcjkypdymells.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\qoobox\quarantine\c\windows\system32\UACvywunrobhulkqlo.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\qoobox\quarantine\c\windows\system32\drivers\SKYNETnsbavtol.sys.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\qoobox\quarantine\c\windows\system32\drivers\UACqoduueysndmtbip.sys.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\rp98\A0023403.sys (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\rp98\A0023404.sys (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\rp98\A0023405.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\rp98\A0023406.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\rp98\A0023407.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\rp98\A0023408.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\rp98\A0023409.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\rp98\A0023410.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\RP98\A0023430.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\rp98\A0023431.dll (Trojan.TDSS) -> Quarantined and deleted successfully.

eddy gordo 21.06.2009 11:34

Hijack file

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:32:28, on 21.06.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16850)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\Programme\Google\Update\GoogleUpdate.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe
C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexStoreSvr.exe
C:\Programme\Gemeinsame Dateien\ArcSoft\Connection Service\Bin\ACService.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\WINDOWS\ATKKBService.exe
C:\Programme\ICQ6Toolbar\ICQ Service.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\Programme\CyberLink\Shared files\RichVideo.exe
C:\Programme\Analog Devices\SoundMAX\spkrmon.exe
C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\TUProgSt.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Malwarebytes' Anti-Malware\mbam.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=74005
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Programme\Canon\Easy-WebPrint\Toolband.dll
O3 - Toolbar: Burn4Free Toolbar - {55FAF0F2-44D4-425F-B5F5-6B275B621EAB} - C:\Programme\Burn4Free Toolbar\v3.2.0.0\Burn4Free_Toolbar.dll
O3 - Toolbar: ICQToolBar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQ6Toolbar\ICQToolBar.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe"
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\npjpi150_06.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\npjpi150_06.dll
O9 - Extra button: WebSpeech - {1CE4DE72-7FCC-4eb8-8F66-AE6A56A0A54D} - C:\Programme\Gemeinsame Dateien\WebSpeech.4.0\LgxIEBar.dll
O9 - Extra 'Tools' menuitem: Seite/Markierung vorlesen (WebSpeech) - {1CE4DE72-7FCC-4eb8-8F66-AE6A56A0A54D} - C:\Programme\Gemeinsame Dateien\WebSpeech.4.0\LgxIEBar.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O16 - DPF: {5D637FAD-E202-48D1-8F18-5B9C459BD1E3} (Image Uploader Control) - http://static.pe.schuelervz.net/photouploader/ImageUploader5.cab?nocache=1225804607
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1147347168421
O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) - http://static.ak.schuelervz.net/photouploader/ImageUploader4.cab?nocache=20071128-1
O16 - DPF: {BA162249-F2C5-4851-8ADC-FC58CB424243} (Image Uploader Control) - http://static.pe.schuelervz.net/photouploader/ImageUploader5.cab?nocache=1209669475
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O23 - Service: ArcSoft Connect Daemon (ACDaemon) - ArcSoft Inc. - C:\Programme\Gemeinsame Dateien\ArcSoft\Connection Service\Bin\ACService.exe
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: ATK Keyboard Service (ATKKeyboardService) - ASUSTeK COMPUTER INC. - C:\WINDOWS\ATKKBService.exe
O23 - Service: Google Update Service (gupdate1c9abefcab1c66) (gupdate1c9abefcab1c66) - Google Inc. - C:\Programme\Google\Update\GoogleUpdate.exe
O23 - Service: ICQ Service - Unknown owner - C:\Programme\ICQ6Toolbar\ICQ Service.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: NBService - Nero AG - C:\Programme\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared files\RichVideo.exe
O23 - Service: spkrmon - Unknown owner - C:\Programme\Analog Devices\SoundMAX\spkrmon.exe
O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe

--
End of file - 7857 bytes

john.doe 21.06.2009 14:44

Lade das Log von Combofix bei einem Filehoster hoch (z.B. www.materialordner.de) und poste den Link. Poste das Log von Malwarebytes bitte vollständig. Es fehlt noch die Uninstallliste von HJT (Punkt 2d, Für alle Neuen).

ciao, andreas

eddy gordo 21.06.2009 14:49

http://www.materialordner.de/hvsgJKeFL4OsxJsdjjrITIiDDE8H2As.html

eddy gordo 21.06.2009 14:56

Hijack list..

3GP Video Converter 3
Adobe Download Manager 2.0 (Nur entfernen)
Adobe Flash Player 10 Plugin
Adobe Flash Player 9 ActiveX
Adobe Flash Player ActiveX
Adobe Photoshop Elements 4.0
Adobe Reader 7.0.7 - Deutsch
Adobe® Photoshop® Album Starter Edition 3.0
Advanced RAR Password Recovery (remove only)
AGEIA PhysX v7.09.13
Apple Mobile Device Support
Apple Software Update
ArcSoft PhotoStudio 5.5
ASUS Enhanced Display Driver
ATITool Overclocking Utility
Audio Converter
AVIedit 3.38
Avira AntiVir Personal - Free Antivirus
Azureus
BearShare
Berichtsheft Pro
Broadcom Gigabit Integrated Controller
Burn4Free CD and DVD
Burn4Free Toolbar
burnatonce
CamStudio
Canon CanoScan Toolbox 4.9
Canon i560
Canon ScanGear Starter
Canon Utilities Easy-PhotoPrint
Canon Utilities Easy-PhotoPrint Plus
CCleaner (remove only)
CDBurnerXP Pro 3
ClearProg 1.4.2 Beta 9
CloneCD
CloneDVD2
Creative-Audiokonsole
C-S 1.6 Erweiterungssystem
dBpowerAMP Music Converter
dBpoweramp Ogg Vorbis Lancer Encoder
DeepBurner v1.8.0.224
Dell ResourceCD
Derive 6
Deus Ex
DivX Content Uploader
DivX Web Player
Easy-WebPrint
EAX Unified
eMule
Euro Grand Casino
EVEREST Home Edition v2.20
EVEREST Ultimate Edition v5.02
Free 3GP Video Converter version 3.1
Free Video to Mp3 Converter version 2.8
Free YouTube to Mp3 Converter version 3.1
Frets On Fire
Fußball-Quiz 2006 1.20.C
G DATA Logox 4 Player
GameSpy Arcade
Google Earth
Google Update Helper
Grand Theft Auto
Half-Life(R) 2
HijackThis 2.0.2
Hotfix for Windows Media Format 11 SDK (KB929399)
Hotfix für Windows Internet Explorer 7 (KB947864)
Hotfix für Windows Media Player 11 (KB939683)
Hotfix für Windows XP (KB952287)
ICQ Toolbar
ICQ6.5
iPod for Windows 2005-10-12
iPod Video Converter 3
IsoBuster 2.3
iTunes
J2SE Runtime Environment 5.0 Update 6
Klett Software Sicher ins Abitur
K-Lite Codec Pack 2.72 Full
LimeWire 4.18.8
Logox 4 Professional
Malwarebytes' Anti-Malware
Manual CanoScan LiDE 25
MediaConverter 2.5 for Philips
Microsoft .NET Framework 1.1
Microsoft .NET Framework 1.1
Microsoft .NET Framework 1.1 German Language Pack
Microsoft .NET Framework 1.1 Hotfix (KB928366)
Microsoft .NET Framework 2.0 Language Pack - DEU
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft Compression Client Pack 1.0 for Windows XP
Microsoft Internationalized Domain Names Mitigation APIs
Microsoft Motocross Madness 2
Microsoft National Language Support Downlevel APIs
Microsoft Office Excel Viewer
Microsoft Office PowerPoint Viewer 2007 (German)
Microsoft Office Professional Edition 2003
Microsoft Office Standard Edition 2003
Microsoft User-Mode Driver Framework Feature Pack 1.0
Microsoft Visual C++ 2005 Redistributable
Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.17
Mozilla Firefox (3.0.11)
MSXML 4.0 SP2 (KB936181)
MSXML 4.0 SP2 (KB954430)
Nero 7
Nokia Multimedia Converter 2.0
Nokia Multimedia Converter Pro v2.0
NVIDIA Drivers
OmniPage SE 2.0
OpenAL
PAF CS Source Map Pack 1
PartyPoker
Postal 2 Share The Pain
PowerDVD
PowerPoint to Video DVD 1.5
Presentation To Video Converter
Pro Evolution Soccer 5
Pro Evolution Soccer 6
PSP Video 9 2.25
QIP 2005 Uninstall
QuickTime
ratDVD 0.78.1444
RealPlayer
RivaTuner v2.0 Final Release
SA52xx Device Manager
SAMSUNG Mobile Modem Driver Set
Samsung Mobile phone USB driver Software
SAMSUNG Mobile USB Modem 1.0 Software
SAMSUNG Mobile USB Modem Software
Samsung PC Studio 3 USB Driver Installer
SDFormatter
Sicherheitsupdate für Windows Internet Explorer 7 (KB928090)
Sicherheitsupdate für Windows Internet Explorer 7 (KB929969)
Sicherheitsupdate für Windows Internet Explorer 7 (KB931768)
Sicherheitsupdate für Windows Internet Explorer 7 (KB933566)
Sicherheitsupdate für Windows Internet Explorer 7 (KB937143)
Sicherheitsupdate für Windows Internet Explorer 7 (KB938127)
Sicherheitsupdate für Windows Internet Explorer 7 (KB939653)
Sicherheitsupdate für Windows Internet Explorer 7 (KB942615)
Sicherheitsupdate für Windows Internet Explorer 7 (KB944533)
Sicherheitsupdate für Windows Internet Explorer 7 (KB950759)
Sicherheitsupdate für Windows Internet Explorer 7 (KB953838)
Sicherheitsupdate für Windows Internet Explorer 7 (KB956390)
Sicherheitsupdate für Windows Internet Explorer 7 (KB958215)
Sicherheitsupdate für Windows Internet Explorer 7 (KB960714)
Sicherheitsupdate für Windows Internet Explorer 7 (KB961260)
Sicherheitsupdate für Windows Internet Explorer 7 (KB963027)
Sicherheitsupdate für Windows Internet Explorer 7 (KB969897)
Sicherheitsupdate für Windows Media Player (KB952069)
Sicherheitsupdate für Windows Media Player 10 (KB917734)
Sicherheitsupdate für Windows Media Player 11 (KB936782)
Sicherheitsupdate für Windows Media Player 11 (KB954154)
Sicherheitsupdate für Windows XP (KB913433)
Sicherheitsupdate für Windows XP (KB923561)
Sicherheitsupdate für Windows XP (KB938464)
Sicherheitsupdate für Windows XP (KB941569)
Sicherheitsupdate für Windows XP (KB946648)
Sicherheitsupdate für Windows XP (KB950760)
Sicherheitsupdate für Windows XP (KB950762)
Sicherheitsupdate für Windows XP (KB950974)
Sicherheitsupdate für Windows XP (KB951066)
Sicherheitsupdate für Windows XP (KB951376)
Sicherheitsupdate für Windows XP (KB951376-v2)
Sicherheitsupdate für Windows XP (KB951698)
Sicherheitsupdate für Windows XP (KB951748)
Sicherheitsupdate für Windows XP (KB952004)
Sicherheitsupdate für Windows XP (KB952954)
Sicherheitsupdate für Windows XP (KB953839)
Sicherheitsupdate für Windows XP (KB954211)
Sicherheitsupdate für Windows XP (KB954459)
Sicherheitsupdate für Windows XP (KB954600)
Sicherheitsupdate für Windows XP (KB955069)
Sicherheitsupdate für Windows XP (KB956391)
Sicherheitsupdate für Windows XP (KB956572)
Sicherheitsupdate für Windows XP (KB956802)
Sicherheitsupdate für Windows XP (KB956803)
Sicherheitsupdate für Windows XP (KB956841)
Sicherheitsupdate für Windows XP (KB957095)
Sicherheitsupdate für Windows XP (KB957097)
Sicherheitsupdate für Windows XP (KB958644)
Sicherheitsupdate für Windows XP (KB958687)
Sicherheitsupdate für Windows XP (KB958690)
Sicherheitsupdate für Windows XP (KB959426)
Sicherheitsupdate für Windows XP (KB960225)
Sicherheitsupdate für Windows XP (KB960715)
Sicherheitsupdate für Windows XP (KB960803)
Sicherheitsupdate für Windows XP (KB961373)
Sicherheitsupdate für Windows XP (KB961501)
Sicherheitsupdate für Windows XP (KB968537)
Sicherheitsupdate für Windows XP (KB969898)
Sicherheitsupdate für Windows XP (KB970238)
Sierra Utilities
Sony Ericsson Media Studio - demo 2.0
SoundMAX
Spybot - Search & Destroy
Steam(TM)
SUPER © Version 2008.bld.30 (Mar 22, 2008)
Supreme Auction
System Requirements Lab
TI Connect(TM) 1.3
TMPGEnc 3.0 XPress
TMPGEnc 4.0 XPress Testversion
TMPGEnc DVD Author 1.6
T-Online 5.0
T-Online Fotoservice
Trillian
TuneUp Utilities 2009
Ultimate ZIP Cracker Trial version
UltraISO Premium V9.2
Uninstall 1.0.0.0
Update für Windows XP (KB951072-v2)
Update für Windows XP (KB951978)
Update für Windows XP (KB955839)
Update für Windows XP (KB967715)
Update Service
VideoLAN VLC media player 0.8.6a
Virtual DJ - Atomix Productions
Vodei Multimedia Processor 2.00
Wichtiges Update für Windows Media Player 11 (KB959772)
WinAce Archiver
Windows Media Format 11 runtime
Windows Media Format 11 runtime
Windows Media Player 11
Windows Media Player 11
Windows XP Service Pack 3
WinRAR Archivierer
WinZip
Yahoo! Toolbar mit Pop-Up-Blocker
[blueguile]Korin Hostages Pack Ver.East

john.doe 21.06.2009 16:16

Du hattest nicht einen, nein gleich drei ultrafiese TDSS-Varianten. Der schnelle und sichere Weg => http://www.trojaner-board.de/51262-a...sicherung.html

Es fehlt noch immer das vollständige Log von Malwarebytes. In der Anleitung steht, wie du es bekommst.

1.) Deaktiviere den Wächter von Avira.

2.) Packe den Ordner c:\qoobox mit Zip oder Rar, lade ihn bei einem Filehoster hoch, und schicke mir den Link als PN (Private Nachricht).

3.) Aktiviere den Wächter von Avira.

Wegen deiner Programme gibt es jetzt kräftig Schimpfe.

4.) Deinstallliere:
  • Adobe Reader 7.0.7 - Deutsch (veraltet)
  • Advanced RAR Password Recovery (Möchtegernhacker? Damit hat noch nie irgendjemand irgendein Kennwort geknackt)
  • Apple Software Update (unnötig)
  • Azureus (Virenschleuder)
  • BearShare (Virenschleuder)
  • eMule (Virenschleuder)
  • Google Update Helper (unnötig)
  • ICQ Toolbar (bäh)
  • J2SE Runtime Environment 5.0 Update 6 (gnadenlos veraltet)
  • LimeWire 4.18.8 (Virenschleuder)
  • Spybot - Search & Destroy (Schrott)
  • TuneUp Utilities 2009 (Schrott)
  • Uninstall 1.0.0.0 (unnötig)
  • Yahoo! Toolbar mit Pop-Up-Blocker (bäh)
5.) Wasndas? [blueguile]Korin Hostages Pack Ver.East

6.) GMER - Rootkit Detection

http://pic.leech.it/i/ab0bc/635985fgmer60.jpg
  • Lade Gmer von GMER - Rootkit Detector and Remover
  • Klick auf Download EXE und speichere es auf den Desktop
  • Doppelklick auf das geladene Programm.
  • Drücke Scan, der Vorgang kann je nach System 3 - 10min dauern
  • nach Beendigung des Scan, drücke "Copy"
  • nun kannst Du das Ergebnis hier einfügen. Sollte das Log zu lang sein, dann lade es bei einem Filehoster wie z.B. Materialordner hoch und poste den Link.
  • Sollte Gmer sagen "Gmer hasen´t found any System Modifikation", so hat Gmer keine Einträge gefunden.

7.) Scripten mit Combofix
  • Öffne den Editor (Start => Zubehör => Editor ) kopiere nun folgenden Text in das weiße Feld:
Code:

KILLALL::

Driver::
ICQ Service
TuneUp.ProgramStatisticsSvc
gupdate1c9abefcab1c66
gsplittm

Registry::
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"=-
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"UserFaultCheck"=-
"TkBellExe"=-
"nwiz"=-
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"=-
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]
[-HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"UpdatesDisableNotify"=-
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"c:\\Programme\\Azureus\\Azureus.exe"=-
"c:\\Programme\\Azureus\\Bearshare\\Bearshare.exe"=-
"c:\\Programme\\LimeWire\\LimeWire.exe"=-
"c:\\Programme\\ICQ6\\ICQ.exe"=-
"c:\\Programme\\BearShare2\\BearShare.exe"=-
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"6881:TCP"=-

File::
c:\windows\Tasks\AppleSoftwareUpdate.job
c:\windows\Tasks\GoogleUpdateTaskMachine.job
c:\dokumente und einstellungen\Ziegertneu\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
c:\dokumente und einstellungen\Christian\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
c:\dokumente und einstellungen\Ziegertneu\Anwendungsdaten\Microsoft\Installer\{2BC4CD0B-FED6-46D7-9590-F4D83602B223}\casino.exe21_2BC4CD0BFED646D79590F4D83602B223.exe
c:\dokumente und einstellungen\Ziegertneu\Anwendungsdaten\Microsoft\Installer\{2BC4CD0B-FED6-46D7-9590-F4D83602B223}\casino.exe2_2BC4CD0BFED646D79590F4D83602B223.exe
c:\dokumente und einstellungen\Ziegertneu\Anwendungsdaten\Microsoft\Installer\{2BC4CD0B-FED6-46D7-9590-F4D83602B223}\ARPPRODUCTICON.exe

Folder::
c:\dokumente und einstellungen\Ziegertneu\Anwendungsdaten\Azureus
c:\programme\Azureus
c:\dokumente und einstellungen\Ziegertneu\Anwendungsdaten\Bearshare
c:\programme\bearshare
c:\dokumente und einstellungen\Ziegertneu\Anwendungsdaten\emule
c:\programme\emule
c:\dokumente und einstellungen\Ziegertneu\Anwendungsdaten\LimeWire
c:\programme\LimeWire

SysRst::

Speichere diese Datei nun auf dem Desktop unter -> cfscript.txt
  • Nun die Datei cfscript.txt auf das Sysmbol von Combofix ziehen!
http://users.pandora.be/bluepatchy/m...s/CFScript.gif
  • Danach das Log von Combofix ohne zu Editieren posten. Nur wenn dein Vor- und Nachname ersichtlich ist, dann entferne ihn.


Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann.


ciao, andreas

eddy gordo 21.06.2009 19:11

Ich weiß hab viel scheiss aufm Rechner :killpc:

Neu aufsetzen ist blöd da ich sehr viele Dateien habe und meine Externe da nicht ausreicht :headbang:

Ich lade mir jetzt erstmal GMER....

Tuneup ist doch ein gutes Programm.....

[blueguile]Korin Hostages Pack Ver.East ist ein Modelpack für Counterstrike....

Danke nochmals das du dir die Zeit nimmst :party:

john.doe 22.06.2009 16:00

Du hast diesen Schritt ausgelassen.
Zitat:

1.) Deaktiviere den Wächter von Avira.
In dem Archiv war so gut wie alles gelöscht. :(

ciao, andreas

eddy gordo 22.06.2009 18:28

GMER hat weit mehr als 10 min gebraucht hab nach knapp 3 Stunden das Programm beendet ..........

hier das Logfile

http://www.materialordner.de/ZgIticR...eZibWAMOo.html

und hier die qoobox ohne Avira

http://www.materialordner.de/Vw6gX0C...5pkWlBDak.html

Avira startet leider immer noch nicht automatisch beim Neustart....

john.doe 22.06.2009 18:44

Es war Malwarebytes, das alles gelöscht hat. Das vollständige Log fehlt übrigens immer noch.

ciao, andreas

eddy gordo 22.06.2009 18:52

Malwarebytes' Anti-Malware 1.38
Database version: 2305
Windows 5.1.2600 Service Pack 3

21.06.2009 12:23:56
mbam-log-2009-06-21 (12-23-56).txt

Scan type: Full Scan (C:\|)
Objects scanned: 287041
Time elapsed: 1 hour(s), 34 minute(s), 4 second(s)

Memory Processes Infected: 0
Memory Modules Infected: 0
Registry Keys Infected: 0
Registry Values Infected: 0
Registry Data Items Infected: 0
Folders Infected: 0
Files Infected: 20

Memory Processes Infected:
(No malicious items detected)

Memory Modules Infected:
(No malicious items detected)

Registry Keys Infected:
(No malicious items detected)

Registry Values Infected:
(No malicious items detected)

Registry Data Items Infected:
(No malicious items detected)

Folders Infected:
(No malicious items detected)

Files Infected:
c:\Qoobox\quarantine\C\WINDOWS\system32\SKYNETobokvvmy.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\qoobox\quarantine\c\windows\system32\SKYNETvttrfxxm.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\qoobox\quarantine\c\windows\system32\UACcvrftmpwfptnaty.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\qoobox\quarantine\c\windows\system32\UACdlyidyixudkmogi.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\qoobox\quarantine\c\windows\system32\UACdwklxdpvaofrndh.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\qoobox\quarantine\c\windows\system32\UACfrdlnlkdurncwyv.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\qoobox\quarantine\c\windows\system32\UACqkrcjkypdymells.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\qoobox\quarantine\c\windows\system32\UACvywunrobhulkqlo.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\qoobox\quarantine\c\windows\system32\drivers\SKYNETnsbavtol.sys.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\qoobox\quarantine\c\windows\system32\drivers\UACqoduueysndmtbip.sys.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\rp98\A0023403.sys (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\rp98\A0023404.sys (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\rp98\A0023405.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\rp98\A0023406.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\rp98\A0023407.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\rp98\A0023408.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\rp98\A0023409.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\rp98\A0023410.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\RP98\A0023430.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\rp98\A0023431.dll (Trojan.TDSS) -> Quarantined and deleted successfully.

john.doe 22.06.2009 18:56

Jetzt das neue Log von ComboFix. :)

ciao, andreas

eddy gordo 22.06.2009 19:12

Malware zeigt jetzt keine Viren mehr an^^

wenn ich combofix scripte mit dem auf mich zugeschriebenen Text sind dann Bearshare, Azureus und co weg ? Weil löschen will ich die nicht unbedingt genauso wenig wie Tuneup

Könntest du eine neue File schreiben BITTE :)

Weg kann:


* Advanced RAR Password Recovery
* Apple Software Update
* Google Update Helper
* ICQ Toolbar
* Uninstall 1.0.0.0
* Yahoo! Toolbar mit Pop-Up-Blocker

Angel21 22.06.2009 19:24

Hallo,

1. Du hast dir Viren und Trojaner genau durch den Mist eingefangen.
2. Es steht in den NUBs, die oben ausführlich zu lesen, sind "Befolge den Anweisungen der Helfer" auf Deutsch "mach das was sie sagen!"
3. Es wird während der Bereinigungsarbeiten solche Programme (Virenschleudern, wir sie John.Doe genau beschrieben hatte) nicht geduldet!
4. Lass das Script so laufen, wie es John.Doe dir gescriptet hat, wir machen uns nicht aus Spaß die Mühe, wir opfern unsere Freizeit auf für euch und wenn ihr nicht hört, dann wollen und können wir nicht helfen.
5. Hör oder spüre. Du willst den Trojaner loswerden, nicht wir, unsere PCs laufen, deiner nicht. Du hast Hilfe gesucht, nicht wir.

have a nice day with that informations...

eddy gordo 22.06.2009 19:54

Mach ma halblang ich hab mir den Virus nicht über ein Programm dieser Art eingefangen und was ich für Programme/Tools nutze oder nicht ist doch meine Sache. Gezwungen zu werden Programme zu löschen die nach meinen empfinden und sicherlich nicht den Zweck dienen den Virus zu löschen sondern nur zukunftssicheres Arbeiten gewährleisten sollen ist ja ein gut und schöner nachvollziehbarer Vorgang von Joe aber bei dem Tool Tuneup z.B eine persönliche Empfindungsfrage und deshalb wird halt nett nachgefragt ob man da nochma was ändern kann um die Tools zu behalten..... :uglyhammer:

Ich schätze eure Arbeiten und möchte niemanden anmachen :aufsmaul:

john.doe 22.06.2009 20:02

Hier steht warum: http://www.trojaner-board.de/65029-t...tml#post394394

Hier steht wie: http://www.trojaner-board.de/51262-a...sicherung.html

Du bist entlassen und ich bin raus,
andreas

eddy gordo 22.06.2009 20:30

LOL ganz großer Kindergarten hier :pfui:

Naja PC läuft ja eigentlich wieder und bin dann auch ma raus.....dafür jedenfalls DIGGEN DANK an john.doe.....

Aber mich anzumachen wegen meine Frage bezüglich Tuneup von Angel ist nicht schön :twak:

Komm dir ma nich so wichtig vor sonst gibzzz von mir ma Stress aber denn richtig :snyper:


P.S.

Angel fragt wer ist der Bozz ?

John.Doe sagt der Bozz ist der für den wir arbeiten.......................



Eddy Gordo

Angel21 22.06.2009 20:57

Also an Höflichkeit scheint es Dir zu mangeln.
Deine Kommentare sind auch nicht gerade produktiv und positiv zu werten.
Und falls du dich fragst wieso ich so reagiert hatte.

Die Antwort:
Zitat:

Zitat von eddy gordo (Beitrag 443016)
Malware zeigt jetzt keine Viren mehr an^^

wenn ich combofix scripte mit dem auf mich zugeschriebenen Text sind dann Bearshare, Azureus und co weg ? Weil löschen will ich die nicht unbedingt genauso wenig wie Tuneup

Könntest du eine neue File schreiben BITTE :)

Weg kann:


* Advanced RAR Password Recovery
* Apple Software Update
* Google Update Helper
* ICQ Toolbar
* Uninstall 1.0.0.0
* Yahoo! Toolbar mit Pop-Up-Blocker

Zuvor wurde gesagt:

4.) Deinstallliere:

* Adobe Reader 7.0.7 - Deutsch (veraltet)
* Advanced RAR Password Recovery (Möchtegernhacker? Damit hat noch nie irgendjemand irgendein Kennwort geknackt)
* Apple Software Update (unnötig)
* Azureus (Virenschleuder)
* BearShare (Virenschleuder)
* eMule (Virenschleuder)
* Google Update Helper (unnötig)
* ICQ Toolbar (bäh)
* J2SE Runtime Environment 5.0 Update 6 (gnadenlos veraltet)
* LimeWire 4.18.8 (Virenschleuder)
* Spybot - Search & Destroy (Schrott)
* TuneUp Utilities 2009 (Schrott)
* Uninstall 1.0.0.0 (unnötig)
* Yahoo! Toolbar mit Pop-Up-Blocker (bäh)

Daraufhin sagte ich:

3. Es wird während der Bereinigungsarbeiten solche Programme (Virenschleudern, wir sie John.Doe genau beschrieben hatte) nicht geduldet!

Reiße bitte nichts aus dem Zusammenhang.

Danke.
Ende aus die Maus.

eddy gordo 22.06.2009 21:19

Werde das Problem/Virus welches/welcher eigentlich schon weg ist ma so stehen lassen......

Für mich ist jetzt alles geklärt.....

In diesem Sinne alle ma ein paar :party: heben und abschalten^^.....denn Stress brauch echt keiner, sry hab vorhin vielleicht ein bisschen überreagiert trozdem Dank an John ohne Ihn hätte ich denke ich ma das Problem weitaus schlechter, wenn nicht sogar garnicht in den Griff bekommen :daumenhoc

Thread kann geschlossen werden..........................


Alle Zeitangaben in WEZ +1. Es ist jetzt 20:11 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19