Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Kein Virenscanner- und Windowsupdate möglich (https://www.trojaner-board.de/74798-kein-virenscanner-windowsupdate-moeglich.html)

Wirtshaus 04.07.2009 07:09

Kein Virenscanner- und Windowsupdate möglich
 
Tag Allerseits,
Tut mir leid, das ganze noch einmal durchzukauen, aber bei mir tat sich ein ähnliches Problem auf...
Vor ca. einem Monat steckte ich wie üblich meinen USB Stick an, den ich von einem Bekannten zurückbekommen habe
Als ich alles kopierte und ihn entfernte merke ich, dass ich nicht mehr auf meine Laufwerke zugreifen konnte.
"Boot.com is not a valid system32 application" - Das Problem lag an einer boot.com in einem versteckten Ordner Boot direkt auf C
Hab ich manuell entfernt und jetzt ist es wieder normal

Aber, einige Sachen stimmen immer noch nicht - Internet Explorer, Windows Update und Systemwiederherstellung funktionieren nicht
Auch der Virenscanner konnte nicht updaten - das konnte ich aber beheben, indem ich manuel updatete - Scan lieferte "jamfamous.dll" - ein Win32 Cryptor in meinem Firefox Ordner - wurde entfernt

Trotzdem funktionieren oben genannte Sachen nicht
Darum wollte ich fragen, ob jemand schauen könnt, ob sich noch das Böse auf meinem PC tummelt - und wenn, wie ich es entfernen kann

Vielen Dank schon im Voraus

Hj Log:
Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 08:06:09, on 04.07.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16791)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Sygate\SPF\smc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
C:\Programme\Bonjour\mDNSResponder.exe
C:\Programme\Windows Live\Family Safety\fsssvc.exe
C:\Programme\CA\eTrust Antivirus\InoRpc.exe
C:\Programme\CA\eTrust Antivirus\InoRT.exe
C:\Programme\CA\eTrust Antivirus\InoTask.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
C:\PROGRA~1\AVG\AVG8\avgrsx.exe
C:\PROGRA~1\AVG\AVG8\avgnsx.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\Programme\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
C:\PROGRA~1\AVG\AVG8\avgemc.exe
C:\Programme\AVG\AVG8\avgcsrvx.exe
C:\Programme\Home Cinema\TV Enhance\Kernel\TV\TVESched.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\rundll32.exe
C:\PROGRA~1\CA\ETRUST~1\realmon.exe
C:\PROGRA~1\AVG\AVG8\avgtray.exe
C:\Programme\Winamp\winampa.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\Java\jre6\bin\jusched.exe
C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\NETGEAR\WG111v2\WG111v2.exe
C:\Programme\iPod\bin\iPodService.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Dokumente und Einstellungen\Lord\Desktop\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.at/0SEDEAT/SAOS01
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R3 - URLSearchHook: YouTubeVideo Toolbar - {3e1a778f-6ffb-46a4-8810-070db1c563fd} - C:\Programme\YouTubeVideo\tbYouT.dll
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Programme\AVG\AVG8\avgssie.dll
O2 - BHO: YouTubeVideo Toolbar - {3e1a778f-6ffb-46a4-8810-070db1c563fd} - C:\Programme\YouTubeVideo\tbYouT.dll
O2 - BHO: Windows Live Family Safety Browser Helper - {4f3ed5cd-0726-42a9-87f5-d13f3d2976ac} - C:\Programme\Windows Live\Family Safety\fssbho.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Programme\Microsoft\Search Enhancement Pack\Search Helper\SearchHelper.dll
O2 - BHO: (no name) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - (no file)
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: AVG Security Toolbar BHO - {A3BC75A2-1F87-4686-AA43-5347D756017C} - C:\Programme\AVG\AVG8\Toolbar\IEToolbar.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Programme\Windows Live\Toolbar\wltcore.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: DAEMON Tools Toolbar - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Programme\DAEMON Tools Toolbar\DTToolbar.dll
O3 - Toolbar: YouTubeVideo Toolbar - {3e1a778f-6ffb-46a4-8810-070db1c563fd} - C:\Programme\YouTubeVideo\tbYouT.dll
O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Programme\Windows Live\Toolbar\wltcore.dll
O3 - Toolbar: MSN Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\MSN Toolbar\01.01.2607.0\msgr.de.de-at\msntb.dll
O3 - Toolbar: AVG Security Toolbar - {CCC7A320-B3CA-4199-B1A6-9F516DD69829} - C:\Programme\AVG\AVG8\Toolbar\IEToolbar.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [FLMOFFICE4DMOUSE] C:\Programme\Browser Mouse\mouse32a.exe
O4 - HKLM\..\Run: [FLMK08KB] C:\Programme\Muiltmedia keyboard Utility\1.3\KbdAp32A.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [RemoteControl] "C:\Programme\Home Cinema\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [LanguageShortcut] "C:\Programme\Home Cinema\PowerDVD\Language\Language.exe"
O4 - HKLM\..\Run: [TVEService] "C:\Programme\Home Cinema\TV Enhance\TVEService.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [Ulead AutoDetector v2] C:\Programme\Gemeinsame Dateien\Ulead Systems\AutoDetector\monitor.exe
O4 - HKLM\..\Run: [Realtime Monitor] C:\PROGRA~1\CA\ETRUST~1\realmon.exe -s
O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui
O4 - HKLM\..\Run: [Hofer_FotoSuite_Download] "C:\Programme\Hofer Foto Service\Hofer_Foto_Service\FotoSuite.exe" /autorun
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Programme\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\Programme\Nokia\Nokia PC Suite 6\LaunchApplication.exe -startup
O4 - HKLM\..\Run: [AVG8_TRAY] C:\PROGRA~1\AVG\AVG8\avgtray.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [AppleSyncNotifier] C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [fssui] "C:\Programme\Windows Live\Family Safety\fsui.exe" -autorun
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Programme\DAEMON Tools Lite\daemon.exe" -autorun
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: EndItAll.lnk = C:\Programme\EndItAll\enditall.exe
O4 - Startup: Xfire.lnk = C:\Programme\Xfire\Xfire.exe
O4 - Global Startup: Monitor Apache Servers.lnk = C:\Apache2\bin\ApacheMonitor.exe
O4 - Global Startup: NETGEAR WG111v2 Smart Wizard.lnk = C:\Programme\NETGEAR\WG111v2\WG111v2.exe
O9 - Extra button: In Blog veröffentlichen - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programme\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: In Windows Live Writer in Blog veröffentliche&n - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programme\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {1E54D648-B804-468d-BC78-4AFFED8E262E} (System Requirements Lab) - http://www.nvidia.com/content/DriverDownload/srl/3.0.0.0/srl_bin/sysreqlab3.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1224892716140
O16 - DPF: {74DBCB52-F298-4110-951D-AD2FF67BC8AB} (NVIDIA Smart Scan) - http://www.nvidia.com/content/DriverDownload/nforce/NvidiaSmartScan.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{DB8E2247-0607-446E-BE74-52D6C93FE9B3}: NameServer = 85.255.116.22,85.255.112.64
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.116.22,85.255.112.64
O17 - HKLM\System\CS5\Services\Tcpip\Parameters: NameServer = 85.255.116.22,85.255.112.64
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.116.22,85.255.112.64
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Programme\AVG\AVG8\avgpp.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: avgrsstarter - C:\WINDOWS\SYSTEM32\avgrsstx.dll
O23 - Service: Apache2.2 - Apache Software Foundation - C:\Apache2\bin\httpd.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: AVG8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgemc.exe
O23 - Service: AVG8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe
O23 - Service: CA-Lizenz-Client (CA_LIC_CLNT) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmt.exe
O23 - Service: CA-Lizenzserver (CA_LIC_SRVR) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmtd.exe
O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - C:\Programme\Hofer Foto Service\Common\Database\bin\fbserver.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: eTrust Antivirus RPC Server (InoRPC) - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoRpc.exe
O23 - Service: eTrust Antivirus Realtime Server (InoRT) - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoRT.exe
O23 - Service: eTrust Antivirus Job Server (InoTask) - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoTask.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
O23 - Service: Ereignisprotokoll-Überwachung (LogWatch) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
O23 - Service: NBService - Nero AG - C:\Programme\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared Files\RichVideo.exe
O23 - Service: ServiceLayer - Nokia. - C:\Programme\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - C:\Programme\Sygate\SPF\smc.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUp Utilities 2004\WinStylerThemeSvc.exe
O23 - Service: TVEnhance Background Capture Service (TBCS) (TVECapSvc) - Unknown owner - C:\Programme\Home Cinema\TV Enhance\Kernel\TV\TVECapSvc.exe
O23 - Service: TVEnhance Task Scheduler (TTS)) (TVESched) - Unknown owner - C:\Programme\Home Cinema\TV Enhance\Kernel\TV\TVESched.exe
O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe

--
End of file - 14103 bytes


undoreal 04.07.2009 11:17

Halli hallo Wirtshaus
:hallo:

Deinstalliere bitte CA oder AVG. Mehr als ein Virenscanner auf einem System ist nicht zu empfehlen.

Lasse danach bitte die Kasperksy Rescue disk:
http://devbuilds.kaspersky-labs.com/devbuilds/RescueDisk/kav_rescue_2008.iso
laufen. Einfach die iso Datei auf eine CD brennen und von dieser booten. Signaturen Daten aktuallisieren/updaten. Alle Einstellungen für den Scan auf maximale Stude drehen und den Rechner überprüfen lassen.

Das gleiche mache bitte mit der Avira Rescue Disk:
http://www.free-av.com/en/products/12/avira_antivir_rescue_system.html


Danach melde dich hier wieder und beschreibe bzw. poste die logs was gefunden wurde.

Wirtshaus 05.07.2009 17:17

So,

also bevor ich den post gestern gelesen hab, hab ich noch Spybot S&D laufen lassen - dieser fand folgendes:
Win32.Agent.sd
Win32.TDSS.rtk
-~~- .reg
-~~- .eit
und , siehe da ZLob.DNSchanger

Das erklärt einiges
Jedenfalls, hab ich diese damit gleich beseitigt,
dann hab ich nacheinander die Rescue Disks drüberlaufen lassen

Kaspersky - Hat nichts entdeckt

Code:

Virensuche: abgeschlossen 04.07.09 16:25  (Ereignis: 2, Objekte: 160177, Zeit: 03:06:32)       
04.07.09 16:25        Aufgabe wurde abgeschlossen                       
04.07.09 13:19        Aufgabe wurde gestartet

Avira - Hat ebenfalls keine verdächtigen Dateien, ect. gefunden
nur einen Haufen Warnings
konnte aber leider die log Datei nicht speichern

Update, Virenprogramm und Win Explorer scheinen wieder zu funktionieren
Wiederherstellung hab ich noch nicht probiert, die alten Wdh Punkte hab ich entfernt

Scheint wieder alles normal zu sein
Wenn noch was is bitte sagen

Ansonsten Danke für die schnelle Antwort + Hilfe



Ps: Das mit den 2 Antivirenprogs - das Etrust Antivirus (das es inzwischen gar nicht mehr gibt) war schon drauf; kriegs aber ned runter, ansonsten macht es nichts
Will aber AVG benutzen - deshalb die zwei
Muss sich nicht ändern, es sei denn es ist wirklich gefährlich für den PC

:)


Hier der momentane Hijack this:
Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:59:30, on 05.07.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16791)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Sygate\SPF\smc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
C:\Programme\Bonjour\mDNSResponder.exe
C:\Programme\Windows Live\Family Safety\fsssvc.exe
C:\Programme\CA\eTrust Antivirus\InoRpc.exe
C:\Programme\CA\eTrust Antivirus\InoRT.exe
C:\Programme\CA\eTrust Antivirus\InoTask.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\AVG\AVG8\avgrsx.exe
C:\PROGRA~1\AVG\AVG8\avgnsx.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\Programme\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
C:\PROGRA~1\CA\ETRUST~1\realmon.exe
C:\PROGRA~1\AVG\AVG8\avgtray.exe
C:\Programme\Winamp\winampa.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\PROGRA~1\AVG\AVG8\avgemc.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexStoreSvr.exe
C:\Apache2\bin\ApacheMonitor.exe
C:\Programme\NETGEAR\WG111v2\WG111v2.exe
C:\Programme\Home Cinema\TV Enhance\Kernel\TV\TVESched.exe
C:\Programme\AVG\AVG8\avgcsrvx.exe
C:\Programme\PC Connectivity Solution\ServiceLayer.exe
C:\Programme\iPod\bin\iPodService.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Dokumente und Einstellungen\Lord\Desktop\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.at/0SEDEAT/SAOS01
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R3 - URLSearchHook: (no name) - *{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
R3 - URLSearchHook: (no name) - *{3e1a778f-6ffb-46a4-8810-070db1c563fd} - (no file)
R3 - URLSearchHook: AVG Security Toolbar BHO - {A3BC75A2-1F87-4686-AA43-5347D756017C} - C:\Programme\AVG\AVG8\Toolbar\IEToolbar.dll
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Programme\AVG\AVG8\avgssie.dll
O2 - BHO: YouTubeVideo Toolbar - {3e1a778f-6ffb-46a4-8810-070db1c563fd} - C:\Programme\YouTubeVideo\tbYouT.dll
O2 - BHO: Windows Live Family Safety Browser Helper - {4f3ed5cd-0726-42a9-87f5-d13f3d2976ac} - C:\Programme\Windows Live\Family Safety\fssbho.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Programme\Microsoft\Search Enhancement Pack\Search Helper\SearchHelper.dll
O2 - BHO: (no name) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - (no file)
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: AVG Security Toolbar BHO - {A3BC75A2-1F87-4686-AA43-5347D756017C} - C:\Programme\AVG\AVG8\Toolbar\IEToolbar.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Programme\Windows Live\Toolbar\wltcore.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: DAEMON Tools Toolbar - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Programme\DAEMON Tools Toolbar\DTToolbar.dll
O3 - Toolbar: YouTubeVideo Toolbar - {3e1a778f-6ffb-46a4-8810-070db1c563fd} - C:\Programme\YouTubeVideo\tbYouT.dll
O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Programme\Windows Live\Toolbar\wltcore.dll
O3 - Toolbar: MSN Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\MSN Toolbar\01.01.2607.0\msgr.de.de-at\msntb.dll
O3 - Toolbar: AVG Security Toolbar - {CCC7A320-B3CA-4199-B1A6-9F516DD69829} - C:\Programme\AVG\AVG8\Toolbar\IEToolbar.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [FLMOFFICE4DMOUSE] C:\Programme\Browser Mouse\mouse32a.exe
O4 - HKLM\..\Run: [FLMK08KB] C:\Programme\Muiltmedia keyboard Utility\1.3\KbdAp32A.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [RemoteControl] "C:\Programme\Home Cinema\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [LanguageShortcut] "C:\Programme\Home Cinema\PowerDVD\Language\Language.exe"
O4 - HKLM\..\Run: [TVEService] "C:\Programme\Home Cinema\TV Enhance\TVEService.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [Ulead AutoDetector v2] C:\Programme\Gemeinsame Dateien\Ulead Systems\AutoDetector\monitor.exe
O4 - HKLM\..\Run: [Realtime Monitor] C:\PROGRA~1\CA\ETRUST~1\realmon.exe -s
O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui
O4 - HKLM\..\Run: [Hofer_FotoSuite_Download] "C:\Programme\Hofer Foto Service\Hofer_Foto_Service\FotoSuite.exe" /autorun
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Programme\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\Programme\Nokia\Nokia PC Suite 6\LaunchApplication.exe -startup
O4 - HKLM\..\Run: [AVG8_TRAY] C:\PROGRA~1\AVG\AVG8\avgtray.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [AppleSyncNotifier] C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [fssui] "C:\Programme\Windows Live\Family Safety\fsui.exe" -autorun
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Programme\DAEMON Tools Lite\daemon.exe" -autorun
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: EndItAll.lnk = C:\Programme\EndItAll\enditall.exe
O4 - Startup: Xfire.lnk = C:\Programme\Xfire\Xfire.exe
O4 - Global Startup: Monitor Apache Servers.lnk = C:\Apache2\bin\ApacheMonitor.exe
O4 - Global Startup: NETGEAR WG111v2 Smart Wizard.lnk = C:\Programme\NETGEAR\WG111v2\WG111v2.exe
O9 - Extra button: In Blog veröffentlichen - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programme\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: In Windows Live Writer in Blog veröffentliche&n - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programme\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {1E54D648-B804-468d-BC78-4AFFED8E262E} (System Requirements Lab) - http://www.nvidia.com/content/DriverDownload/srl/3.0.0.0/srl_bin/sysreqlab3.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1224892716140
O16 - DPF: {74DBCB52-F298-4110-951D-AD2FF67BC8AB} (NVIDIA Smart Scan) - http://www.nvidia.com/content/DriverDownload/nforce/NvidiaSmartScan.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{DB8E2247-0607-446E-BE74-52D6C93FE9B3}: NameServer = 208.67.220.220,208.67.222.222
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 208.67.220.220,208.67.222.222
O17 - HKLM\System\CS5\Services\Tcpip\Parameters: NameServer = 208.67.220.220,208.67.222.222
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 208.67.220.220,208.67.222.222
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Programme\AVG\AVG8\avgpp.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: avgrsstarter - C:\WINDOWS\SYSTEM32\avgrsstx.dll
O23 - Service: Apache2.2 - Apache Software Foundation - C:\Apache2\bin\httpd.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: AVG8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgemc.exe
O23 - Service: AVG8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe
O23 - Service: CA-Lizenz-Client (CA_LIC_CLNT) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmt.exe
O23 - Service: CA-Lizenzserver (CA_LIC_SRVR) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmtd.exe
O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - C:\Programme\Hofer Foto Service\Common\Database\bin\fbserver.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: eTrust Antivirus RPC Server (InoRPC) - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoRpc.exe
O23 - Service: eTrust Antivirus Realtime Server (InoRT) - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoRT.exe
O23 - Service: eTrust Antivirus Job Server (InoTask) - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoTask.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
O23 - Service: Ereignisprotokoll-Überwachung (LogWatch) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
O23 - Service: NBService - Nero AG - C:\Programme\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared Files\RichVideo.exe
O23 - Service: ServiceLayer - Nokia. - C:\Programme\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - C:\Programme\Sygate\SPF\smc.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUp Utilities 2004\WinStylerThemeSvc.exe
O23 - Service: TVEnhance Background Capture Service (TBCS) (TVECapSvc) - Unknown owner - C:\Programme\Home Cinema\TV Enhance\Kernel\TV\TVECapSvc.exe
O23 - Service: TVEnhance Task Scheduler (TTS)) (TVESched) - Unknown owner - C:\Programme\Home Cinema\TV Enhance\Kernel\TV\TVESched.exe
O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe

--
End of file - 14506 bytes


undoreal 05.07.2009 21:57

Würde mich wundern wenn Spybot ein Tdss Rootkit sauber entfernen kann.

Das Avira und Kaspersky nichts finden ist nach wie vor traurig. Ich dachte daran hätte sich langsam mal geändert. Aber gut, dann machen wir das mehr oder weniger manuell:

GMER - Rootkit Detection
  • Lade Gmer von hier
  • entpacke es auf den Dektop
  • Doppelklicke die gmer.exe
  • Der Reiter Rootkit oben ist schon angewählt
http://saved.im/mzaxndu2m2ni_vs/gmerzj1oo1.jpg
  • Drücke Scan, Der Vorgang kann je nach System 3 - 10min dauern
  • nach Beendigung des Scan, drücke "Copy"
  • nun kannst Du das Ergebnis hier posten
  • Sollte Gmer sagen "Gmer hasen´t found any System Modifikation", so hat Gmer keine Einträge gefunden.


Master Boot Record überprüfen:

Lade dir die mbr.exe von gmer auf den Desktop und führe die Datei mit Administrator-Rechten aus.

Poste das log!

Sollte ein MBR Rootkit gefunden worde sein, das wird im log durch den Ausdruck
Zitat:

MBR rootkit code detected !
indiziert und du musst du eine Bereinigung vornehmen.

Downloade dir dafür die mbr.bat.txt von BataAlexander und speichere sie neben der mbr.exe auf dem Desktop.
Ändere die Endung der mbr.txt.bat in mbr.bat Eine vernünftige Ordneransicht ist dafür nötig.
Dann führe die mbr.bat. durch einen Doppelklick aus.
Dabei muss sich die mbr.exe von gmer ebenfalls auf dem Desktop befinden!

Der MBR wird bereinigt und es erscheint ein log. Poste auch diese log!

Wirtshaus 05.07.2009 22:40

!!!
Arrgg

Während ich Gmer ausgeführt habe ist ein schwerwiegender Fehler aufgetaucht!!!
Problemsignatur:
Code:

BCCode : 50    BCP1 : E2B1A560    BCP2 : 00000000    BCP3 : B5CE3255   
BCP4 : 00000001    OSVer : 5_1_2600    SP : 3_0    Product : 256_1

Ich hab die exe gestartet - er hat gleich gescannt, sagte er hat einiges gefunden und gefragt, ob er eine vollen System Scan ausführen soll - bin ich auf "yes" gegangen
Währenddessen ist nach kurzer Zeit auf einmal der Bildschirm blau geworden
Da stand irgendwas von:
Es wurde ein Problem festgestellt
Windows wurde hertuntergefahren um nicht geschädigt zu werden

Verursacher möglicherweise: cxvafakj.sys
Technische Daten:
STOP 0x00000050 (0xE2B1A560,0x00000000,0xB5CF3255,0x00000001)

Mehr konnt ich nich wirklich verstehend ablesen

Unten stand noch, dass ein Abild des physischen Speichers gemacht wird, oder so etwas
Danach ist er neugestartet

WAs soll ich tun? :( :(


EDIT: Das sagt Gmer, wenn ich den vollen Scan verneine
Code:

GMER 1.0.15.14972 - http://www.gmer.net
Rootkit scan 2009-07-05 23:42:18
Windows 5.1.2600 Service Pack 3


---- System - GMER 1.0.15 ----

SSDT            sppq.sys                                              ZwEnumerateKey [0xF736DCA4]
SSDT            sppq.sys                                              ZwEnumerateValueKey [0xF736E032]

---- Devices - GMER 1.0.15 ----

Device          \FileSystem\Ntfs \Ntfs                                86F651F8

AttachedDevice  \FileSystem\Ntfs \Ntfs                                ino_flpy.sys (CA eTrust Antivirus/InoculateIT File System Mounting Filter Driver for Windows 2000/Computer Associates)

Device          \FileSystem\Fastfat \Fat                              865C81F8

AttachedDevice  \FileSystem\Fastfat \Fat                              ino_flpy.sys (CA eTrust Antivirus/InoculateIT File System Mounting Filter Driver for Windows 2000/Computer Associates)
AttachedDevice  \FileSystem\Fastfat \Fat                              fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

Device          \Driver\Tcpip \Device\Ip                              wpsdrvnt.sys (wpsdrvnt/Sygate Technologies, Inc.)

AttachedDevice  \Driver\Tcpip \Device\Ip                              avgtdix.sys (AVG Network connection watcher/AVG Technologies CZ, s.r.o.)

Device          \Driver\Tcpip \Device\Tcp                              wpsdrvnt.sys (wpsdrvnt/Sygate Technologies, Inc.)

AttachedDevice  \Driver\Tcpip \Device\Tcp                              avgtdix.sys (AVG Network connection watcher/AVG Technologies CZ, s.r.o.)
AttachedDevice  \Driver\Tcpip \Device\Tcp                              fssfltr_tdi.sys (Family Safety Filter Driver (TDI)/Microsoft Corporation)

Device          \Driver\Tcpip \Device\Udp                              wpsdrvnt.sys (wpsdrvnt/Sygate Technologies, Inc.)

AttachedDevice  \Driver\Tcpip \Device\Udp                              avgtdix.sys (AVG Network connection watcher/AVG Technologies CZ, s.r.o.)
AttachedDevice  \Driver\Tcpip \Device\Udp                              fssfltr_tdi.sys (Family Safety Filter Driver (TDI)/Microsoft Corporation)

Device          \Driver\Tcpip \Device\RawIp                            wpsdrvnt.sys (wpsdrvnt/Sygate Technologies, Inc.)

AttachedDevice  \Driver\Tcpip \Device\RawIp                            avgtdix.sys (AVG Network connection watcher/AVG Technologies CZ, s.r.o.)
AttachedDevice  \Driver\Tcpip \Device\RawIp                            fssfltr_tdi.sys (Family Safety Filter Driver (TDI)/Microsoft Corporation)

---- Services - GMER 1.0.15 ----

Service        system32\drivers\gaopdxevkojbit.sys (*** hidden *** )  [SYSTEM] gaopdxserv.sys                                                                                                  <-- ROOTKIT !!!

---- EOF - GMER 1.0.15 ----


Wirtshaus 06.07.2009 00:34

So...
Also ich hab Gmer nochmal benutzt
Nachdem anfänglichen Scan hab ich beim PopUp wieder auf "no" geklickt, dann aber rechts alles angeschaltet, sodass er alles scannt (also System, Files, etc. auf C: und D:)
Das ging offensichtlich normal durch

Hier der log:
Code:

GMER 1.0.15.14972 - http://www.gmer.net
Rootkit scan 2009-07-06 01:25:13
Windows 5.1.2600 Service Pack 3


---- System - GMER 1.0.15 ----

SSDT            \??\C:\WINDOWS\system32\drivers\wpsdrvnt.sys (wpsdrvnt/Sygate Technologies, Inc.)                      ZwAllocateVirtualMemory [0xF7652B30]
SSDT            sppq.sys                                                                                              ZwCreateKey [0xF734F0E0]
SSDT            \??\C:\WINDOWS\system32\drivers\wpsdrvnt.sys (wpsdrvnt/Sygate Technologies, Inc.)                      ZwCreateThread [0xF76526F0]
SSDT            sppq.sys                                                                                              ZwEnumerateKey [0xF736DCA4]
SSDT            sppq.sys                                                                                              ZwEnumerateValueKey [0xF736E032]
SSDT            \??\C:\WINDOWS\system32\drivers\wpsdrvnt.sys (wpsdrvnt/Sygate Technologies, Inc.)                      ZwMapViewOfSection [0xF7652470]
SSDT            sppq.sys                                                                                              ZwOpenKey [0xF734F0C0]
SSDT            \??\C:\WINDOWS\system32\drivers\wpsdrvnt.sys (wpsdrvnt/Sygate Technologies, Inc.)                      ZwProtectVirtualMemory [0xF7652C50]
SSDT            sppq.sys                                                                                              ZwQueryKey [0xF736E10A]
SSDT            sppq.sys                                                                                              ZwQueryValueKey [0xF736DF8A]
SSDT            sppq.sys                                                                                              ZwSetValueKey [0xF736E19C]
SSDT            \??\C:\WINDOWS\system32\drivers\wpsdrvnt.sys (wpsdrvnt/Sygate Technologies, Inc.)                      ZwShutdownSystem [0xF7652990]
SSDT            \??\C:\WINDOWS\system32\drivers\wpsdrvnt.sys (wpsdrvnt/Sygate Technologies, Inc.)                      ZwTerminateProcess [0xF76528D0]
SSDT            \??\C:\WINDOWS\system32\drivers\wpsdrvnt.sys (wpsdrvnt/Sygate Technologies, Inc.)                      ZwWriteVirtualMemory [0xF7652D60]

INT 0x62        ?                                                                                                      86F66BF8
INT 0x63        ?                                                                                                      86CD7BF8
INT 0x74        ?                                                                                                      86CD7BF8
INT 0x94        ?                                                                                                      86F66BF8
INT 0x94        ?                                                                                                      86F66BF8
INT 0x94        ?                                                                                                      86CD7BF8
INT 0x94        ?                                                                                                      86F66BF8
INT 0xB4        ?                                                                                                      86CD7BF8

---- Kernel code sections - GMER 1.0.15 ----

?              sppq.sys                                                                                              Das System kann die angegebene Datei nicht finden. !
.text          USBPORT.SYS!DllUnload                                                                                  F63DD8AC 5 Bytes  JMP 86CD71D8
.text          azgnwquj.SYS                                                                                          F6365386 35 Bytes  [00, 00, 00, 00, 00, 00, 20, ...]
.text          azgnwquj.SYS                                                                                          F63653AA 24 Bytes  [00, 00, 00, 00, 00, 00, 00, ...]
.text          azgnwquj.SYS                                                                                          F63653C4 3 Bytes  [00, 70, 02] {ADD [EAX+0x2], DH}
.text          azgnwquj.SYS                                                                                          F63653C9 1 Byte  [30]
.text          azgnwquj.SYS                                                                                          F63653C9 11 Bytes  [30, 00, 00, 00, 5C, 02, 00, ...] {XOR [EAX], AL; ADD [EAX], AL; POP ESP; ADD AL, [EAX]; ADD [EAX], AL; ADD [EAX], AL}
.text          ...                                                                                                   
.text          tcpip.sys!IPTransmit + 10FC                                                                            F3ADCD3A 6 Bytes  CALL F7193E50 Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
.text          tcpip.sys!IPTransmit + 2A52                                                                            F3ADE690 6 Bytes  CALL F7193E50 Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
.text          tcpip.sys!IPRegisterProtocol + 930                                                                    F3AF4454 6 Bytes  CALL F7193E50 Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
.text          wanarp.sys                                                                                            F76353FD 4 Bytes  CALL F7193FA0 Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
.text          wanarp.sys                                                                                            F7635402 2 Bytes  [90, 90] {NOP ; NOP }

---- User code sections - GMER 1.0.15 ----

.text          C:\Programme\Windows Live\Family Safety\fsssvc.exe[1944] ADVAPI32.dll!RegOpenKeyExA                    77DA7852 5 Bytes  JMP 0101F7BF C:\Programme\Windows Live\Family Safety\fsssvc.exe (Family Safety Service/Microsoft Corporation)

---- Kernel IAT/EAT - GMER 1.0.15 ----

IAT            atapi.sys[HAL.dll!READ_PORT_UCHAR]                                                                    [F7350042] sppq.sys
IAT            atapi.sys[HAL.dll!READ_PORT_BUFFER_USHORT]                                                            [F735013E] sppq.sys
IAT            atapi.sys[HAL.dll!READ_PORT_USHORT]                                                                    [F73500C0] sppq.sys
IAT            atapi.sys[HAL.dll!WRITE_PORT_BUFFER_USHORT]                                                            [F7350800] sppq.sys
IAT            atapi.sys[HAL.dll!WRITE_PORT_UCHAR]                                                                    [F73506D6] sppq.sys
IAT            \SystemRoot\System32\Drivers\azgnwquj.SYS[HAL.dll!KfAcquireSpinLock]                                  18C4830E
IAT            \SystemRoot\System32\Drivers\azgnwquj.SYS[HAL.dll!READ_PORT_UCHAR]                                    1C8D9E88
IAT            \SystemRoot\System32\Drivers\azgnwquj.SYS[HAL.dll!KeGetCurrentIrql]                                    9E880000
IAT            \SystemRoot\System32\Drivers\azgnwquj.SYS[HAL.dll!KfRaiseIrql]                                        00001CA9
IAT            \SystemRoot\System32\Drivers\azgnwquj.SYS[HAL.dll!KfLowerIrql]                                        0E798366
IAT            \SystemRoot\System32\Drivers\azgnwquj.SYS[HAL.dll!HalGetInterruptVector]                              74AAB000
IAT            \SystemRoot\System32\Drivers\azgnwquj.SYS[HAL.dll!HalTranslateBusAddress]                              8186C636
IAT            \SystemRoot\System32\Drivers\azgnwquj.SYS[HAL.dll!KeStallExecutionProcessor]                          1A00001C
IAT            \SystemRoot\System32\Drivers\azgnwquj.SYS[HAL.dll!KfReleaseSpinLock]                                  1C8386C6
IAT            \SystemRoot\System32\Drivers\azgnwquj.SYS[HAL.dll!READ_PORT_BUFFER_USHORT]                            C6020000
IAT            \SystemRoot\System32\Drivers\azgnwquj.SYS[HAL.dll!READ_PORT_USHORT]                                    001C8E86
IAT            \SystemRoot\System32\Drivers\azgnwquj.SYS[HAL.dll!WRITE_PORT_BUFFER_USHORT]                            86C60200
IAT            \SystemRoot\System32\Drivers\azgnwquj.SYS[HAL.dll!WRITE_PORT_UCHAR]                                    00001CAA
IAT            \SystemRoot\System32\Drivers\azgnwquj.SYS[WMILIB.SYS!WmiSystemControl]                                8800001C
IAT            \SystemRoot\System32\Drivers\azgnwquj.SYS[WMILIB.SYS!WmiCompleteRequest]                              001CB19E
IAT            \SystemRoot\system32\DRIVERS\i8042prt.sys[HAL.dll!READ_PORT_UCHAR]                                    [F735FE9C] sppq.sys
IAT            \SystemRoot\system32\DRIVERS\ndiswan.sys[NDIS.SYS!NdisCloseAdapter]                                    [F7194C70] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\system32\DRIVERS\ndiswan.sys[NDIS.SYS!NdisOpenAdapter]                                    [F7194BD0] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\system32\DRIVERS\ndiswan.sys[NDIS.SYS!NdisDeregisterProtocol]                              [F7194B10] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\system32\DRIVERS\ndiswan.sys[NDIS.SYS!NdisRegisterProtocol]                                [F71948E0] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\system32\DRIVERS\raspppoe.sys[NDIS.SYS!NdisRegisterProtocol]                              [F71948E0] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\system32\DRIVERS\raspppoe.sys[NDIS.SYS!NdisOpenAdapter]                                    [F7194BD0] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\system32\DRIVERS\raspppoe.sys[NDIS.SYS!NdisCloseAdapter]                                  [F7194C70] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\system32\DRIVERS\raspppoe.sys[NDIS.SYS!NdisDeregisterProtocol]                            [F7194B10] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\system32\DRIVERS\psched.sys[NDIS.SYS!NdisDeregisterProtocol]                              [F7194B10] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\system32\DRIVERS\psched.sys[NDIS.SYS!NdisRegisterProtocol]                                [F71948E0] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\system32\DRIVERS\psched.sys[NDIS.SYS!NdisOpenAdapter]                                      [F7194BD0] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\system32\DRIVERS\psched.sys[NDIS.SYS!NdisCloseAdapter]                                    [F7194C70] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\System32\Drivers\NDProxy.SYS[NDIS.SYS!NdisRegisterProtocol]                                [F71948E0] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\System32\Drivers\NDProxy.SYS[NDIS.SYS!NdisDeregisterProtocol]                              [F7194B10] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\System32\Drivers\NDProxy.SYS[NDIS.SYS!NdisCloseAdapter]                                    [F7194C70] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\System32\Drivers\NDProxy.SYS[NDIS.SYS!NdisOpenAdapter]                                    [F7194BD0] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\system32\DRIVERS\tcpip.sys[NDIS.SYS!NdisCloseAdapter]                                      [F7194C70] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\system32\DRIVERS\tcpip.sys[NDIS.SYS!NdisOpenAdapter]                                      [F7194BD0] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\system32\DRIVERS\tcpip.sys[NDIS.SYS!NdisRegisterProtocol]                                  [F71948E0] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\system32\DRIVERS\wanarp.sys[NDIS.SYS!NdisDeregisterProtocol]                              [F7194B10] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\system32\DRIVERS\wanarp.sys[NDIS.SYS!NdisRegisterProtocol]                                [F71948E0] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\system32\DRIVERS\wanarp.sys[NDIS.SYS!NdisOpenAdapter]                                      [F7194BD0] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\system32\DRIVERS\wanarp.sys[NDIS.SYS!NdisCloseAdapter]                                    [F7194C70] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\system32\DRIVERS\arp1394.sys[NDIS.SYS!NdisCloseAdapter]                                    [F7194C70] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\system32\DRIVERS\arp1394.sys[NDIS.SYS!NdisOpenAdapter]                                    [F7194BD0] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\system32\DRIVERS\arp1394.sys[NDIS.SYS!NdisDeregisterProtocol]                              [F7194B10] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\system32\DRIVERS\arp1394.sys[NDIS.SYS!NdisRegisterProtocol]                                [F71948E0] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\system32\DRIVERS\ndisuio.sys[NDIS.SYS!NdisRegisterProtocol]                                [F71948E0] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\system32\DRIVERS\ndisuio.sys[NDIS.SYS!NdisDeregisterProtocol]                              [F7194B10] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\system32\DRIVERS\ndisuio.sys[NDIS.SYS!NdisCloseAdapter]                                    [F7194C70] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)
IAT            \SystemRoot\system32\DRIVERS\ndisuio.sys[NDIS.SYS!NdisOpenAdapter]                                    [F7194BD0] Teefer.sys (Teefer Driver/Sygate Technologies, Inc.)


Wirtshaus 06.07.2009 00:35

Tut mir Leid, da er zu lang ist muss ich ihn dritteln...

Code:

---- Devices - GMER 1.0.15 ----

Device          \FileSystem\Ntfs \Ntfs                                                                                86F651F8

AttachedDevice  \FileSystem\Ntfs \Ntfs                                                                                ino_flpy.sys (CA eTrust Antivirus/InoculateIT File System Mounting Filter Driver for Windows 2000/Computer Associates)

Device          \FileSystem\Fastfat \FatCdrom                                                                          865C81F8
Device          \Driver\Tcpip \Device\Ip                                                                              wpsdrvnt.sys (wpsdrvnt/Sygate Technologies, Inc.)

AttachedDevice  \Driver\Tcpip \Device\Ip                                                                              avgtdix.sys (AVG Network connection watcher/AVG Technologies CZ, s.r.o.)

Device          \Driver\usbuhci \Device\USBPDO-0                                                                      86C861F8
Device          \Driver\dmio \Device\DmControl\DmIoDaemon                                                              86FD81F8
Device          \Driver\dmio \Device\DmControl\DmConfig                                                                86FD81F8
Device          \Driver\dmio \Device\DmControl\DmPnP                                                                  86FD81F8
Device          \Driver\dmio \Device\DmControl\DmInfo                                                                  86FD81F8
Device          \Driver\usbuhci \Device\USBPDO-1                                                                      86C861F8
Device          \Driver\usbuhci \Device\USBPDO-2                                                                      86C861F8
Device          \Driver\PCI_PNP8962 \Device\00000053                                                                  sppq.sys
Device          \Driver\usbuhci \Device\USBPDO-3                                                                      86C861F8
Device          \Driver\usbehci \Device\USBPDO-4                                                                      86C4F1F8
Device          \Driver\Tcpip \Device\Tcp                                                                              wpsdrvnt.sys (wpsdrvnt/Sygate Technologies, Inc.)

AttachedDevice  \Driver\Tcpip \Device\Tcp                                                                              avgtdix.sys (AVG Network connection watcher/AVG Technologies CZ, s.r.o.)
AttachedDevice  \Driver\Tcpip \Device\Tcp                                                                              fssfltr_tdi.sys (Family Safety Filter Driver (TDI)/Microsoft Corporation)

Device          \Driver\Ftdisk \Device\HarddiskVolume1                                                                86F671F8
Device          \Driver\Cdrom \Device\CdRom0                                                                          86CC2500
Device          \Driver\Ftdisk \Device\HarddiskVolume2                                                                86F671F8
Device          \Driver\Cdrom \Device\CdRom1                                                                          86CC2500
Device          \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-3                                                            sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device          \Driver\atapi \Device\Ide\IdePort0                                                                    sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device          \Driver\atapi \Device\Ide\IdePort1                                                                    sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device          \Driver\atapi \Device\Ide\IdePort2                                                                    sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device          \Driver\atapi \Device\Ide\IdeDeviceP2T1L0-19                                                          sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device          \Driver\atapi \Device\Ide\IdeDeviceP2T0L0-11                                                          sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device          \Driver\Cdrom \Device\CdRom2                                                                          86CC2500
Device          \Driver\sptd \Device\3178950212                                                                        sppq.sys
Device          \Driver\NetBT \Device\NetBt_Wins_Export                                                                86B4B500
Device          \Driver\usbstor \Device\00000091                                                                      86B0F500
Device          \Driver\usbstor \Device\00000091                                                                      sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device          \Driver\NetBT \Device\NetbiosSmb                                                                      86B4B500
Device          \Driver\usbstor \Device\00000093                                                                      86B0F500
Device          \Driver\usbstor \Device\00000093                                                                      sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device          \Driver\usbstor \Device\00000094                                                                      86B0F500
Device          \Driver\usbstor \Device\00000094                                                                      sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device          \Driver\usbstor \Device\00000095                                                                      86B0F500
Device          \Driver\usbstor \Device\00000095                                                                      sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device          \Driver\Tcpip \Device\Udp                                                                              wpsdrvnt.sys (wpsdrvnt/Sygate Technologies, Inc.)

AttachedDevice  \Driver\Tcpip \Device\Udp                                                                              avgtdix.sys (AVG Network connection watcher/AVG Technologies CZ, s.r.o.)
AttachedDevice  \Driver\Tcpip \Device\Udp                                                                              fssfltr_tdi.sys (Family Safety Filter Driver (TDI)/Microsoft Corporation)

Device          \Driver\Tcpip \Device\RawIp                                                                            wpsdrvnt.sys (wpsdrvnt/Sygate Technologies, Inc.)

AttachedDevice  \Driver\Tcpip \Device\RawIp                                                                            avgtdix.sys (AVG Network connection watcher/AVG Technologies CZ, s.r.o.)
AttachedDevice  \Driver\Tcpip \Device\RawIp                                                                            fssfltr_tdi.sys (Family Safety Filter Driver (TDI)/Microsoft Corporation)

Device          \Driver\NetBT \Device\NetBT_Tcpip_{DB8E2247-0607-446E-BE74-52D6C93FE9B3}                              86B4B500
Device          \Driver\usbuhci \Device\USBFDO-0                                                                      86C861F8
Device          \Driver\usbuhci \Device\USBFDO-1                                                                      86C861F8
Device          \FileSystem\MRxSmb \Device\LanmanDatagramReceiver                                                      865C91F8
Device          \Driver\Tcpip \Device\IPMULTICAST                                                                      wpsdrvnt.sys (wpsdrvnt/Sygate Technologies, Inc.)
Device          \Driver\usbuhci \Device\USBFDO-2                                                                      86C861F8
Device          \FileSystem\MRxSmb \Device\LanmanRedirector                                                            865C91F8
Device          \Driver\usbuhci \Device\USBFDO-3                                                                      86C861F8
Device          \Driver\usbehci \Device\USBFDO-4                                                                      86C4F1F8
Device          \Driver\Ftdisk \Device\FtControl                                                                      86F671F8
Device          \Driver\azgnwquj \Device\Scsi\azgnwquj1                                                                86BB4500
Device          \Driver\azgnwquj \Device\Scsi\azgnwquj1                                                                sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device          \Driver\azgnwquj \Device\Scsi\azgnwquj1Port3Path0Target0Lun0                                          86BB4500
Device          \Driver\azgnwquj \Device\Scsi\azgnwquj1Port3Path0Target0Lun0                                          sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device          \FileSystem\Fastfat \Fat                                                                              865C81F8

AttachedDevice  \FileSystem\Fastfat \Fat                                                                              ino_flpy.sys (CA eTrust Antivirus/InoculateIT File System Mounting Filter Driver for Windows 2000/Computer Associates)
AttachedDevice  \FileSystem\Fastfat \Fat                                                                              fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

Device          \FileSystem\Cdfs \Cdfs                                                                                863591F8

---- Services - GMER 1.0.15 ----

Service        system32\drivers\gaopdxevkojbit.sys (*** hidden *** )                                                  [SYSTEM] gaopdxserv.sys                                                                                                                    <-- ROOTKIT !!!


Wirtshaus 06.07.2009 00:36

Hier der 3. :

Code:

---- Registry - GMER 1.0.15 ----

Reg            HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys@start                                            1
Reg            HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys@type                                            1
Reg            HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys@imagepath                                        \systemroot\system32\drivers\gaopdxevkojbit.sys
Reg            HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys@group                                            file system
Reg            HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys\modules                                         
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s1                                                    771343423
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s2                                                    285507792
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@h0                                                    2
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC                     
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@p0                    C:\Programme\DAEMON Tools Lite\
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@h0                    1
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@hdf12                0x73 0xBE 0xFA 0x5D ...
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001             
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@a0          0x20 0x01 0x00 0x00 ...
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@hdf12        0x3A 0x8F 0xA1 0x73 ...
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0       
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0@hdf12  0x62 0x2C 0x95 0x41 ...
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4                     
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0                    0
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh                0xD1 0x12 0x08 0x72 ...
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001             
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh        0x33 0xF8 0x5A 0x59 ...
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40       
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh  0x4A 0x7E 0x13 0xB6 ...
Reg            HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4                         
Reg            HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0                        0
Reg            HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh                    0x7D 0xD2 0xD6 0xCB ...
Reg            HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0                        C:\Programme\DAEMON Tools Lite\
Reg            HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001                 
Reg            HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh            0x33 0xF8 0x5A 0x59 ...
Reg            HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0              0x20 0x01 0x00 0x00 ...
Reg            HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40           
Reg            HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh      0x4A 0x7E 0x13 0xB6 ...
Reg            HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4                         
Reg            HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0                        0
Reg            HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh                    0x7D 0xD2 0xD6 0xCB ...
Reg            HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0                        C:\Programme\DAEMON Tools Lite\
Reg            HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001                 
Reg            HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh            0x33 0xF8 0x5A 0x59 ...
Reg            HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0              0x20 0x01 0x00 0x00 ...
Reg            HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40           
Reg            HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh      0x4A 0x7E 0x13 0xB6 ...
Reg            HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4                         
Reg            HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0                        0
Reg            HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh                    0x7D 0xD2 0xD6 0xCB ...
Reg            HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0                        C:\Programme\DAEMON Tools Lite\
Reg            HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001                 
Reg            HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh            0x33 0xF8 0x5A 0x59 ...
Reg            HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0              0x20 0x01 0x00 0x00 ...
Reg            HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40           
Reg            HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh      0x4A 0x7E 0x13 0xB6 ...
Reg            HKLM\SYSTEM\ControlSet005\Services\gaopdxserv.sys@start                                                1
Reg            HKLM\SYSTEM\ControlSet005\Services\gaopdxserv.sys@type                                                1
Reg            HKLM\SYSTEM\ControlSet005\Services\gaopdxserv.sys@imagepath                                            \systemroot\system32\drivers\gaopdxevkojbit.sys
Reg            HKLM\SYSTEM\ControlSet005\Services\gaopdxserv.sys@group                                                file system
Reg            HKLM\SYSTEM\ControlSet005\Services\gaopdxserv.sys\modules                                             
Reg            HKLM\SYSTEM\ControlSet005\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC                         
Reg            HKLM\SYSTEM\ControlSet005\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@p0                        C:\Programme\DAEMON Tools Lite\
Reg            HKLM\SYSTEM\ControlSet005\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@h0                        1
Reg            HKLM\SYSTEM\ControlSet005\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@hdf12                    0x73 0xBE 0xFA 0x5D ...
Reg            HKLM\SYSTEM\ControlSet005\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001                 
Reg            HKLM\SYSTEM\ControlSet005\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@a0              0x20 0x01 0x00 0x00 ...
Reg            HKLM\SYSTEM\ControlSet005\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@hdf12            0x3A 0x8F 0xA1 0x73 ...
Reg            HKLM\SYSTEM\ControlSet005\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0           
Reg            HKLM\SYSTEM\ControlSet005\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0@hdf12      0x62 0x2C 0x95 0x41 ...
Reg            HKLM\SYSTEM\ControlSet005\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4                         
Reg            HKLM\SYSTEM\ControlSet005\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0                        0
Reg            HKLM\SYSTEM\ControlSet005\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh                    0xD1 0x12 0x08 0x72 ...
Reg            HKLM\SYSTEM\ControlSet005\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001                 
Reg            HKLM\SYSTEM\ControlSet005\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh            0x33 0xF8 0x5A 0x59 ...
Reg            HKLM\SYSTEM\ControlSet005\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40           
Reg            HKLM\SYSTEM\ControlSet005\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh      0x4A 0x7E 0x13 0xB6 ...

---- EOF - GMER 1.0.15 ----


undoreal 06.07.2009 10:27

Das Rootkit bringt den Rechner down wenn gmer ihm auf die Füße tritt.


Prevx
  • Stelle sicher, dass dein Computer mit dem Internet verbunden ist! Eine aktive Internetverbindung ist für Scans mit Prevx absolut erforderlich!
  • Deaktiviere die Wächter aller anderen AntiViren Produkte!

  • Downloade dir Prevx und installiere das Programm wie vorgeschlagen.
  • Der Computer wird dabei überprüft. Sollte der Trojaner gefunden werden so folge bitte den vorgeschlagenen Desinfektions Methoden.
  • Nachdem der Scan beendet ist und die Bereinigung abgeschlossen wähle im Hauptfenster die Tools Sektion aus und klicke danach Save the last Scan an. Wähle als Speicherort den Desktop und gib der Datei den Namen: "Scan bei Installation"
  • Nachdem die Installation abgeschlossen ist wechsel im Hauptfenster des Programms in die Settings Sektion. Dort findest du die Heuristic Settings Sektion.
  • Dort schiebe bitte den obersten Regler Advanced Heuristics Settings ganz nach rechts auf Maximum!
  • Klicke danach den blauen Button Save Changes um die Änderungen zu speichern.
  • Starte den Rechner neu.
  • Stelle sicher, dass dein Computer mit dem Internet verbunden ist! Eine aktive Internetverbindung ist für Scans mit Prevx absolut erforderlich!
  • Wechsel aus dem Hauptfenster wieder in die Tools Sektion und wähle dort Advanced Scan -> Deep Scan -> Scan now aus.
  • Nachdem der deep Scan beendet ist und die Bereinigung abgeschlossen wähle im Hauptfenster die Tools Sektion aus und klicke danach Save the last Scan an. Wähle als Speicherort den Desktop und gib der Datei den Namen: "depp Scan".
  • Beide auf dem Desktop gespeicherten logs lade bitte bei rapidshare hoch und poste die Downloadlinks in deinem nächsten Beitrag!



Anleitung Avenger (by swandog46)
Lade dir das Tool Avenger und speichere es auf dem Desktop
  • Setze den Haken bei "Automatically disable any rootkits found"
  • Kopiere nun folgenden Text in das weiße Feld bei -> "Input script here"
Code:

Files to delete:
C:\Windows\system32\drivers\gaopdxevkojbit.sys
C:\Windows\system32\gaopdxevkojbit.sys
C:\Windows\system32\drivers\cxvafakj.sys
C:\Windows\system32\cxvafakj.sys

  • Schliesse nun alle Programme und Browser-Fenster
  • Um den Avenger zu starten klicke auf -> Execute
  • Dann bestätigen mit "Yes" das der Rechner neu startet
  • Nachdem das System neu gestartet ist, findest du einen Report vom Avenger unter -> C:\avenger.txt
  • Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Forum.

Wirtshaus 06.07.2009 14:10

Danke für die Hilfe soweit
Also hier nochmal kurz der mbr log
Code:

Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.6 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK

Das andere wird etwas Zeit in Anspruch nehmen und in nächster Zeit bin ich auch nicht zuhause

Dann mal an die Arbeit


EDIT: Leider kann ich mit Prevx die Threats nicht entfernen, da dazu eine kostenpflichtige Lizenz benötigt wird...
Soll ich den restlichen Anweisungen dennoch folgen?

Wirtshaus 06.07.2009 15:21

Hmmmm...
Sieht alles nicht sehr vielversprechend aus

Also
Hier der Link für die beiden Scans von Prevx (leider keine Bereinigung):

http://rapidshare.com/files/252625082/Scans.rar.html

Desweiteren der avenger log

Code:

Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform:  Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!


Error:  file "C:\Windows\system32\drivers\gaopdxevkojbit.sys" not found!
Deletion of file "C:\Windows\system32\drivers\gaopdxevkojbit.sys" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist


Error:  file "C:\Windows\system32\gaopdxevkojbit.sys" not found!
Deletion of file "C:\Windows\system32\gaopdxevkojbit.sys" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist


Error:  file "C:\Windows\system32\drivers\cxvafakj.sys" not found!
Deletion of file "C:\Windows\system32\drivers\cxvafakj.sys" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist


Error:  file "C:\Windows\system32\cxvafakj.sys" not found!
Deletion of file "C:\Windows\system32\cxvafakj.sys" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist


Completed script processing.

*******************

Finished!  Terminate.


Achja, kurz bevor der PC neu gebootet hat schrie prevx irgendwas von "active threat found" C:\cleanup.exe
Weiß nicht was das sein sollte

Und nach dem Neustart kam ein paar mal die selbe Fehlermeldung (hab auf weiter und wiederholen ein paar mal gekilckt)
Code:

Exception Processing Message c0000013 Parameters 75b0bf7c 4 75b0bf7c 75b0bf7c
Und, im Avenger log hab ich gesehen, dass er die zu löschenden Dateien nicht gefunden hat...

Schlechte Nachrichten?... :confused: :schmoll:

undoreal 06.07.2009 16:36

Mist, ich hatte sowas schon befürchtet daher wollte ich über die Rescue Disks arbeiten. Schade, dass die nichts finden.

Egal, wir haben noch mehr in petto um dem beizukommen.. ;)

Versuche mal ob du die Dateien mit File-Assassin erwischt.


fileASSASSIN


Downloade dir fileASSASSIN von Malwarebytest.org: http://www.malwarebytes.org/fa-setup.exe
Installiere das Programm.

Sollte es dabei zu Fehlermeldungen kommen könnte das am Schädling liegen. In diesem Fall downloade dir die Portable Version direkt auf einen USB-Stick:
http://www.malwarebytes.org/FA_Portable.zip
Entpacke das Archiv dort. Ein Doppelklick auf die fileASSASSIN.exe starte die PortableVersion.

Starte den Rechner im abesicherten Modus. So wird der abgesicherte Modus am einfachsten aufgerufen: KLICK mich

Starte das Programm und setze den Haken bei "Delete File". Alle anderen Haken lässt du wie sie sind.

http://www9.picfront.org/picture/FlC...ileASSASIN.jpg

Dann kopierst du bitte folgende Dateipfade per Copy&Paste in das Textfeld. Starte den Löschvorgang für jede Datei einzelt durch Drücken des "Execute"-Buttons.
Zitat:

c:\programme\youtubevideo\tbyout.dll
C:\cleanup.exe
C:\Windows\system32\drivers\gaopdxevkojbit.sys
C:\Windows\system32\gaopdxevkojbit.sys
C:\Windows\system32\drivers\cxvafakj.sys
C:\Windows\system32\cxvafakj.sys
Evtl. Fehlermeldungen schreibe dir bitte ab und poste sie im Anschluss. Poste ob alle Dateien gelöscht wurden.

Wirtshaus 06.07.2009 17:53

:( :( :(
Code:

c:\programme\youtubevideo\tbyout.dll  deleted

C:\cleanup.exe  not existent/not visible

C:\Windows\system32\drivers\gaopdxevkojbit.sys
C:\Windows\system32\gaopdxevkojbit.sys          both not existent/not visible

C:\Windows\system32\drivers\cxvafakj.sys
C:\Windows\system32\cxvafakj.sys          both not existent/not visible

Ist jetzt alles verloren?

undoreal 06.07.2009 19:24

=) Hier ist garnichts verloren.

Bevor ich den Holzhammer raushole versuche alles andere. Aber da jetzt langsam alle Stricke reißen:



ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch explizit während das Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.

Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

Wirtshaus 06.07.2009 19:41

Nur eine kleine Frage:
Wie schalte ich die Antivirensoftware vollständig ab
Ich kann nur die Applikation unten auf der Leiste schließen,
aber reicht das?
Ein Blick auf EndItAll zeigt, dass noch Prozesse von AVG etc. laufen - soll ich die einfach killn
Da sagt er, dass das die Stabilität beeinträchtigen könnte...
und das prevx kann ich irgendwie nicht mal abschalten

Wie genau soll ich denn das machen, oder ist das nicht wichtig?

Was soll ich denn alles schließen - Nur Anwendungen, Sachen die ein Fenster aufmachen, oder wirklich alles was in der Taskleiste läuft (außer Hardware entfernen, Sound und Internet Wizard - wegen wireless internet)

undoreal 06.07.2009 20:08

Hm. AVG kenne ich grade nicht so gut. Kannst du über das Hauptfenster den Schutz komplett beenden?

Wenn ja dann tue dies. Allerdings startet der Schutz meistens mit einem Neusatr wieder was für uns unpratisch ist. Daher wähle am besten per msconfig in den Reitern "Dienste" und "Systemstart" alles ab was mit AVG zu tun hat. (Einfach den Haken vor dem Eintrag rausnehmen)

PrevX kannst du laufen lassen da es in der Free Version nichts blockt.

Mit alle Anwendungen schließen ist gemeint, dass du alle offenen Fesnter schließen sollst.
Allerdings solltest du auch ICQ usw. aus der Taskleiste schließe.

Wirtshaus 06.07.2009 20:28

Ich hab das Gefühl, dass ich nichts richtig mache
Ich will es nicht zum scheitern bringen

Also ich hab alles was ich konnte geschlossen
Bei AVG hab ich was disabled und die MAin Application geschlossen

Dann alles gemacht

Bei Combo fix hat Prevx auf einmal gesagt : "Threat: setpath.cfexe in C:\Combofix"

Während des Vorgangs, bevor der PC neustartete kamen dann die Meldungen
"Netgear Wizard" (Wireless LAN) und "Prevx" haben ein Problem festgestellt und mussten geschlossen werden - hätte ich sie schon vorher schließen müssen?

Dann reboot - beim hochfahren kam wieder das Fenster von Combofix, in dem stand: Do not start any applications till combofix is finished (preparing log file)
Doch ich hab ne Menge im Autostart und sogar ein paar Fenster (auch das von Prevx) haben sich währenddessen geöffnet!

Bitte alle Anweisungen aufgrund meines imensen Unwissen immer bis ins kleinste Detail (obwohl ja niemand so genau sagen kann, was ich auf meinem PC tun muss, außer mir - weil es ja kein anderer sehen kann)

Jedenfalls hoffe ich dass ich wirklich nichts falsch gemacht hab

Und im folgenden Post befindet sich eben der Combofix Log

ANMERKUNG: Ich tu nur das was mir hier jemand sagt - nicht auf den Gedanken kommen, dass ich als denkender Mensch irgendwelche logischen Schlüsse ziehe - was nicht genannt wird, wird nicht gemacht

Wirtshaus 06.07.2009 20:30

Combofix Log File Report
Sry wieder halbiert
Code:

ComboFix 09-07-05.04 - Lord 06.07.2009 21:05.1 - NTFSx86
Microsoft Windows XP Professional  5.1.2600.3.1252.49.1031.18.1022.458 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\Lord\Desktop\ComboFix.exe
AV: AVG Anti-Virus Free *On-access scanning disabled* (Updated) {17DDD097-36FF-435F-9E1B-52D74245D6BF}
FW: Sygate Personal Firewall *enabled* {BE898FE3-CD0B-4014-85A9-03DB9923DDB6}
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\windows\system32\Bank.dll
c:\windows\system32\libmhash.dll
D:\resycled
d:\resycled\boot.com

.
(((((((((((((((((((((((((((((((((((((((  Treiber/Dienste  )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Service_gaopdxserv.sys


(((((((((((((((((((((((  Dateien erstellt von 2009-06-06 bis 2009-07-06  ))))))))))))))))))))))))))))))
.

2009-07-06 18:50 . 2009-07-06 18:50        --------        d-----w-        c:\programme\CCleaner
2009-07-06 16:24 . 2009-07-06 16:24        --------        d-----w-        c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\AVG Security Toolbar
2009-07-06 16:23 . 2009-07-06 16:23        --------        d-----w-        c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Mozilla
2009-07-06 16:22 . 2009-07-06 16:22        --------        d-sh--w-        c:\dokumente und einstellungen\Administrator\IETldCache
2009-07-06 16:15 . 2009-07-06 16:15        --------        d-----w-        c:\programme\FileASSASSIN
2009-07-06 13:21 . 2009-07-06 13:21        27656        ----a-w-        c:\windows\system32\drivers\pxsec.sys
2009-07-06 13:21 . 2009-07-06 13:21        22024        ----a-w-        c:\windows\system32\drivers\pxscan.sys
2009-07-06 13:21 . 2009-07-06 13:21        --------        d-----w-        c:\programme\Prevx
2009-07-06 13:21 . 2009-07-06 15:30        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\PrevxCSI
2009-07-05 19:29 . 2009-07-05 21:30        --------        d-----w-        c:\programme\DAEMON Tools Lite
2009-07-05 19:22 . 2009-07-05 19:22        --------        d-----w-        c:\programme\Gemeinsame Dateien\Skype
2009-07-05 19:22 . 2009-07-05 19:22        --------        d-----r-        c:\programme\Skype
2009-07-05 17:52 . 2009-07-05 17:52        --------        d-----w-        c:\dokumente und einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\Adobe
2009-07-05 17:48 . 2009-07-05 17:48        --------        d-----w-        c:\dokumente und einstellungen\Lord\Lokale Einstellungen\Anwendungsdaten\Identities
2009-07-05 17:48 . 2009-07-05 17:48        --------        d-sh--w-        c:\dokumente und einstellungen\LocalService\IETldCache
2009-07-05 17:48 . 2009-07-05 18:17        --------        d-----w-        c:\programme\Windows Desktop Search
2009-07-05 17:48 . 2009-07-05 17:48        --------        d-----w-        c:\windows\system32\GroupPolicy
2009-07-05 17:47 . 2008-03-07 17:02        98304        -c----w-        c:\windows\system32\dllcache\nlhtml.dll
2009-07-05 17:47 . 2008-03-07 17:02        29696        -c----w-        c:\windows\system32\dllcache\mimefilt.dll
2009-07-05 17:47 . 2008-03-07 17:02        192000        -c----w-        c:\windows\system32\dllcache\offfilt.dll
2009-07-05 17:32 . 2009-07-05 17:32        --------        d-sh--w-        c:\dokumente und einstellungen\Lord\IECompatCache
2009-07-05 17:30 . 2009-07-05 17:30        --------        d-sh--w-        c:\dokumente und einstellungen\Lord\PrivacIE
2009-07-05 17:27 . 2009-07-05 17:27        --------        d-sh--w-        c:\dokumente und einstellungen\Lord\IETldCache
2009-07-05 17:17 . 2009-07-05 17:17        --------        d-----w-        c:\windows\system32\XPSViewer
2009-07-05 17:17 . 2009-07-05 17:17        --------        d-----w-        c:\programme\MSBuild
2009-07-05 17:17 . 2009-07-05 17:17        --------        d-----w-        c:\programme\Reference Assemblies
2009-07-05 17:17 . 2009-07-05 17:17        --------        d-----w-        C:\b19488a83158fa6eebab
2009-07-05 17:17 . 2008-07-06 12:06        89088        -c----w-        c:\windows\system32\dllcache\filterpipelineprintproc.dll
2009-07-05 17:17 . 2008-07-06 12:06        575488        -c----w-        c:\windows\system32\dllcache\xpsshhdr.dll
2009-07-05 17:17 . 2008-07-06 12:06        575488        ------w-        c:\windows\system32\xpsshhdr.dll
2009-07-05 17:17 . 2008-07-06 12:06        1676288        -c----w-        c:\windows\system32\dllcache\xpssvcs.dll
2009-07-05 17:17 . 2008-07-06 12:06        1676288        ------w-        c:\windows\system32\xpssvcs.dll
2009-07-05 17:17 . 2008-07-06 12:06        117760        ------w-        c:\windows\system32\prntvpt.dll
2009-07-05 17:17 . 2008-07-06 10:50        597504        -c----w-        c:\windows\system32\dllcache\printfilterpipelinesvc.exe
2009-07-05 17:06 . 2009-06-02 10:12        102912        -c----w-        c:\windows\system32\dllcache\iecompat.dll
2009-07-05 17:06 . 2009-07-05 17:06        --------        d-----w-        c:\windows\ie8updates
2009-07-05 17:06 . 2009-04-30 21:13        12800        -c----w-        c:\windows\system32\dllcache\xpshims.dll
2009-07-05 17:06 . 2009-04-30 21:12        246272        -c----w-        c:\windows\system32\dllcache\ieproxy.dll
2009-07-05 17:04 . 2009-07-05 17:06        --------        dc-h--w-        c:\windows\ie8
2009-07-05 16:24 . 2009-02-06 10:10        227840        -c----w-        c:\windows\system32\dllcache\wmiprvse.exe
2009-07-05 16:24 . 2009-03-06 14:19        286720        -c----w-        c:\windows\system32\dllcache\pdh.dll
2009-07-05 16:24 . 2009-02-09 11:21        111104        -c----w-        c:\windows\system32\dllcache\services.exe
2009-07-05 16:24 . 2009-02-09 10:51        401408        -c----w-        c:\windows\system32\dllcache\rpcss.dll
2009-07-05 16:24 . 2009-02-09 10:51        736768        -c----w-        c:\windows\system32\dllcache\lsasrv.dll
2009-07-05 16:24 . 2009-02-09 10:51        678400        -c----w-        c:\windows\system32\dllcache\advapi32.dll
2009-07-05 16:24 . 2009-02-09 10:51        473600        -c----w-        c:\windows\system32\dllcache\fastprox.dll
2009-07-05 16:24 . 2009-02-09 10:51        740352        -c----w-        c:\windows\system32\dllcache\ntdll.dll
2009-07-05 16:24 . 2009-02-09 10:51        453120        -c----w-        c:\windows\system32\dllcache\wmiprvsd.dll
2009-07-05 16:21 . 2008-04-21 21:13        217600        -c----w-        c:\windows\system32\dllcache\wordpad.exe
2009-07-04 09:59 . 2009-06-14 14:07        1004800        ----a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\AVG Security Toolbar\IEToolbar.dll
2009-07-04 02:30 . 2009-07-04 02:30        --------        d-----w-        c:\dokumente und einstellungen\Lord\Lokale Einstellungen\Anwendungsdaten\AVG Security Toolbar
2009-07-04 02:28 . 2009-07-04 02:27        832144        ----a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\avg8\update\backup\AVGToolbarInstall.exe
2009-07-04 02:28 . 2009-07-05 17:30        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\AVG Security Toolbar
2009-07-04 02:28 . 2009-07-04 02:28        --------        d-----w-        c:\dokumente und einstellungen\LocalService\Startmenü
2009-07-04 02:28 . 2009-07-04 02:28        --------        d-----w-        c:\dokumente und einstellungen\LocalService\Anwendungsdaten\AVGTOOLBAR
2009-06-11 22:29 . 2009-06-11 22:29        41808        ----a-w-        c:\windows\system32\xfcodec.dll
2009-06-10 06:28 . 2009-06-10 06:28        3510272        ----a-w-        c:\windows\system32\nvgames.dll
2009-06-10 06:28 . 2009-06-10 06:28        5890048        ----a-w-        c:\windows\system32\nvdispsr.dll
2009-06-10 06:28 . 2009-06-10 06:28        4022272        ----a-w-        c:\windows\system32\nvdisps.dll
2009-06-10 06:28 . 2009-06-10 06:28        86016        ----a-w-        c:\windows\system32\nvmctray.dll
2009-06-10 06:28 . 2009-06-10 06:28        168004        ----a-w-        c:\windows\system32\nvsvc32.exe
2009-06-10 06:28 . 2009-06-10 06:28        143360        ----a-w-        c:\windows\system32\nvcolor.exe
2009-06-10 06:28 . 2009-06-10 06:28        13758464        ----a-w-        c:\windows\system32\nvcpl.dll
2009-06-10 06:28 . 2009-06-10 06:28        229376        ----a-w-        c:\windows\system32\nvmccs.dll
2009-06-10 04:03 . 2009-06-10 04:03        1580550        ----a-w-        c:\windows\system32\nvdata.bin
2009-06-10 04:03 . 2009-06-10 04:03        1310720        ----a-w-        c:\windows\system32\nvcuvenc.dll

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-07-06 19:14 . 2007-12-30 17:04        --------        d-----w-        c:\dokumente und einstellungen\Lord\Anwendungsdaten\Skype
2009-07-06 18:55 . 2007-12-30 17:05        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
2009-07-06 16:49 . 2008-01-02 20:44        --------        d-----w-        c:\dokumente und einstellungen\Lord\Anwendungsdaten\Xfire
2009-07-06 16:28 . 2008-10-19 13:16        --------        d-----w-        c:\programme\YouTubeVideo
2009-07-06 14:57 . 2008-12-24 16:01        --------        d-----w-        c:\dokumente und einstellungen\Lord\Anwendungsdaten\skypePM
2009-07-06 13:18 . 2007-12-30 13:41        71288        ----a-w-        c:\dokumente und einstellungen\Lord\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2009-07-05 21:30 . 2007-12-30 17:05        --------        d-----w-        c:\programme\Spybot - Search & Destroy
2009-07-05 21:18 . 2007-12-30 17:06        --------        d-----w-        c:\dokumente und einstellungen\Lord\Anwendungsdaten\uTorrent
2009-07-05 19:32 . 2009-01-09 21:53        --------        d-----w-        c:\dokumente und einstellungen\Lord\Anwendungsdaten\DAEMON Tools Lite
2009-07-05 19:31 . 2008-09-27 14:23        --------        d-----w-        c:\programme\DAEMON Tools Toolbar
2009-07-05 19:26 . 2008-04-20 12:11        721904        ----a-w-        c:\windows\system32\drivers\sptd.sys
2009-07-05 19:22 . 2008-12-24 15:59        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Skype
2009-07-05 18:43 . 2007-12-30 17:09        --------        d-----w-        c:\dokumente und einstellungen\Lord\Anwendungsdaten\Winamp
2009-07-05 18:38 . 2007-12-30 17:09        --------        d-----w-        c:\programme\Winamp
2009-07-05 18:30 . 2008-01-02 21:47        --------        d-----w-        c:\programme\SystemRequirementsLab
2009-07-05 18:29 . 2007-12-30 19:10        --------        d-----w-        c:\programme\TuneUp Utilities 2004
2009-07-05 18:15 . 2007-10-29 12:00        81066        ----a-w-        c:\windows\system32\perfc007.dat
2009-07-05 18:15 . 2007-10-29 12:00        449742        ----a-w-        c:\windows\system32\perfh007.dat
2009-07-05 17:25 . 2009-01-23 18:17        --------        d-----w-        c:\programme\Microsoft Silverlight
2009-07-05 17:10 . 2007-12-30 14:59        --------        d-----w-        c:\programme\Microsoft Works
2009-07-05 16:21 . 2007-12-30 15:40        --------        d-----w-        c:\programme\Mozilla Thunderbird
2009-07-04 05:27 . 2008-01-02 20:44        --------        d-s---w-        c:\programme\Xfire
2009-07-04 02:23 . 2008-06-06 17:30        108552        ----a-w-        c:\windows\system32\drivers\avgtdix.sys
2009-07-04 02:23 . 2008-06-06 17:30        11952        ----a-w-        c:\windows\system32\avgrsstx.dll
2009-07-04 02:23 . 2007-12-30 16:53        27784        ----a-w-        c:\windows\system32\drivers\avgmfx86.sys
2009-07-04 02:23 . 2008-06-06 17:30        327688        ----a-w-        c:\windows\system32\drivers\avgldx86.sys
2009-06-21 06:46 . 2007-12-30 13:53        485920        ----a-w-        c:\windows\system32\NVUNINST.EXE
2009-06-10 04:03 . 2009-02-09 12:18        671744        ----a-w-        c:\windows\system32\nvcuvid.dll
2009-06-10 04:03 . 2007-12-30 13:53        457248        ----a-w-        c:\windows\system32\nvudisp.exe
2009-06-10 04:03 . 2007-12-05 00:41        1720320        ----a-w-        c:\windows\system32\nvcuda.dll
2009-06-10 04:03 . 2006-10-06 14:38        9998336        ----a-w-        c:\windows\system32\nvoglnt.dll
2009-06-10 04:03 . 2006-10-06 14:38        815104        ----a-w-        c:\windows\system32\nvapi.dll
2009-06-10 04:03 . 2006-10-06 14:38        8087712        ----a-w-        c:\windows\system32\drivers\nv4_mini.sys
2009-06-10 04:03 . 2006-10-06 14:38        5908608        ----a-w-        c:\windows\system32\nv4_disp.dll
2009-06-10 04:03 . 2006-10-06 14:38        151552        ----a-w-        c:\windows\system32\nvcodins.dll
2009-06-10 04:03 . 2006-10-06 14:38        151552        ----a-w-        c:\windows\system32\nvcod.dll
2009-05-27 13:20 . 2009-05-27 13:20        71288        ----a-w-        c:\dokumente und einstellungen\Gast\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2009-05-27 12:28 . 2009-05-27 12:28        --------        d-----w-        c:\dokumente und einstellungen\Gast\Anwendungsdaten\AVGTOOLBAR
2009-05-13 05:02 . 2007-10-29 12:00        915456        ----a-w-        c:\windows\system32\wininet.dll
2009-05-07 15:32 . 2007-10-29 12:00        348160        ----a-w-        c:\windows\system32\localspl.dll
2009-04-29 04:41 . 2009-04-29 04:41        78336        ------w-        c:\windows\system32\ieencode.dll
2009-04-23 13:15 . 2009-04-23 13:15        1134024        ----a-w-        c:\dokumente und einstellungen\Lord\Anwendungsdaten\Mozilla\Firefox\Profiles\hwm3y0sl.default\extensions\DTToolbar@toolbarnet.com\components\DTToolbarFF.dll
2009-04-19 19:46 . 2007-10-29 12:00        1847296        ----a-w-        c:\windows\system32\win32k.sys
2009-04-15 14:51 . 2007-10-29 12:00        585216        ----a-w-        c:\windows\system32\rpcrt4.dll
2009-04-10 13:28 . 2009-04-10 13:28        152576        ----a-w-        c:\dokumente und einstellungen\Lord\Anwendungsdaten\Sun\Java\jre1.6.0_13\lzma.dll
2008-01-01 16:12 . 2008-01-01 16:12        774144        ----a-w-        c:\programme\RngInterstitial.dll
2005-07-14 20:31 . 2006-05-24 18:37        27648        --sha-w-        c:\windows\system32\AVSredirect.dll
2005-06-26 23:32 . 2006-05-08 19:07        616448        --sha-r-        c:\windows\system32\cygwin1.dll
2005-06-22 06:37 . 2006-05-24 18:37        45568        --sha-r-        c:\windows\system32\cygz.dll
.

((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{A3BC75A2-1F87-4686-AA43-5347D756017C}]
2009-06-14 14:07        1004800        ----a-w-        c:\programme\AVG\AVG8\Toolbar\IEToolbar.dll

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360]
"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:\programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe" [2006-12-23 143360]
"SpybotSD TeaTimer"="c:\programme\Spybot - Search & Destroy\TeaTimer.exe" [2009-03-05 2260480]
"Skype"="c:\programme\Skype\\Phone\Skype.exe" [2009-06-26 25604904]
"DAEMON Tools Lite"="c:\programme\DAEMON Tools Lite\daemon.exe" [2009-04-23 691656]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IMJPMIG8.1"="c:\windows\IME\imjp8_1\IMJPMIG.EXE" [2007-10-29 208952]
"FLMOFFICE4DMOUSE"="c:\programme\Browser Mouse\mouse32a.exe" [2007-12-30 356352]
"FLMK08KB"="c:\programme\Muiltmedia keyboard Utility\1.3\KbdAp32A.exe" [2007-12-30 381440]
"RemoteControl"="c:\programme\Home Cinema\PowerDVD\PDVDServ.exe" [2006-11-23 56928]
"LanguageShortcut"="c:\programme\Home Cinema\PowerDVD\Language\Language.exe" [2006-12-05 54832]
"TVEService"="c:\programme\Home Cinema\TV Enhance\TVEService.exe" [2007-02-08 155648]
"NeroFilterCheck"="c:\programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe" [2006-01-12 155648]
"Ulead AutoDetector v2"="c:\programme\Gemeinsame Dateien\Ulead Systems\AutoDetector\monitor.exe" [2006-11-29 90112]
"Realtime Monitor"="c:\progra~1\CA\ETRUST~1\realmon.exe" [2003-12-04 385024]
"SmcService"="c:\progra~1\Sygate\SPF\smc.exe" [2004-10-15 2577632]
"Hofer_FotoSuite_Download"="c:\programme\Hofer Foto Service\Hofer_Foto_Service\FotoSuite.exe" [2006-09-08 421888]
"Adobe Photo Downloader"="c:\programme\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe" [2005-06-23 57344]
"PCSuiteTrayApplication"="c:\programme\Nokia\Nokia PC Suite 6\LaunchApplication.exe" [2006-11-08 222208]
"AVG8_TRAY"="c:\progra~1\AVG\AVG8\avgtray.exe" [2009-07-04 1948440]
"AppleSyncNotifier"="c:\programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe" [2008-11-07 111936]
"QuickTime Task"="c:\programme\QuickTime\QTTask.exe" [2008-11-04 413696]
"iTunesHelper"="c:\programme\iTunes\iTunesHelper.exe" [2008-11-20 290088]
"fssui"="c:\programme\Windows Live\Family Safety\fsui.exe" [2008-12-08 453984]
"Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-10-15 39792]
"SunJavaUpdateSched"="c:\programme\Java\jre6\bin\jusched.exe" [2009-03-09 148888]
"WinampAgent"="c:\programme\Winamp\winampa.exe" [2009-07-01 37888]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2009-06-10 86016]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-06-10 13758464]
"RTHDCPL"="RTHDCPL.EXE" - c:\windows\RTHDCPL.EXE [2008-12-26 18081280]
"nwiz"="nwiz.exe" - c:\windows\system32\nwiz.exe [2009-06-10 1657376]


Wirtshaus 06.07.2009 20:31

Teil 2:
Code:


[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
"PcSync"="c:\programme\Nokia\Nokia PC Suite 6\PcSync2.exe" [2006-11-09 1634304]

c:\dokumente und einstellungen\Lord\Startmen\Programme\Autostart\
EndItAll.lnk - c:\programme\EndItAll\enditall.exe [2001-8-27 721920]
Xfire.lnk - c:\programme\Xfire\Xfire.exe [2009-6-12 3182928]

c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
Monitor Apache Servers.lnk - c:\apache2\bin\ApacheMonitor.exe [2008-6-13 41041]
NETGEAR WG111v2 Smart Wizard.lnk - c:\programme\NETGEAR\WG111v2\WG111v2.exe [2006-7-30 1101824]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\avgrsstarter]
2009-07-04 02:23        11952        ----a-w-        c:\windows\system32\avgrsstx.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"QuickTime Task"="c:\programme\QuickTime\QTTask.exe" -atboottime

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Home Cinema\\MakeDisc\\MakeDisc.exe"=
"c:\\Programme\\Home Cinema\\TV Enhance\\TVEnhance.exe"=
"c:\\Programme\\Home Cinema\\TV Enhance\\TVEService.exe"=
"c:\\Programme\\uTorrent\\utorrent.exe"=
"c:\\Dokumente und Einstellungen\\Lord\\Eigene Dateien\\IRC\\Neuer Ordner\\mirc.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Programme\\Xfire\\Xfire.exe"=
"c:\\Spiele\\Warhammer 40K\\Dawn of War - Dark Crusade\\DarkCrusade.exe"=
"c:\\Programme\\GameSpy Arcade\\Aphex.exe"=
"c:\\Dokumente und Einstellungen\\Lord\\Eigene Dateien\\Eigene Spiele\\Blobby Volley\\volley.exe"=
"c:\\Spiele\\Star Wars\\Battle Front\\GameData\\Battlefront.exe"=
"c:\\Spiele\\Star Wars\\Star Wars Battlefront II\\GameData\\BattlefrontII.exe"=
"c:\\Spiele\\Titan Quest\\Immortal Throne\\Tqit.exe"=
"c:\\Spiele\\Neverwinter Nights\\nwmain.exe"=
"c:\\Programme\\Messenger\\msmsgs.exe"=
"c:\\Programme\\AVG\\AVG8\\avgupd.exe"=
"c:\\Programme\\AVG\\AVG8\\avgemc.exe"=
"c:\\Spiele\\Warhammer 40K\\Dawn of War - Soulstorm\\Soulstorm.exe"=
"c:\\Programme\\Mozilla Firefox\\firefox.exe"=
"c:\\Programme\\Gemeinsame Dateien\\Ahead\\Nero Web\\SetupX.exe"=
"c:\\Spiele\\Wolfenstein\\Wolfenstein - Enemy Territory\\ET.exe"=
"c:\\WINDOWS\\system32\\dpvsetup.exe"=
"c:\\Programme\\iTunes\\iTunes.exe"=
"c:\\Programme\\Bonjour\\mDNSResponder.exe"=
"c:\\Programme\\Windows Live\\Sync\\WindowsLiveSync.exe"=
"c:\\Programme\\Steam\\steamapps\\stahlmantel@gmx.net\\day of defeat source\\hl2.exe"=
"c:\\Programme\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Programme\\Skype\\Phone\\Skype.exe"=

R0 pxscan;pxscan;c:\windows\system32\drivers\pxscan.sys [06.07.2009 15:21 22024]
R0 pxsec;pxsec;c:\windows\system32\drivers\pxsec.sys [06.07.2009 15:21 27656]
R0 xfilt;VIA SATA IDE Hot-plug Driver;c:\windows\system32\drivers\xfilt.sys [30.12.2007 15:47 17920]
R1 AvgLdx86;AVG AVI Loader Driver x86;c:\windows\system32\drivers\avgldx86.sys [06.06.2008 19:30 327688]
R1 AvgTdiX;AVG8 Network Redirector;c:\windows\system32\drivers\avgtdix.sys [06.06.2008 19:30 108552]
R2 avg8emc;AVG8 E-mail Scanner;c:\progra~1\AVG\AVG8\avgemc.exe [04.07.2009 04:23 906520]
R2 avg8wd;AVG8 WatchDog;c:\progra~1\AVG\AVG8\avgwdsvc.exe [04.07.2009 04:23 298776]
R2 CSIScanner;CSIScanner;c:\programme\Prevx\prevx.exe [06.07.2009 15:21 4368952]
R2 fssfltr;FssFltr;c:\windows\system32\drivers\fssfltr_tdi.sys [23.01.2009 20:16 55136]
R2 fsssvc;Windows Live Family Safety;c:\programme\Windows Live\Family Safety\fsssvc.exe [08.12.2008 18:01 533344]
R2 LogWatch;Ereignisprotokoll-Überwachung;c:\programme\CA\SharedComponents\CA_LIC\LogWatNT.exe [20.09.2002 17:29 53248]
R2 TVECapSvc;TVEnhance Background Capture Service (TBCS);c:\programme\Home Cinema\TV Enhance\Kernel\TV\TVECapSvc.exe [30.12.2007 16:45 299093]
R2 TVESched;TVEnhance Task Scheduler (TTS));c:\programme\Home Cinema\TV Enhance\Kernel\TV\TVESched.exe [30.12.2007 16:45 127059]
R3 RTLWUSB;NETGEAR WG111v2 54Mbps Wireless USB 2.0 Adapter NT Driver;c:\windows\system32\drivers\wg111v2.sys [27.03.2006 18:53 167808]
R3 X10Hid;X10 Hid Device;c:\windows\system32\drivers\x10hid.sys [30.12.2007 15:50 7040]
S2 Apache2.2;Apache2.2;c:\apache2\bin\httpd.exe [13.06.2008 04:05 24635]
S3 CA_LIC_CLNT;CA-Lizenz-Client;c:\programme\CA\SharedComponents\CA_LIC\lic98rmt.exe [20.09.2002 17:27 77824]
S3 CA_LIC_SRVR;CA-Lizenzserver;c:\programme\CA\SharedComponents\CA_LIC\lic98rmtd.exe [20.09.2002 17:41 77824]
S3 FirebirdServerMAGIXInstance;Firebird Server - MAGIX Instance;c:\programme\Hofer Foto Service\Common\Database\bin\fbserver.exe [30.12.2007 17:20 1527900]

[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\>{60B49E34-C7CC-11D0-8953-00A0C90347FF}]
"c:\windows\system32\rundll32.exe" "c:\windows\system32\iedkcs32.dll",BrandIEActiveSetup SIGNUP
.
Inhalt des "geplante Tasks" Ordners

2009-04-10 c:\windows\Tasks\1-Klick-Wartung.job
- c:\programme\TuneUp Utilities 2004\SystemOptimizer.exe [2004-03-02 17:33]

2008-10-02 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\programme\Apple Software Update\SoftwareUpdate.exe [2007-08-29 10:34]
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

BHO-{3e1a778f-6ffb-46a4-8810-070db1c563fd} - (no file)


.
------- Zusätzlicher Suchlauf -------
.
uInternet Settings,ProxyOverride = *.local
TCP: {DB8E2247-0607-446E-BE74-52D6C93FE9B3} = 208.67.220.220,208.67.222.222
FF - ProfilePath - c:\dokumente und einstellungen\Lord\Anwendungsdaten\Mozilla\Firefox\Profiles\hwm3y0sl.default\
FF - prefs.js: browser.search.selectedEngine - YouTube
FF - component: c:\dokumente und einstellungen\Lord\Anwendungsdaten\Mozilla\Firefox\Profiles\hwm3y0sl.default\extensions\DTToolbar@toolbarnet.com\components\DTToolbarFF.dll
FF - component: c:\programme\AVG\AVG8\Firefox\components\avgssff.dll
FF - component: c:\programme\AVG\AVG8\Toolbar\Firefox\avg@igeared\components\IGeared_tavgp_xputils2.dll
FF - component: c:\programme\AVG\AVG8\Toolbar\Firefox\avg@igeared\components\IGeared_tavgp_xputils3.dll
FF - component: c:\programme\AVG\AVG8\Toolbar\Firefox\avg@igeared\components\IGeared_tavgp_xputils35.dll
FF - component: c:\programme\AVG\AVG8\Toolbar\Firefox\avg@igeared\components\xpavgtbapi.dll
FF - plugin: c:\programme\Mozilla Firefox\plugins\npgcplug.dll
FF - plugin: c:\programme\Mozilla Firefox\plugins\npracplug.dll
FF - plugin: c:\programme\Real\RealArcade\Plugins\Mozilla\npracplug.dll
FF - plugin: c:\programme\Windows Live\Photo Gallery\NPWLPG.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\
FF - HiddenExtension: Java Console: No Registry Reference - c:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0003-ABCDEFFEDCBA}
FF - HiddenExtension: Java Console: No Registry Reference - c:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0005-ABCDEFFEDCBA}
FF - HiddenExtension: Java Console: No Registry Reference - c:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA}
FF - HiddenExtension: Java Console: No Registry Reference - c:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0010-ABCDEFFEDCBA}
FF - HiddenExtension: Java Console: No Registry Reference - c:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0011-ABCDEFFEDCBA}

---- FIREFOX Richtlinien ----
c:\programme\Mozilla Firefox\greprefs\all.js - pref("media.enforce_same_site_origin", false);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("media.cache_size", 51200);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("media.ogg.enabled", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("media.wave.enabled", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("media.autoplay.enabled", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.urlbar.autocomplete.enabled", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("capability.policy.mailnews.*.wholeText", "noAccess");
c:\programme\Mozilla Firefox\greprefs\all.js - pref("dom.storage.default_quota",      5120);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("content.sink.event_probe_rate", 3);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.http.prompt-temp-redirect", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("layout.css.dpi", -1);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("layout.css.devPixelsPerPx", -1);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("gestures.enable_single_finger_input", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("dom.max_chrome_script_run_time", 0);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.tcp.sendbuffer", 131072);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("geo.enabled", true);
c:\programme\Mozilla Firefox\greprefs\security-prefs.js - pref("security.remember_cert_checkbox_default_setting", true);
c:\programme\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr", "moz35");
c:\programme\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr-cjkt", "moz35");
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.blocklist.level", 2);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.urlbar.restrict.typed", "~");
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.urlbar.default.behavior", 0);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.history",    true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.formdata",    true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.passwords",  false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.downloads",  true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.cookies",    true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.cache",      true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.sessions",    true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.offlineApps", false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.siteSettings", false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.history",                true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.formdata",                true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.passwords",              false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.downloads",              true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.cookies",                true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.cache",                  true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.sessions",                true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.offlineApps",            false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.siteSettings",            false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.sanitize.migrateFx3Prefs",    false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.ssl_override_behavior", 2);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("security.alternate_certificate_error_page", "certerror");
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.privatebrowsing.autostart", false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.privatebrowsing.dont_prompt_on_enter", false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("geo.wifi.uri", "https://www.google.com/loc/json");
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-07-06 21:12
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\vsdatant]
"ImagePath"=""
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'explorer.exe'(5356)
c:\windows\system32\nview.dll
c:\windows\system32\NVWRSDE.DLL
c:\programme\Xfire\xfire_toucan_37590.dll
c:\windows\system32\nvwddi.dll
c:\progra~1\WINDOW~2\wmpband.dll
c:\windows\system32\SSSensor.dll
c:\windows\system32\webcheck.dll
c:\windows\system32\WPDShServiceObj.dll
c:\programme\Nokia\Nokia PC Suite 6\PhoneBrowser.dll
c:\programme\Nokia\Nokia PC Suite 6\PCSCM.dll
c:\programme\PC Connectivity Solution\ConnAPI.DLL
c:\windows\system32\MSVCP71.dll
c:\programme\Nokia\Nokia PC Suite 6\Lang\PhoneBrowser_ger.nlr
c:\programme\Nokia\Nokia PC Suite 6\Resource\PhoneBrowser_Nokia.ngr
c:\windows\system32\PortableDeviceTypes.dll
c:\programme\Browser Mouse\MOUDL32A.DLL
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\system32\nvsvc32.exe
c:\programme\Sygate\SPF\Smc.exe
c:\programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
c:\programme\Bonjour\mDNSResponder.exe
c:\programme\CA\eTrust Antivirus\InoRpc.exe
c:\programme\AVG\AVG8\avgrsx.exe
c:\progra~1\AVG\AVG8\avgnsx.exe
c:\programme\CA\eTrust Antivirus\InoRT.exe
c:\programme\CA\eTrust Antivirus\InoTask.exe
c:\programme\Java\jre6\bin\jqs.exe
c:\programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
c:\windows\system32\PnkBstrA.exe
c:\programme\CyberLink\Shared Files\RichVideo.exe
c:\programme\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
c:\progra~1\COMMON~1\X10\Common\X10nets.exe
c:\programme\AVG\AVG8\avgcsrvx.exe
c:\windows\system32\wscntfy.exe
c:\windows\system32\wbem\wmiapsrv.exe
c:\programme\PC Connectivity Solution\ServiceLayer.exe
c:\windows\system32\rundll32.exe
c:\windows\system32\rundll32.exe
c:\programme\Skype\Phone\Skype.exe
c:\programme\Gemeinsame Dateien\Ahead\Lib\NMIndexStoreSvr.exe
c:\programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe
c:\programme\iPod\bin\iPodService.exe
c:\programme\Skype\Plugin Manager\skypePM.exe
c:\progra~1\CA\SHARED~1\SCANEN~1\InoDist.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2009-07-06 21:17 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2009-07-06 19:17

Vor Suchlauf: 18 Verzeichnis(se), 117.727.633.408 Bytes frei
Nach Suchlauf: 18 Verzeichnis(se), 117.600.415.744 Bytes frei

WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect

Current=1 Default=1 Failed=0 LastKnownGood=5 Sets=1,2,3,4,5
398        --- E O F ---        2009-02-13 23:11


undoreal 06.07.2009 23:06

Das ist schon Ok so wie es gelaufen ist. CF ist halt ein Holzhammer... ;)

Aktiviere AVG bitte wieder vollständig.

Bevor wir weitermachen würde ich gerne ein neues gmer log sehen. Wenns geht auch mit dem Vollscan. Ich hoffe er schmiert jetzt nicht mehr ab.

Wirtshaus 07.07.2009 22:03

Bitte, dankeschön

http://rapidshare.com/files/25317093...lscan.rar.html

Der volle hat diesmal ohne Probleme geklappt

EDIT:
sorry
Nur einmal eine abwegige Frage, hat nichts mit all dem zu tun
weiß ja nicht ob ihr euch da so auskennt,
aber ich hab gesucht und nichts gefunden
Ich bitte dich um vielleicht ein paar generelle Tips wenns geht,
denn
folgendes Problem
Mein Mausrad funktioniert zum scrollen ganz normal, ich seh auch das Lämpchen am receiver aufleuchten
Aber
In Ordnern mit der Ordneransicht "Liste" gehts nicht...
Sonst schein es überall zu funktionieren
Weiß auch nicht genau ob das vorher schon so war
Ist mir aber nie aufgefallen...

Woran könnte dies möglicherweise liegen
Irgendeine Ahnung, ..... ist mir ein Rätsel

Vielleicht im Zuge der Säuberung passiert...

undoreal 08.07.2009 09:25

Das sieht soweit ganz gut aus. (Um deine Maus kümmern wir uns später)

Lasse nun bitte SuperAntispyware und Anti-Malware dein System überprüfen und poste die logs.

Wirtshaus 08.07.2009 16:38

SUPERAntiSpyware
Normaler Modus - Voller Scan

Code:

SUPERAntiSpyware Scan Log
http://www.superantispyware.com

Generated 07/08/2009 at 05:01 PM

Application Version : 4.26.1006

Core Rules Database Version : 3978
Trace Rules Database Version: 1918

Scan type      : Complete Scan
Total Scan Time : 02:00:09

Memory items scanned      : 591
Memory threats detected  : 0
Registry items scanned    : 7004
Registry threats detected : 0
File items scanned        : 110256
File threats detected    : 5

Adware.Tracking Cookie
        C:\Dokumente und Einstellungen\Lord\Cookies\lord@media.xfire[2].txt

Trojan.Downloader-Gen/Suspicious
        C:\DOKUMENTE UND EINSTELLUNGEN\LORD\DESKTOP\GMER\MBR.EXE

Adware.MyWebSearch-Installer
        C:\DOKUMENTE UND EINSTELLUNGEN\LORD\EIGENE DATEIEN\CURSORMANIASETUP2.3.50.19.ZCFOX000.EXE

Trojan.Agent/Gen-PEC
        C:\SYSTEM VOLUME INFORMATION\_RESTORE{A3AAD408-911A-4E71-8AEF-8D78FCCEA0C3}\RP1\A0000107.EXE
        C:\WINDOWS\PEV.EXE

Bei allem außer der mbr.exe bin ich auf "Unter Quarantäne stellen bzw. entfernen" gegangen

Wirtshaus 08.07.2009 22:13

SUPERAntiSpyware
Safe Mode - Voller Scan

Code:

SUPERAntiSpyware Scan Log
http://www.superantispyware.com

Generated 07/08/2009 at 10:16 PM

Application Version : 4.26.1006

Core Rules Database Version : 3952
Trace Rules Database Version: 1894

Scan type      : Complete Scan
Total Scan Time : 03:34:57

Memory items scanned      : 226
Memory threats detected  : 0
Registry items scanned    : 6660
Registry threats detected : 0
File items scanned        : 110332
File threats detected    : 1

Trojan.Downloader-Gen/Suspicious
        C:\DOKUMENTE UND EINSTELLUNGEN\LORD\DESKTOP\GMER\MBR.EXE


Wirtshaus 09.07.2009 00:12

Malwarebytes - AntiMalware
Voller Scan

Code:

Malwarebytes' Anti-Malware 1.38
Datenbank Version: 2395
Windows 5.1.2600 Service Pack 3

09.07.2009 01:05:57
mbam-log-2009-07-09 (01-05-57).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|)
Durchsuchte Objekte: 221076
Laufzeit: 1 hour(s), 38 minute(s), 53 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

ANMERKUNG:
Im Safe Mode konnte ich SuperAntiSpyware logischerweise nicht updaten
Anti-Malware datete möglicherweise nicht up
- Vielleicht musste er nicht, weil er schon am aktuellsten Stand ist
Aber als ich das Programm installiert hab und die beiden Häkchen auf
"updaten" und "starten" gesetzt hab, kam der Update Bildschirm nicht auf
den Monitor und im Programm sagt er, dass er bereits auf dem neuesten
Stand ist.

EDIT: Das mit der Maus hat sich schöner weise lösen lassen, einfach mal den Treiber neuinstalliert

Vielen Dank und gute Nacht

undoreal 09.07.2009 09:50

Zitat:

Adware.MyWebSearch-Installer
C:\DOKUMENTE UND EINSTELLUNGEN\LORD\EIGENE DATEIEN\CURSORMANIASETUP2.3.50.19.ZCFOX000.EXE

Trojan.Agent/Gen-PEC
C:\SYSTEM VOLUME INFORMATION\_RESTORE{A3AAD408-911A-4E71-8AEF-8D78FCCEA0C3}\RP1\A0000107.EXE
C:\WINDOWS\PEV.EXE
Diese Funde hast du löschen lassen?

Das sieht soweit alles halbwegs vernünftig aus. Allerdings würde ich wenn das meine Maschine wäre bei Gelegenheit den Rechner neuaufsetzen da man nicht ausschließen kann das noch Backdoors bei dir offen sind.


Da SASW noch Malware gefunden hat machen wir noch einen Scan-


Panda Active Scan
Folgende Seite führt dich durch die Installation: PandaActiveScan2.0 Installation

Drücke auf Jetzt Scannen!

Eine Registrierung ist nicht erforderlich!

Nachdem der Scan abgeschlossen ist drücke auf das Text-Icon Export und speichere das log auf dem Desktop.
Öffne die Datei ActiveScan.txt die sich nun auf deinem Desktop befindet und poste uns den Inhalt.

Wirtshaus 09.07.2009 19:27

Ja, genanntes habe ich mit Super Anti Spyware unter Qu. stellen lassen und anschließend entfernt

Hier der Panda Active Scan:
Code:

;***********************************************************************************************************************************************************************************
ANALYSIS: 2009-07-09 20:19:22
PROTECTIONS: 1
MALWARE: 1
SUSPECTS: 2
;***********************************************************************************************************************************************************************************
PROTECTIONS
Description                                  Version                      Active    Updated
;===================================================================================================================================================================================
AVG Anti-Virus Free                          8.5                          Yes      Yes
;===================================================================================================================================================================================
MALWARE
Id        Description                        Type                Active    Severity  Disinfectable  Disinfected Location
;===================================================================================================================================================================================
02885963  Rootkit/Booto.C                    Virus/Worm          No        0        Yes            No          C:\System Volume Information\_restore{A3AAD408-911A-4E71-8AEF-8D78FCCEA0C3}\RP1\A0000033.sys
;===================================================================================================================================================================================
SUSPECTS
Sent      Location                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              8
;===================================================================================================================================================================================
No        C:\Programme\Secway\SimpLite-MSN 2.2\Register.exe                                                                                                                                                                                                                                                                                                                                                                                                                                                                    8
No        C:\WINDOWS\Installer\b52f0.msi[unk_0047]                                                                                                                                                                                                                                                                                                                                                                                                                                                                              8
;===================================================================================================================================================================================
VULNERABILITIES
Id        Severity  Description                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                8
;===================================================================================================================================================================================
;===================================================================================================================================================================================


Wäre es denn wirklich ratsam neu aufzusetzen?
Kann man denn nicht wissen ob ein PC wahrscheinlich virenfrei, etc. ist :/

undoreal 09.07.2009 20:00

Hm. Der Panda Scan liest sich nicht gut. Da stimmt was nicht.
Setze den Rechner bitte neu auf.

Bereinigung nach einer Kompromitierung


Hinweis: Die Analyse eines Virenscanners ist völlig unzureichend, um Aussagen über das System zu machen, kann aber als Hilfsmittel eingesetzt werden, sofern er von einem sauberen System aus betrieben wird.

Leider tauchen momentan immer mehr Schädlinge auf die sich in den Master Boot Record, kurz MBR einschreiben. Dieser wird bei einer herkömmlichen Neuinstallation nicht komplett überschrieben und stellt somit ein erhebliches Sicherheitsrisiko dar. Vor der Neuinstallation sollte daher sichergegangen werden, dass der MBR in Ordnung ist.

Master Boot Record reparieren:

XP:

Um die Wiederherstellungskonsole zu starten, einfach die Windows XP CD in das Laufwerk legen und davon booten.. Wenn Ihr dazu aufgefordert werdet, wählt die erforderliche Optionen für den Start von der Installations-CD aus.
Wenn der textbasierte Teil von Setup startet, wählt die Option zum Reparieren oder Wiederherstellen, indem Ihr die Taste [R] drückt.
Gegebenfalls nun das Administratorkennwort eingeben.
Nun gelangt Ihr zur Eingabeaufforderung der Wiederherstellungskonsole.

Dort bitte den Befehl fixmbr eingeben und mit Enter bestätigen.

Um die Wiederherstellungskonsole zu beenden und den Computer neu zu starten, gebt Ihr 'exit' ein



Einen Personal Computer neuaufsetzen:

Lies dir bitte bevor du dich an die Arbeit machst folgende Anleitung ganz genau durch:

Neuaufsetzen des Systems mit abschließender Absicherung.

Wenn du diese Anleitung zum Neuaufsetzen nicht ganz genau befolgst ist das Neuaufsetzen sinnlos!

Alle Festplatten müssen komplett formatiert werden!

Daten solltest du am besten keine sichern.
Wenn du sehr wichtige, unersetzliche Dateien sichern möchtest so musst du dies nach strengen Kriterien tun:

a) Die Datei darf nicht ausführbar sein. Das heisst sie darf keine der hier aufgeführte Dateiendung haben. Beachte bitte, dass einige Schädlinge ihre Dateiendung tarnen. Abhilfe schafft hier eine vernünftige Ordneransicht.

b) Jede Datei sollte, bevor sie wieder auf den frischen Rechner gelangt mit MWAV/eScan durchsucht werden.

c) Auch wenn du die Punkte a) und b) ganz genau einhältst sind die Dateien nicht vertrauenswürdig!!
Schädlinge können auch nicht-ausführbare Dateien wie .mp3 .doc usw. infizieren!! Und MWAV sowie andere AV-Scanner findet nur einen Bruchteil aller infizierten Dateien!
Nachdem du neuaufgesetzt hast musst du unbedingt alle Passwörter und Zugangsaccounts ändern!!!


Und hier noch ein paar Sachen damit der Rechner danach auch sauber bleibt.. ;)
  • Installiere keine Anti-Spyware/Anti-Malware oder sonstige "Sicherheits"-Programme sondern nur ein normales AntiViren Programm wie zum Beispiel: AntiVir free, Panda AV, Norton AV oder avast free. Tipp: Häufig gibt es die Programme billiger als auf der Hersteller-Homepage. Zum Beispiel bei Amazon.de. Internet Security Suiten oder gar TotalCare Produkte haben keinerlei Mehrwert!
    Sehr empfehlen kann ich PrevX!
    Mit einem kostenlosen Anti-Malware-Scanner ohne Wächter wie SuperAntiSpyware oder Anti-Malware kann der PC bei Verdacht überprüft werden.
    .
  • Halte immer alle Anwendungen aktuell (Secunia PSI kann hier wertvolle Hilfe leisten).
    .
  • Update die Viren-Signaturen deines Anti-Viren Programmes reglemäßig.
    .
  • Beachte bitte, dass jegliche Anti-Viren Scanner (auch in Kombination) nur einen Bruchteil aller Schädlinge finden!
    .
  • Update auch regelmäßig die Hardwaretreiber (Grafikkarte, Soundkarte).
    .
  • Das Windows Update sollte automatisch erfolgen -> Der Frischmacher.
    .
  • Das aktuelle ServicePack sollte installiert sein:.
  • Eine vernünftige Ordneransicht erschwert es Malware sich vor dir zu verstecken -> Einstellungen.
    .
  • Bei Windows Vista können einige Dienste deaktiviert werden: TechNET
    .
  • Windows-Firewall aktivieren: (Wenn beim installiertem AV-Prog eine Firewall dabei ist so kann diese verwendet werden!).
  • Der Windows Autorun sollte deaktiviert werden.
    .
  • Es ist nicht sinnvoll eine personal/Desktop Firewall wie Zone-Alarm, Commodo o.ä. zu installieren. Diese erhöhen keines Falls die Systemsicherheit! Weiter Infos
    .
  • Internetoptionen sicher gestallten: Start->Systemsteuerung->Internetoptionen
    • Sicherheit: -> höchste Stufe
      Wähle danach: Stufe anpassen. Ändere die Einstellung: Anwendungen und uns. Dateien starten -> "Bestätigen"
      und Installation von Desktopobj. -> "Bestätigen".
    • Datenschutz: -> alle Cookies blockieren
    Nutze nicht den MS-InternetExplorer sondern einen alternativen Browser wie FireFox, Opera o.ä..
    .
  • Räume den Rechner regelmäßig mit dem cCleaner auf; Punkte 1&2.
    .
  • Als letztes der wichtigste Punkt: Downloade dir keine illegalen oder nicht vertrauenswürdigen Daten aus dem Internet! Cracks, Keygens und gecrackte Software sind fast immer verseucht! Besonders Filesharing Tauschbörsen wie eMule, Kazaa, Bittorrent und andere Peer-to-Peer (P2P) Netzwerke sind extrem gefährlich! Sehr häufig sind die Dateien mit Schädlingen infiziert die von keinem Virenscanner entdeckt werden!!
    .
    Allgemeine Informationen zu dieser Problematik

Häufig gestellte Fragen: XP | Vista

http://www.trojaner-board.de/71631-pc-wird-immer-langsamer-tun.html

Zusätzlich kannst du natürlich immer gerne hier posten wenn du absolut nicht weiterkommst.. ;)

Wirtshaus 09.07.2009 20:44

Was :confused: :( :heulen:
Dann ist ja nicht nur der PC verloren, ich kann nicht mal die Datein sicherstellen...
Das heißt ich kann ihn gleich schmeißen?
Das ist ja furchtbar...

Das bedeutet wohl, dass alles andere keinen Sinn mehr macht...
Und es ist wirklich so schlimm
Was ist überhaupt mit dem PC, -kompromittiert??
Was stand denn in der log Datei

Er ist also wirklich nicht mehr zu retten...
:schmoll:

Das wars also
Danke für all die (vergeblichen), aber dennoch aufschlussreichen Tipps
und danke für die Hilfe

Meinen Dank und Anerkennung

undoreal 09.07.2009 22:45

:) Ich wollte dein Wirtshaus nicht abreißen. ;)

So schlimm ist das alles garnicht. Weisst du, ich habe kein gutes Gefühl dabei wenn ich deinen Rechner zusammenflicke und dich dann entlasse obwohl ist weiss, dass es gut sein kann das dein Rechner eben nicht so sauber ist wie es nach außen aussieht. Wer kann schon sagen ob über deinen Rechner grade Kinderpornos verteilt werden oder andere Rechner infiziert werden?

Der Rechner ist augenscheinlich sauber und könnte nach "Bordkriterien" entlassen werden. Wenn du es drauf ankommen lassen möchtest dann musst du nicht neuaufsetzen.
Ich behandel die Hilfesuchenden hier allerdings so wie ich meine Kiste auch behandel. Und die würde definitiv neu gemacht werden. Daher rate ich dir das auch.

Sichere deine Daten, das kannst du nach unten genannten Kriterien ohne Probleme tun!
Lies dir danach alles in Ruhe durch und mache den Rechner frisch. Dauert ungeübt vielleicht 4Stunden. Und ist echt nicht so kompliziert wie es am Anfang aussieht... ;)
Bei Fragen stehen wir hier gerne zur Verfügung.

Wirtshaus 09.07.2009 23:38

Ich weiß
Du hast ja Recht

Danke nochmal,
für die Arbeit

Und, ja es ist nicht kompliziert oder unerträglich langwierig,
aber ich hatte in der jüngeren Vergangenheit hald schon nur Ärger mit der Gerätschaft
Und alles wieder von Anfang braucht hald noch mehr Geduld

Werd mir Bilder, etc. - hoffentlich brauch ich keine Executables - die müssen draußen bleiben- auf ne Externe speichern und nach Angaben mit meiner XP CD ordentlich aufräumen

Was auch immer für den Zustand auf meinem Rechner verantwortlich war, ich kann nur hoffen es wird nachher nicht noch einmal seinen Weg auf meinen Computer finden bzw. ich hoffe den selben Fehler nicht zwei mal zu machen
Ich wünschte da könnte ich sicher gehn, aber außer, dass meine innerlichsten Dateien infiziert bis zum gehtnichtmehr sind, kann ich mich nur an ein paar sündige Aktionen erinnern - der Verfall meines PCs ging langsam und schleichend

Tja, dann verabschiede ich mich nochmal dankend von dieser Seite und ihren Mitarbeitern

Thread over :party: Problem solved


Alle Zeitangaben in WEZ +1. Es ist jetzt 10:54 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131