Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   PC arbeitet ständig, anti-malware hängt sich auf (https://www.trojaner-board.de/75118-pc-arbeitet-staendig-anti-malware-haengt.html)

dieotti 11.07.2009 19:37

PC arbeitet ständig, anti-malware hängt sich auf
 
halli hallo, nun schon zum 2. mal heute.
diesmal geht es um den pc meines vaters. er braucht ewig lange um sich hoch, bzw. runterzufahren und hängt verschieden programme einfach auf, die anti-malware prüfung läuft nicht, er "arbeitet" ständig, einfaches öffnen von ordnern gestaltet sich zur minuten-sache. haben es schon mit einem registry-booster von microsoft probiert, ohne erfolg.

könnte sich jemand bitte den hijack anschauen?
Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:24:34, on 11.07.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\GMX\adminsvc.exe
C:\Programme\abylonsoft\SAWipe\SAWCtrlSer.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Programme\Bonjour\mDNSResponder.exe
C:\WINDOWS\system32\drivers\CDAC11BA.EXE
C:\WINDOWS\system32\cisvc.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE
C:\Programme\Norton AntiVirus\Engine\16.5.0.134\ccSvcHst.exe
C:\Programme\Winamp\winampa.exe
C:\Programme\FRITZ!DSL\Awatch.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\Programme\QuickTime\QTTask.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Logitech\Profiler\lwemon.exe
C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Programme\TomTom HOME 2\HOMERunner.exe
C:\Programme\Nokia\Nokia PC Suite 6\PcSync2.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\Uniblue\RegistryBooster\RegistryBooster.exe
C:\Programme\FRITZ!\IWatch.exe
C:\PROGRA~1\GEMEIN~1\Nokia\MPAPI\MPAPI3s.exe
C:\Programme\Windows Desktop Search\WindowsSearch.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\UPHClean\uphclean.exe
C:\WINDOWS\system32\SearchIndexer.exe
C:\Programme\Norton AntiVirus\Engine\16.5.0.134\ccSvcHst.exe
C:\Programme\Gemeinsame Dateien\PCSuite\Services\ServiceLayer.exe
C:\Programme\iPod\bin\iPodService.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\cidaemon.exe
C:\Programme\Malwarebytes' Anti-Malware\mbam.exe
C:\Dokumente und Einstellungen\Besitzer\Desktop\HiJackThis.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://go.gmx.net/home
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://go.gmx.net/home
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = hxxp://go.gmx.net/suchbox/gmxsuche?su=%s
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Windows Internet Explorer bereitgestellt von GMX
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Symantec Intrusion Prevention - {6D53EC84-6AAE-4787-AEEE-F4628F01010C} - C:\Programme\Norton AntiVirus\Engine\16.5.0.134\IPSBHO.DLL
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Programme\Google\Google Toolbar\GoogleToolbar.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\5.1.1309.15642\swg.dll
O2 - BHO: Google Dictionary Compression sdch - {C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - C:\Programme\Google\Google Toolbar\Component\fastsearch_A8904FB862BD9564.dll
O2 - BHO: GMX Browser Configuration by mquadr.at - {D48FF4B4-E68F-47D1-8E25-81A0F0EEB341} - C:\WINDOWS\system32\ieconfig_1und1.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Programme\Google\Google Toolbar\GoogleToolbar.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -startup
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [AWatch] C:\Programme\FRITZ!DSL\Awatch.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Start WingMan Profiler] "C:\Programme\Logitech\Profiler\lwemon.exe" /noui
O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [TomTomHOME.exe] "C:\Programme\TomTom HOME 2\HOMERunner.exe"
O4 - HKCU\..\Run: [PcSync] C:\Programme\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [Uniblue RegistryBooster 2009] C:\Programme\Uniblue\RegistryBooster\RegistryBooster.exe /S
O4 - HKCU\..\RunOnce: [Shockwave Updater] C:\WINDOWS\system32\Adobe\Shockwave 11\SwHelper_1150596.exe -Update -1150596 -"Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; GTB6; .NET CLR 1.1.4322; .NET CLR 2.0.50727; .NET CLR 3.0.4506.2152; .NET CLR 3.5.30729)" -"hxxp://www.mokitown.de/moki_0_content.html"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: abylonsoft Module aktivieren.lnk = C:\Programme\abylonsoft\SAWipe\SAWipe.EXE
O4 - Global Startup: ISDNWatch.lnk = C:\Programme\FRITZ!\IWatch.exe
O4 - Global Startup: Windows Search.lnk = C:\Programme\Windows Desktop Search\WindowsSearch.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {029FDBA6-3547-11D7-AA4C-0050BF051A00} (Rawflow ICD Client) - hxxp://213.200.64.229/freestream/download/energy/sachsen/p2p/Rawflow.cab
O16 - DPF: {1F2F4C9E-6F09-47BC-970D-3C54734667FE} - hxxp://www.symantec.com/techsupp/asa/ctrl/LSSupCtl.cab
O16 - DPF: {3451DEDE-631F-421C-8127-FD793AFC6CC8} (ActiveDataInfo Class) - hxxp://www.symantec.com/techsupp/asa/ctrl/SymAData.cab
O16 - DPF: {44990200-3C9D-426D-81DF-AAB636FA4345} (Symantec SmartIssue) - hxxp://www.symantec.com/techsupp/asa/ctrl/tgctlsi.cab
O16 - DPF: {44990301-3C9D-426D-81DF-AAB636FA4345} (Symantec Script Runner Class) - hxxp://www.symantec.com/techsupp/asa/ctrl/tgctlsr.cab
O16 - DPF: {5D637FAD-E202-48D1-8F18-5B9C459BD1E3} (Image Uploader Control) - hxxp://www.schueler.cc/uploader/ImageUploader5.cab
O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - hxxp://a1540.g.akamai.net/7/1540/52/20040105/qtinstall.info.apple.com/mickey/de/win/QuickTimeInstaller.exe
O16 - DPF: {6A344D34-5231-452A-8A57-D064AC9B7862} (Symantec Download Manager) - hxxps://webdl.symantec.com/activex/symdlmgr.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - hxxp://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1204327486250
O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) - hxxp://static.ak.studivz.net/photouploader/ImageUploader4.cab?nocache=20071128-1
O16 - DPF: {73ECB3AA-4717-450C-A2AB-D00DAD9EE203} - hxxp://h20270.www2.hp.com/ediags/gmn2/install/HPProductDetection.cab
O16 - DPF: {96512D57-F751-4088-A689-5778FCC77F7A} (Photo Uploader Control) - hxxp://www.studivz.net/lib/photouploader/PhotoUploader.cab
O16 - DPF: {BA162249-F2C5-4851-8ADC-FC58CB424243} (Image Uploader Control) - hxxp://www.schueler.cc/uploader/ImageUploader5.cab
O16 - DPF: {BFF1950D-B1B4-4AE8-B842-B2CCF06D9A1B} - hxxp://game07.zylom.com/activex/zylomgamesplayer.cab
O16 - DPF: {CF40ACC5-E1BB-4AFF-AC72-04C2F616BCA7} (get_atlcom Class) - hxxp://wwwimages.adobe.com/www.adobe.com/products/acrobat/nos/gp.cab
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} - hxxp://arcade.icq.com/online/online2/bejeweled2/popcaploader_v6.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{1E822E44-0D9E-4BCC-8B97-1134FF6E1033}: NameServer = 192.168.122.252,192.168.122.253
O17 - HKLM\System\CCS\Services\Tcpip\..\{64DD2592-AAB1-4009-BF0C-EDDDAEEBEE13}: NameServer = 194.25.2.129
O17 - HKLM\System\CCS\Services\Tcpip\..\{9928DC87-B89D-4181-A58C-9DE8481D935C}: NameServer = 217.237.149.205 217.237.151.51
O17 - HKLM\System\CCS\Services\Tcpip\..\{BF911D8D-9578-420D-B62D-93FDF675951E}: NameServer = 192.168.120.252,192.168.120.253
O17 - HKLM\System\CS1\Services\Tcpip\..\{1E822E44-0D9E-4BCC-8B97-1134FF6E1033}: NameServer = 192.168.122.252,192.168.122.253
O17 - HKLM\System\CS2\Services\Tcpip\..\{1E822E44-0D9E-4BCC-8B97-1134FF6E1033}: NameServer = 192.168.122.252,192.168.122.253
O18 - Protocol: haufereader - {39198710-62F7-42CD-9458-069843FA5D32} - C:\Programme\Haufe\HaufeReader\HRInstmon.dll
O18 - Filter: x-sdch - {B1759355-3EEC-4C1E-B0F1-B719FE26E377} - C:\Programme\Google\Google Toolbar\Component\fastsearch_A8904FB862BD9564.dll
O20 - Winlogon Notify: f3dsl - lsd_f3.dll (file missing)
O23 - Service: GMX Browser Update (AdminSVC) - hablamax - C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\GMX\adminsvc.exe
O23 - Service: apm - SAW control service (apmSAWCtrl) - abylonsoft - Dr. Thomas Klabunde GbR - C:\Programme\abylonsoft\SAWipe\SAWCtrlSer.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe
O23 - Service: Boonty Games - BOONTY - C:\Programme\Gemeinsame Dateien\BOONTY Shared\Service\Boonty.exe
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE
O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
O23 - Service: getPlus(R) Helper - NOS Microsystems Ltd. - C:\Programme\NOS\bin\getPlus_HelperSvc.exe
O23 - Service: Google Software Updater (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: Norton AntiVirus - Symantec Corporation - C:\Programme\Norton AntiVirus\Engine\16.5.0.134\ccSvcHst.exe
O23 - Service: ServiceLayer - Nokia. - C:\Programme\Gemeinsame Dateien\PCSuite\Services\ServiceLayer.exe

--
End of file - 13216 bytes

die ergebnisse der malware-prüfung hätte ich ja auch noch gepostet, aber die hat sich nach 94000 dateien und 1,5 stunden einfach mal aufgehängt :mad:

viele grüße, stephanie

Larusso 11.07.2009 20:07

:hallo:

Bei dir sind Spuren eines Silent Banker zu finden :(
Bitte ändere als erstes alle Zugangs Passwörter
Wurde Online Banking betrieben? dann das Konto in den nächsten Wochen genau im auge behalten
Ich kann versuchen dies zu bereinigen, eine garantie kann ich Dir nicht geben


1.
  • Lade Random's System Information Tool herunter,
  • speichere es auf Deinem Desktop.
  • Starte mit Doppelklick die RSIT.exe.
  • Klicke auf Continue, um die Nutzungsbedingungen zu akzeptieren.
  • Der Scan startet automatisch, RSIT checkt nun einige wichtige System-Bereiche und produziert Logfiles als Analyse-Grundlage.
  • Wenn der Scan beendet ist, werden zwei Logfiles erstellt und in Deinem Editor geöffnet.
  • Bitte poste den Inhalt von C:\rsit\log.txt und C:\rsit\info.txt

2.
Wende bitte Gmer wie beschrieben an

dieotti 11.07.2009 23:50

alle passwörter? :( ... die texte sind zu lang, deshalb werd ich sie anhängen...

hier die log, die info und das ergebnis von gmer...

lg und gute nacht.

Larusso 12.07.2009 09:43

Ja alle

Wurde schon eigene Reinigunsversuche unternommen ?
Wenn ja poste mir noch vorhandene Logfiles

1.
downloade Dir bitte Java Update 14

Deinstalliere nun
J2SE Runtime Environment 5.0 Update 10
J2SE Runtime Environment 5.0 Update 11
J2SE Runtime Environment 5.0 Update 4
J2SE Runtime Environment 5.0 Update 5
J2SE Runtime Environment 5.0 Update 6
Java 2 Runtime Environment SE v1.4.2_04
Java 2 Runtime Environment SE v1.4.2_07
Java(TM) 6 Update 13
Java(TM) 6 Update 2
Java(TM) 6 Update 3
Java(TM) 6 Update 7
Spybot
Bonjour
Installiere nun Java Update 14

2.
Bei dir läuft Boonty Games
Bitte gehe wie folgt vor
Schliesse alle offenen Programme

Start >> ausführen >> cmd (Hineinschreiben) OK
gib nun bitte folgendes in das DOS Fenster ein

sc stop Boonty Games --> Enter
sc delete Boonty Games--> Enter
Starte den Rechner neu auf

3.
Poste mir bitte die letzte Logfile von Malwarebytes
Starte Malwarebytes--> Scan Berichte--> letzte Logfile (ganz oben) kopieren posten
Lass Malwarebytes noch einmal durchlaufen


4.

Bitte lade Registry Search.zip runter und speichere es auf deinem Desktop.
  • Extrahiere den Inhalt der Zip-Datei auch auf den Desktop.
  • Doppel-klicke auf regsearch.exe um das Program zu starten
    • Gib nun folgendes in das Feld ein
      lsd_f3
  • Nun klicke auf "OK." Registry Search wird nun die Registrierung durchsuchen und einen Bericht mit den Funden erstellen.
  • Poste das Ergebnis in deiner nächsten Antwort.
Bei keinen Funden bitte Rückmeldung

5.
Lösche unter C:\rsit\ die log.txt und info.txt
starte RSIT erneut und poste mir die Logfiles

dieotti 12.07.2009 11:01

also... ein paar sachen haben nicht geklappt, aber nun mal zu den punkten:

1.
erledigt

2.
das funktioniert nicht: er meint boonty games sei nicht installiert.

3.
wie ich zu anfang schon geschrieben hatte läuft malwarebytes nicht durch. habe es gestern heruntergeladen und bisher schon drei versuche gestartet, aber nach einer stunde hat sich das ganze immer aufgehangen. ich versuchs nochmal.

4. + 5.: done.

mit den anhängen hab ich grad noch probleme... die log und die info sind erstmal dabei und der hijack... der scan von der registry mechanic folgt noch...

dieotti 12.07.2009 11:05

so, jetzt hats geklappt...

musste die datei teilen da sie zu groß war.

lg

Larusso 12.07.2009 11:24

Bitte jeden Punkt der Reihe nach abarbeiten
bei Problemen teile mir diese bitte mit, bevor Du weiter machst
anders bringen mir die Logfiles nichts

bitte teile mir mit ob Malwarebytes durchgelaufen ist
und die logfile von regsearch brauche ich noch

dieotti 12.07.2009 13:01

malwarebytes hat sich nach 1,5 stunden und keinem fund aufgehängt.
die log des regsearch sieht nach zweimaligem aufhängen wie folgt aus:
Code:

Windows Registry Editor Version 5.00

; Registry Search 2.0 by Bobbi Flekman © 2005
; Version: 2.0.6.0

; Results at 12.07.2009 13:57:43 for strings:
;  'lsd_f3'
; Strings excluded from search:
;  (None)
; Search in:
; Registry Keys  Registry Values  Registry Data 
; HKEY_LOCAL_MACHINE  HKEY_USERS 


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\f3dsl]
; Contents of value:
;  lsd_f3.dll
"DllName"=hex(2):6c,00,73,00,64,00,5f,00,66,00,33,00,2e,00,64,00,6c,00,6c,00,\
  00,00
"Startup"="LSD_F3"

; End Of The Log...

lg

Larusso 12.07.2009 13:43

Schliesse alle Programme
start >> ausführen >> cleanmgr (hinein schreiben) >> OK

2.
start >> ausführen >> %temp% (hinein schreiben) >>
Lösche nur den Inhalt, nicht den Ordner selber
Temp die noch verwendet werden, können nicht gelöscht werden

3.

Starte HJT >> do a scan only >> setze ein häckchen bei
Code:

O20 - Winlogon Notify: f3dsl - lsd_f3.dll (file missing)
nun auf Fixed checked klicken, starte den Rechner neu auf

4.

Starte HJT >> Config >> delete an NT Service
Boonty Games hineinschreiben
OK
Starte den Rechner erneut

5.
http://www.trojaner-board.de/51871-a...tispyware.html

6.
http://www.trojaner-board.de/59299-a...eb-cureit.html

Poste alle Logfiles und ein neues HJT log

dieotti 12.07.2009 20:40

so, also es hat alles soweit funktioniert...
hier das ergebnis vom antispyware scan
Code:

SUPERAntiSpyware Scan Log
http://www.superantispyware.com

Generated 07/12/2009 at 05:21 PM

Application Version : 4.26.1006

Core Rules Database Version : 3988
Trace Rules Database Version: 1928

Scan type      : Complete Scan
Total Scan Time : 01:43:51

Memory items scanned      : 623
Memory threats detected  : 0
Registry items scanned    : 6166
Registry threats detected : 5
File items scanned        : 100983
File threats detected    : 0

Registry Cleaner Trial
        HKCR\Install.Install
        HKCR\Install.Install\CLSID
        HKCR\Install.Install\CurVer
        HKCR\Install.Install.1
        HKCR\Install.Install.1\CLSID

hier das von dr.web
Code:

24hbildexpress_FotobuchClient.exe\data056;C:\Dokumente und Einstellungen\Besitzer\Desktop\Neuer Ordner\24hbildexpress_FotobuchClient.exe;Trojan.Siggen.2725;;
24hbildexpress_FotobuchClient.exe/data446\data003;C:\Dokumente und Einstellungen\Besitzer\Desktop\Neuer Ordner\24hbildexpress_FotobuchClient.exe/data446;Trojan.Siggen.2725;;
data446;C:\Dokumente und Einstellungen\Besitzer\Desktop\Neuer Ordner;Archiv enthält infizierte Objekte;;
24hbildexpress_FotobuchClient.exe;C:\Dokumente und Einstellungen\Besitzer\Desktop\Neuer Ordner;Archiv enthält infizierte Objekte;Verschoben.;
eMule44b-v16-webcache.exe\data002;C:\Dokumente und Einstellungen\Besitzer\Eigene Dateien\Eigene Bilder\Eigene Bilder\Familie\eMule44b-v16-webcache.exe;BackDoor.Emule.44;;
eMule44b-v16-webcache.exe;C:\Dokumente und Einstellungen\Besitzer\Eigene Dateien\Eigene Bilder\Eigene Bilder\Familie;Archiv enthält infizierte Objekte;Verschoben.;
slghex.dll;C:\Programme\Gemeinsame Dateien\Sandlot Shared;Adware.SpywareStorm;Verschoben.;

und zuletzt noch der hijack
Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:32:43, on 12.07.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\GMX\adminsvc.exe
C:\Programme\abylonsoft\SAWipe\SAWCtrlSer.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\WINDOWS\system32\drivers\CDAC11BA.EXE
C:\WINDOWS\system32\cisvc.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE
C:\Programme\Norton AntiVirus\Engine\16.5.0.134\ccSvcHst.exe
C:\Programme\Winamp\winampa.exe
C:\Programme\FRITZ!DSL\Awatch.exe
C:\Programme\QuickTime\QTTask.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Logitech\Profiler\lwemon.exe
C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Programme\TomTom HOME 2\HOMERunner.exe
C:\Programme\Nokia\Nokia PC Suite 6\PcSync2.exe
C:\Programme\Uniblue\RegistryBooster\RegistryBooster.exe
C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\PROGRA~1\GEMEIN~1\Nokia\MPAPI\MPAPI3s.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\FRITZ!\IWatch.exe
C:\Programme\UPHClean\uphclean.exe
C:\Programme\Windows Desktop Search\WindowsSearch.exe
C:\WINDOWS\system32\SearchIndexer.exe
C:\Programme\Norton AntiVirus\Engine\16.5.0.134\ccSvcHst.exe
C:\Programme\Gemeinsame Dateien\PCSuite\Services\ServiceLayer.exe
C:\Programme\iPod\bin\iPodService.exe
C:\WINDOWS\system32\SearchProtocolHost.exe
C:\WINDOWS\System32\svchost.exe
C:\DOKUME~1\Besitzer\LOKALE~1\Temp\SSUPDATE.EXE
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Dokumente und Einstellungen\Besitzer\Desktop\Neuer Ordner\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.gmx.net/home
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.gmx.net/home
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://go.gmx.net/suchbox/gmxsuche?su=%s
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Windows Internet Explorer bereitgestellt von GMX
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Symantec Intrusion Prevention - {6D53EC84-6AAE-4787-AEEE-F4628F01010C} - C:\Programme\Norton AntiVirus\Engine\16.5.0.134\IPSBHO.DLL
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Programme\Google\Google Toolbar\GoogleToolbar.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\5.1.1309.15642\swg.dll
O2 - BHO: Google Dictionary Compression sdch - {C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - C:\Programme\Google\Google Toolbar\Component\fastsearch_A8904FB862BD9564.dll
O2 - BHO: GMX Browser Configuration by mquadr.at - {D48FF4B4-E68F-47D1-8E25-81A0F0EEB341} - C:\WINDOWS\system32\ieconfig_1und1.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Programme\Google\Google Toolbar\GoogleToolbar.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -startup
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [AWatch] C:\Programme\FRITZ!DSL\Awatch.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Start WingMan Profiler] "C:\Programme\Logitech\Profiler\lwemon.exe" /noui
O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [TomTomHOME.exe] "C:\Programme\TomTom HOME 2\HOMERunner.exe"
O4 - HKCU\..\Run: [PcSync] C:\Programme\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog
O4 - HKCU\..\Run: [Uniblue RegistryBooster 2009] C:\Programme\Uniblue\RegistryBooster\RegistryBooster.exe /S
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - HKCU\..\RunOnce: [Shockwave Updater] C:\WINDOWS\system32\Adobe\Shockwave 11\SwHelper_1150596.exe -Update -1150596 -"Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; GTB6; .NET CLR 1.1.4322; .NET CLR 2.0.50727; .NET CLR 3.0.4506.2152; .NET CLR 3.5.30729)" -"http://www.mokitown.de/moki_0_content.html"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: abylonsoft Module aktivieren.lnk = C:\Programme\abylonsoft\SAWipe\SAWipe.EXE
O4 - Global Startup: ISDNWatch.lnk = C:\Programme\FRITZ!\IWatch.exe
O4 - Global Startup: Windows Search.lnk = C:\Programme\Windows Desktop Search\WindowsSearch.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {029FDBA6-3547-11D7-AA4C-0050BF051A00} (Rawflow ICD Client) - http://213.200.64.229/freestream/download/energy/sachsen/p2p/Rawflow.cab
O16 - DPF: {1F2F4C9E-6F09-47BC-970D-3C54734667FE} - http://www.symantec.com/techsupp/asa/ctrl/LSSupCtl.cab
O16 - DPF: {3451DEDE-631F-421C-8127-FD793AFC6CC8} (ActiveDataInfo Class) - http://www.symantec.com/techsupp/asa/ctrl/SymAData.cab
O16 - DPF: {44990200-3C9D-426D-81DF-AAB636FA4345} (Symantec SmartIssue) - http://www.symantec.com/techsupp/asa/ctrl/tgctlsi.cab
O16 - DPF: {44990301-3C9D-426D-81DF-AAB636FA4345} (Symantec Script Runner Class) - http://www.symantec.com/techsupp/asa/ctrl/tgctlsr.cab
O16 - DPF: {5D637FAD-E202-48D1-8F18-5B9C459BD1E3} (Image Uploader Control) - http://www.schueler.cc/uploader/ImageUploader5.cab
O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net/7/1540/52/20040105/qtinstall.info.apple.com/mickey/de/win/QuickTimeInstaller.exe
O16 - DPF: {6A344D34-5231-452A-8A57-D064AC9B7862} (Symantec Download Manager) - https://webdl.symantec.com/activex/symdlmgr.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1204327486250
O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) - http://static.ak.studivz.net/photouploader/ImageUploader4.cab?nocache=20071128-1
O16 - DPF: {73ECB3AA-4717-450C-A2AB-D00DAD9EE203} - http://h20270.www2.hp.com/ediags/gmn2/install/HPProductDetection.cab
O16 - DPF: {96512D57-F751-4088-A689-5778FCC77F7A} (Photo Uploader Control) - http://www.studivz.net/lib/photouploader/PhotoUploader.cab
O16 - DPF: {BA162249-F2C5-4851-8ADC-FC58CB424243} (Image Uploader Control) - http://www.schueler.cc/uploader/ImageUploader5.cab
O16 - DPF: {BFF1950D-B1B4-4AE8-B842-B2CCF06D9A1B} - http://game07.zylom.com/activex/zylomgamesplayer.cab
O16 - DPF: {CF40ACC5-E1BB-4AFF-AC72-04C2F616BCA7} (get_atlcom Class) - http://wwwimages.adobe.com/www.adobe.com/products/acrobat/nos/gp.cab
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} - http://arcade.icq.com/online/online2/bejeweled2/popcaploader_v6.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{1E822E44-0D9E-4BCC-8B97-1134FF6E1033}: NameServer = 192.168.122.252,192.168.122.253
O17 - HKLM\System\CCS\Services\Tcpip\..\{64DD2592-AAB1-4009-BF0C-EDDDAEEBEE13}: NameServer = 194.25.2.129
O17 - HKLM\System\CCS\Services\Tcpip\..\{BF911D8D-9578-420D-B62D-93FDF675951E}: NameServer = 192.168.120.252,192.168.120.253
O17 - HKLM\System\CS1\Services\Tcpip\..\{1E822E44-0D9E-4BCC-8B97-1134FF6E1033}: NameServer = 192.168.122.252,192.168.122.253
O17 - HKLM\System\CS2\Services\Tcpip\..\{1E822E44-0D9E-4BCC-8B97-1134FF6E1033}: NameServer = 192.168.122.252,192.168.122.253
O18 - Protocol: haufereader - {39198710-62F7-42CD-9458-069843FA5D32} - C:\Programme\Haufe\HaufeReader\HRInstmon.dll
O18 - Filter: x-sdch - {B1759355-3EEC-4C1E-B0F1-B719FE26E377} - C:\Programme\Google\Google Toolbar\Component\fastsearch_A8904FB862BD9564.dll
O20 - Winlogon Notify: !SASWinLogon - C:\Programme\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: GMX Browser Update (AdminSVC) - hablamax - C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\GMX\adminsvc.exe
O23 - Service: apm - SAW control service (apmSAWCtrl) - abylonsoft - Dr. Thomas Klabunde GbR - C:\Programme\abylonsoft\SAWipe\SAWCtrlSer.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE
O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
O23 - Service: getPlus(R) Helper - NOS Microsystems Ltd. - C:\Programme\NOS\bin\getPlus_HelperSvc.exe
O23 - Service: Google Software Updater (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: Norton AntiVirus - Symantec Corporation - C:\Programme\Norton AntiVirus\Engine\16.5.0.134\ccSvcHst.exe
O23 - Service: ServiceLayer - Nokia. - C:\Programme\Gemeinsame Dateien\PCSuite\Services\ServiceLayer.exe

--
End of file - 12451 bytes

lg, stephanie

Larusso 15.07.2009 13:59

Zitat:

Zitat von Gentlman (Beitrag 447001)
5.
Lösche unter C:\rsit\ die log.txt und info.txt
starte RSIT erneut und poste mir die Logfiles

Bitte nicht PNs verschicken bevor Du nicht selber kontrolliert hast, ob auch alles was verlangt wird erledigt wurde :)

dieotti 16.07.2009 13:25

Zitat:

Zitat von Gentlman (Beitrag 447060)
Schliesse alle Programme
start >> ausführen >> cleanmgr (hinein schreiben) >> OK

2.
start >> ausführen >> %temp% (hinein schreiben) >>
Lösche nur den Inhalt, nicht den Ordner selber
Temp die noch verwendet werden, können nicht gelöscht werden

3.

Starte HJT >> do a scan only >> setze ein häckchen bei
Code:

O20 - Winlogon Notify: f3dsl - lsd_f3.dll (file missing)
nun auf Fixed checked klicken, starte den Rechner neu auf

4.

Starte HJT >> Config >> delete an NT Service
Boonty Games hineinschreiben
OK
Starte den Rechner erneut

5.
http://www.trojaner-board.de/51871-a...tispyware.html

6.
http://www.trojaner-board.de/59299-a...eb-cureit.html

Poste alle Logfiles und ein neues HJT log

??? also da steht nich, dass ich den rsit nochmal starten sollte, die nachricht die du meinst is doch viel älter :confused: also das musst du dazu sagen, dass ich immer alles auch aus den vorherigen nachrichten erledigen muss, das kann ich doch nich wissen :confused:

die ganzen letzten dinge hab ich nämlich brav erledigt...
nagut, der rsit folgt morgen.

lg

Larusso 17.07.2009 13:06

Sorry :o

war mein Fehler
Ja bitte eine neue RSIT Logfile posten.

2.

Wende bitte Gmer wie beschrieben an. Auch diese Logfile bitte posten

dieotti 17.07.2009 19:28

ja, kein ding :)

hier ist der gmer log

Code:

GMER 1.0.15.14972 - http://www.gmer.net
Rootkit scan 2009-07-17 20:15:12
Windows 5.1.2600 Service Pack 3


---- System - GMER 1.0.15 ----

SSDT            8987DC70                                                                                                ZwAlertResumeThread
SSDT            89881C70                                                                                                ZwAlertThread
SSDT            8992C588                                                                                                ZwAllocateVirtualMemory
SSDT            898C8C70                                                                                                ZwAssignProcessToJobObject
SSDT            8999C9A8                                                                                                ZwConnectPort
SSDT            \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS (Symantec Event Library/Symantec Corporation)              ZwCreateKey [0xA9BE7040]
SSDT            89BB6AE0                                                                                                ZwCreateMutant
SSDT            898DB0D8                                                                                                ZwCreateSymbolicLinkObject
SSDT            89921E18                                                                                                ZwCreateThread
SSDT            89865248                                                                                                ZwDebugActiveProcess
SSDT            \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS (Symantec Event Library/Symantec Corporation)              ZwDeleteKey [0xA9BE72C0]
SSDT            \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS (Symantec Event Library/Symantec Corporation)              ZwDeleteValueKey [0xA9BE7820]
SSDT            8992E920                                                                                                ZwDuplicateObject
SSDT            898AB2B8                                                                                                ZwFreeVirtualMemory
SSDT            89877948                                                                                                ZwImpersonateAnonymousToken
SSDT            898796E0                                                                                                ZwImpersonateThread
SSDT            8989F730                                                                                                ZwLoadDriver
SSDT            898AAA80                                                                                                ZwMapViewOfSection
SSDT            89892A68                                                                                                ZwOpenEvent
SSDT            8992DDA8                                                                                                ZwOpenProcess
SSDT            89918108                                                                                                ZwOpenProcessToken
SSDT            898A5E08                                                                                                ZwOpenSection
SSDT            89954650                                                                                                ZwOpenThread
SSDT            8993DC08                                                                                                ZwProtectVirtualMemory
SSDT            89BDDB28                                                                                                ZwResumeThread
SSDT            8989F7B0                                                                                                ZwSetContextThread
SSDT            89935DA8                                                                                                ZwSetInformationProcess
SSDT            898A2C70                                                                                                ZwSetSystemInformation
SSDT            \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS (Symantec Event Library/Symantec Corporation)              ZwSetValueKey [0xA9BE7A70]
SSDT            8986DB78                                                                                                ZwSuspendProcess
SSDT            89872E08                                                                                                ZwSuspendThread
SSDT            899291A8                                                                                                ZwTerminateProcess
SSDT            898B0C70                                                                                                ZwTerminateThread
SSDT            \??\C:\WINDOWS\system32\Drivers\uphcleanhlp.sys                                                        ZwUnloadKey [0xA6E3D6D0]
SSDT            8992D108                                                                                                ZwUnmapViewOfSection
SSDT            898AEC30                                                                                                ZwWriteVirtualMemory

INT 0x01        \SystemRoot\system32\DRIVERS\ati2mtag.sys (ATI Radeon WindowsNT Miniport Driver/ATI Technologies Inc.)  F69BF541
INT 0x03        \SystemRoot\system32\DRIVERS\ati2mtag.sys (ATI Radeon WindowsNT Miniport Driver/ATI Technologies Inc.)  F69BF5E7

---- Kernel code sections - GMER 1.0.15 ----

.text          ntoskrnl.exe!ZwYieldExecution + 186                                                                    804E49C0 4 Bytes  JMP B497D357
?              SYMEFA.SYS                                                                                              Das System kann die angegebene Datei nicht finden. !
?              C:\WINDOWS\system32\Drivers\uphcleanhlp.sys                                                            Das System kann die angegebene Datei nicht finden. !

---- User code sections - GMER 1.0.15 ----

.text          C:\WINDOWS\system32\SearchIndexer.exe[1088] kernel32.dll!WriteFile                                      7C810E27 7 Bytes  JMP 00585C0C C:\WINDOWS\system32\MSSRCH.DLL (mssrch.dll/Microsoft Corporation)

---- Devices - GMER 1.0.15 ----

AttachedDevice  \Driver\Tcpip \Device\Ip                                                                                SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation)
AttachedDevice  \Driver\Tcpip \Device\Tcp                                                                              SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation)
AttachedDevice  \Driver\Tcpip \Device\Udp                                                                              SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation)
AttachedDevice  \Driver\Tcpip \Device\RawIp                                                                            SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation)

---- EOF - GMER 1.0.15 ----

und im anhang die info und log vom rsit...
hoffe dass jetz alles beisammen ist. lg

Larusso 18.07.2009 12:44

Hy

Ich habe gerade folgendes gesehen
Code:

eMule44b-v16-webcache.exe\data002;C:\Dokumente und Einstellungen\Besitzer\Eigene Dateien\Eigene Bilder\Eigene Bilder\Familie\eMule44b-v16-webcache.exe;BackDoor.Emule.44
Was ist ein Backdoor
bitte lesen

Es ist an den Logfiles nichts mehr zu sehen.Ob alles weg ist kann ich Dir bei solch Funden nicht garantieren.
Ich empfehle generell bei Backdoors ein Neu aufsetzen
Hier steht WARUM

Bitte ändere auf jeden Fall von einem sauberen Rechner alle Zugangspasswörter
Wenn Du mit der Reinigung trotz Restrisiken fortfahren möchtest.

1.
Deinstalliere Malwarebytes
Downloade es Dir von einem dieser Downloadspiegel
Malwarebytes
MajorGeeks.com
Wenn es nicht läuft stoppe bitte und gebe mir bescheid

2.
Kaspersky - Onlinescanner

Dieser Scanner entfernt die Funde nicht, gibt aber einen guten Überblick über die vorhandene Malware.

---> hier herunterladen => Kaspersky Online Scanner
=> Hinweise zu älteren Versionen beachten!
=> Voraussetzung: Internet Explorer 6.0 oder höher
=> die nötigen ActiveX-Steuerelemente installieren => Update der Signaturen => Weiter
=> Scan-Einstellungen => Standard wählen => OK => Link "Arbeitsplatz" anklicken
=> Scan beginnt automatisch => Untersuchung wurde abgeschlossen => Protokoll speichern als
=> Dateityp auf .txt umstellen => auf dem Desktop als Kaspersky.txt speichern => Log hier posten
=> Deinstallation => Systemsteuerung => Software => Kaspersky Online Scanner entfernen

dieotti 18.07.2009 18:08

hat sich schon wieder aufgehangen. ich heul gleich, das kann doch nicht sein...

hatte das mit der backdoor auch schon gelesen und mir entsprechende gedanken gemacht...
ich kann das mit dem neuaufsetzen nicht entscheiden, da es wie gesagt der väterliche rechner ist und meine eltern im urlaub sind.
kann man denn die privaten dateien einfach auf ne externe festplatte ziehen? oder ist die warscheinlichkeit hoch, dass sich darin was versteckt?

ich muss auch gestehen, dass ich das problem lieber beheben würde, als den rechner neu zu machen, sofern das möglich ist, aber wenn nicht mal der malware scan läuft...

lg

Larusso 18.07.2009 18:34

Ok
Warum MBAM nicht läuft werde ich abklären ;)

Bitte folgendes

Start >> ausführen >> notepad (hinein schreiben)
kopiere den Text aus der Box und speichere diesen unter file.bat auf dem Desktop.
wähle bei Dateityp Alle Dateien
Code:

cd \
cd\
dir "C:\Dokumente und Einstellungen\Besitzer\Eigene Dateien\Eigene Bilder\Eigene Bilder\Familie">files.txt
notepad files.txt

Doppelklick auf die .bat

poste bitte den Inhalt des Textdokuments

dieotti 18.07.2009 18:40

Code:

Volume in Laufwerk C: hat keine Bezeichnung.
 Volumeseriennummer: D8A8-F66E

 Verzeichnis von C:\Dokumente und Einstellungen\Besitzer\Eigene Dateien\Eigene Bilder\Eigene Bilder\Familie

12.07.2009  18:35    <DIR>          .
12.07.2009  18:35    <DIR>          ..
12.08.2003  23:27            61.358 chiva klein.bmp
05.10.2003  13:26            55.419 DSC00113.JPG
09.10.2004  17:19          323.523 DSC00406.JPG
09.10.2004  17:19          332.345 DSC00407.JPG
09.10.2004  17:20          326.068 DSC00408.JPG
31.07.2007  00:50        1.460.732 DSC00778.JPG
10.12.2000  01:15          254.692 Familie YYY 2004.jpg
21.11.2000  00:18          457.615 Familie XXX.jpg
08.08.2000  11:59          483.339 family.jpg
21.12.2005  00:33    <DIR>          FH Tourismus & Freizeitwirtschaft-Dateien
16.12.2005  17:35            10.907 FH Tourismus & Freizeitwirtschaft.htm
24.02.2002  16:51        1.579.514 Kinder+Blacky.bmp
08.03.2002  16:41        3.228.422 Kinder01.bmp
23.03.2002  16:44          509.238 lisabeth.bmp
03.12.2000  01:37          738.173 Stephanie Schimmel.JPG
              14 Datei(en)      9.821.345 Bytes
              3 Verzeichnis(se), 22.730.969.088 Bytes frei


Larusso 18.07.2009 19:00

Lasse bitte Kaspersky nach Anleitung scannen
Bitte alle Hintergrundwächter deaktivieren (AntiVir Programm)

2.
Bitdefender Online Scanner
Bitte akzeptiere den Lizenzvertrag

3.
Eset NOD32 Online Scanner

Poste alle 3 Logfiles (kann dauern ;) )

dieotti 18.07.2009 19:20

mh... immer wenn ich bei kaspersky das activex steuerelement installieren will leitet er mich zu der startseite weiter, nur dass diesmal die buttons akzeptieren und ablehnen fehlen. und nichts weiter passiert.
was mach ich falsch?

Larusso 18.07.2009 19:52

Sind vielleicht Skriptblocker aktiv ?
auch im Internet Explorer ausschalten. :)

Sollte Kaspersky dennoch nicht gehen, wähle die beiden anderen

dieotti 18.07.2009 19:54

ok, jetzt funktionierts. keine ahnung wieso. hab nichts verändert, einfach nur noch paar mal probiert. komisch. logs folgen.

Larusso 18.07.2009 20:01

Tja dann bis übermorgen :D

dieotti 19.07.2009 12:01

Liste der Anhänge anzeigen (Anzahl: 1)
ha, nix hier mit übermorgen. das ging alles ganz fix. kaspersky hat 2,5 h gebraucht,bitdefender unter ner stunde und eset 1,5 :D

aber probleme gabs...
1. kaspersky
- ich hab norton ausgeschaltet und trotzdem steht das mit in der log drin...

2. bitdefender
- hat mir in der log den html code reingeschrieben... das is doch html, oder? auf jden fall lässt sichs ganz bescheiden lesen...

3. eset
- hat mir keine log gegeben. hab nen screenshot gemacht.

4. keiner hat was gefunden... das wäre eigentlich gut, aber in diesem fall ist es das nich, oder?

logs und bildchen im anhang.
lg

Larusso 19.07.2009 12:37

Ja Bitdefender gibt eine Log im HTML Format aus, frag nicht warum :D

Was mir Sorgen macht, nichts findet etwas aber MBAM läuft trotzdem nicht :/
Ich möchte mir noch eine Logfile ansehen.

Rootkit mit AVZ Antiviral-Toolkit entfernen

AVZ Antiviral Toolkit ist ein russisches Projekt, welches auch in englisch verfügbar ist. Das Programm prüft auf Viren, Adware, Spyware, Dialer, verdächtige Software (Risktools), Hacktools und Rootkits. AVZ ist ein sehr mächtiges Tool, bitte nichts "auf eigene Faust" machen.

Bitte lade AVZ4 herunter und entpacke es auf den Desktop.
Dort sollte sich nun der Ordner avz4 befinden.
  • Öffne den Ordner avz4 und starte die avz.exe durch Doppelklick.
  • Aktualisiere die Signaturen:
    Im Menü => File => Database Update => Start-Button drücken => OK
  • Im Menü => AVPM
  • Dort aud "Install extended monitoring driver" drücken
  • AVZ wird nun einen Neustart verlangen, also neustarten.
  • Setze Häkchen vor die Laufwerke, die gescannt werden sollen.
  • Setze ein Häkchen rechts vor "Perform healing:"
  • Setze ein Häkchen vor "Copy suspicious files to Quarantine".
    .
    http://image.hijackthis.eu/upload/avz.jpg
    .
  • Drücke auf den Button "Start", um den Suchlauf zu starten.
  • Geduld, der Suchlauf kann eine Weile dauern.
  • Wenn der Suchlauf beendet ist (Scanning finished), drücke rechts auf auf das Diskettensymbol, um das Logfile als Text-Datei zu speichern.
  • Poste das Logfile hier in den Thread.
Eine ausführliche und bebilderte Anleitung findest Du bei virus-protect.org.[/QUOTE]
( danke Kaos )

dieotti 19.07.2009 13:33

so, auch das ist erledigt...

Code:

AVZ Antiviral Toolkit log; AVZ version is 4.30
Scanning started at 19.07.2009 13:46:14
Database loaded: signatures - 232233, NN profile(s) - 2, microprograms of healing - 56, signature database released 18.07.2009 22:28
Heuristic microprograms loaded: 374
SPV microprograms loaded: 9
Digital signatures of system files loaded: 125988
Heuristic analyzer mode: Medium heuristics level
Healing mode: enabled
Windows version: 5.1.2600, Service Pack 3 ; AVZ is launched with administrator rights
System Restore: enabled
1. Searching for Rootkits and programs intercepting API functions
1.1 Searching for user-mode API hooks
 Analysis: kernel32.dll, export table found in section .text
 Analysis: ntdll.dll, export table found in section .text
 Analysis: user32.dll, export table found in section .text
 Analysis: advapi32.dll, export table found in section .text
 Analysis: ws2_32.dll, export table found in section .text
 Analysis: wininet.dll, export table found in section .text
 Analysis: rasapi32.dll, export table found in section .text
 Analysis: urlmon.dll, export table found in section .text
 Analysis: netapi32.dll, export table found in section .text
1.2 Searching for kernel-mode API hooks
 Driver loaded successfully
 SDT found (RVA=08B520)
 Kernel ntoskrnl.exe found in memory at address 804D7000
  SDT = 80562520
  KiST = 804E48B0 (284)
Function NtAlertResumeThread (0C) intercepted (806377BA->88C930B0), hook not defined
Function NtAlertThread (0D) intercepted (80585FA3->88C1F0B0), hook not defined
Function NtAllocateVirtualMemory (11) intercepted (80570EDD->88C235E0), hook not defined
Function NtAssignProcessToJobObject (13) intercepted (805E839E->88C1B2C8), hook not defined
Function NtConnectPort (1F) intercepted (80585565->898732B0), hook not defined
Function NtCreateKey (29) intercepted (8057791D->A9BE7040), hook C:\WINDOWS\system32\Drivers\SYMEVENT.SYS, driver recognized as trusted
Function NtCreateMutant (2B) intercepted (8057F3B8->88C9F940), hook not defined
Function NtCreateSymbolicLinkObject (34) intercepted (805E6E56->88C20530), hook not defined
Function NtCreateThread (35) intercepted (80586C45->88C96DB0), hook not defined
Function NtDebugActiveProcess (39) intercepted (80662541->88C293B8), hook not defined
Function NtDeleteKey (3F) intercepted (80593334->A9BE72C0), hook C:\WINDOWS\system32\Drivers\SYMEVENT.SYS, driver recognized as trusted
Function NtDeleteValueKey (41) intercepted (80591F8B->A9BE7820), hook C:\WINDOWS\system32\Drivers\SYMEVENT.SYS, driver recognized as trusted
Function NtDuplicateObject (44) intercepted (80581216->88C23878), hook not defined
Function NtFreeVirtualMemory (53) intercepted (805713D7->88C94A30), hook not defined
Function NtImpersonateAnonymousToken (59) intercepted (80598BDE->88CA7300), hook not defined
Function NtImpersonateThread (5B) intercepted (8058868F->88C2E0B0), hook not defined
Function NtLoadDriver (61) intercepted (805A8F96->899539C0), hook not defined
Function NtMapViewOfSection (6C) intercepted (8057E369->88C94890), hook not defined
Function NtOpenEvent (72) intercepted (80589A51->88C370B8), hook not defined
Function NtOpenProcess (7A) intercepted (80581702->88C23BD8), hook not defined
Function NtOpenProcessToken (7B) intercepted (80577300->89BE3410), hook not defined
Function NtOpenSection (7D) intercepted (8057A8AD->8962F9F8), hook not defined
Function NtOpenThread (80) intercepted (805E1939->88C23A08), hook not defined
Function NtProtectVirtualMemory (89) intercepted (80581889->88C20E40), hook not defined
Function NtResumeThread (CE) intercepted (805872BC->899646E0), hook not defined
Function NtSetContextThread (D5) intercepted (80635967->8995E4D8), hook not defined
Function NtSetInformationProcess (E4) intercepted (8057CFC0->88C94578), hook not defined
Function NtSetSystemInformation (F0) intercepted (805AABC8->88C969F8), hook not defined
Function NtSetValueKey (F7) intercepted (8058228C->A9BE7A70), hook C:\WINDOWS\system32\Drivers\SYMEVENT.SYS, driver recognized as trusted
Function NtSuspendProcess (FD) intercepted (806376FF->88C963E0), hook not defined
Function NtSuspendThread (FE) intercepted (8063761B->899A2268), hook not defined
Function NtTerminateProcess (101) intercepted (8058E695->89BDC7B0), hook not defined
Function NtTerminateThread (102) intercepted (805838E7->899571F0), hook not defined
Function NtUnloadKey (107) intercepted (80654DD6->A712D6D0), hook C:\WINDOWS\system32\Drivers\uphcleanhlp.sys
Function NtUnmapViewOfSection (10B) intercepted (8057DEF1->89BB69F8), hook not defined
Function NtWriteVirtualMemory (115) intercepted (805885C4->88C94E00), hook not defined
Functions checked: 284, intercepted: 36, restored: 0
1.3 Checking IDT and SYSENTER
 Analysis for CPU 1
>>> Danger - possible CPU address substitution[1].IDT[01] = [F6928541] C:\WINDOWS\system32\DRIVERS\ati2mtag.sys
>>> Danger - possible CPU address substitution[1].IDT[03] = [F69285E7] C:\WINDOWS\system32\DRIVERS\ati2mtag.sys
 Analysis for CPU 2
>>> Danger - possible CPU address substitution[2].IDT[01] = [F6928541] C:\WINDOWS\system32\DRIVERS\ati2mtag.sys
>>> Danger - possible CPU address substitution[2].IDT[03] = [F69285E7] C:\WINDOWS\system32\DRIVERS\ati2mtag.sys
 Checking IDT and SYSENTER - complete
1.4 Searching for masking processes and drivers
 Searching for masking processes and drivers - complete
 Driver loaded successfully
1.5 Checking of IRP handlers
 Checking - complete
2. Scanning memory
 Number of processes found: 42
 Number of modules loaded: 490
Scanning memory - complete
3. Scanning disks
Direct reading C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Temp\~DF7E06.tmp
Direct reading C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Temp\~DF7E3A.tmp
Direct reading C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Temp\~DF80A5.tmp
Direct reading C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Temp\~DF80C2.tmp
Direct reading C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Temp\~DF810E.tmp
Direct reading C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Temp\~DF8131.tmp
Direct reading C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Temp\~DF8379.tmp
Direct reading C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Temp\~DF839E.tmp
Direct reading C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Temp\~DF83CA.tmp
Direct reading C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Temp\~DF83EE.tmp
Direct reading C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Temp\~DF84CF.tmp
Direct reading C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Temp\~DF857F.tmp
4. Checking  Winsock Layered Service Provider (SPI/LSP)
 LSP settings checked. No errors detected
5. Searching for keyboard/mouse/windows events hooks (Keyloggers, Trojan DLLs)
6. Searching for opened TCP/UDP ports used by malicious programs
 Checking disabled by user
7. Heuristic system check
Checking - complete
8. Searching for vulnerabilities
>> Services: potentially dangerous service allowed: TermService (Terminaldienste)
>> Services: potentially dangerous service allowed: SSDPSRV (SSDP-Suchdienst)
>> Services: potentially dangerous service allowed: Schedule (Taskplaner)
>> Services: potentially dangerous service allowed: mnmsrvc (NetMeeting-Remotedesktop-Freigabe)
>> Services: potentially dangerous service allowed: RDSessMgr (Sitzungs-Manager für Remotedesktophilfe)
> Services: please bear in mind that the set of services depends on the use of the PC (home PC, office PC connected to corporate network, etc)!
>> Security: disk drives' autorun is enabled
>> Security: administrative shares (C$, D$ ...) are enabled
>> Security: anonymous user access is enabled
>> Security: sending Remote Assistant queries is enabled
Checking - complete
9. Troubleshooting wizard
 >>  HDD autorun are allowed
 >>  Autorun from network drives are allowed
 >>  Removable media autorun are allowed
Checking - complete
Files scanned: 111970, extracted from archives: 83774, malicious software found 0, suspicions - 0
Scanning finished at 19.07.2009 14:28:43
Time of scanning: 00:42:30
If you have a suspicion on presence of viruses or questions on the suspected objects,
you can address http://virusinfo.info conference

... da ist doch aber auch nicht wirklich was, oder?

Larusso 19.07.2009 13:50

Ich habe noch einen Tipp bekommen :D

1.
Wende bitte CCleaner an, wie in der Anleitung beschrieben.

2.
Start >> ausführen >> cleanmgr (hinein schreiben) >> OK

3.
Deaktiviere die Systemwiederherstellung
Starte den Rechner neu
Systemwiederherstellung wieder aktivieren

4.
Versuche Malwarebytes noch einmal
(Stell dir eine Cafe Maschine zum Rechner )
Achte bitte darauf ,falls es sich wieder aufhängt, bei welchen Dateipfad das passiert :D

dieotti 19.07.2009 13:54

mach ich morgen sobald ich wieder nach hause komme. muss aber sagen, dass ich schon mal darauf geachtet habe und es immer sehr unterschiedlich ist. mal hängt sichs nach 2 stunden auf, bei über 100.000 dateien, mal schon nach einer stunde und entsprechend weniger.
ich werd mal auf den pfad schauen.
bis morgen dann.

lg

dieotti 20.07.2009 20:56

wuhuuuu, es hat geklappt :) habe eine wunderschöne log-datei bekommen
Code:

Malwarebytes' Anti-Malware 1.39
Datenbank Version: 2458
Windows 5.1.2600 Service Pack 3

20.07.2009 21:50:57
mbam-log-2009-07-20 (21-50-48).txt

Scan-Methode: Vollständiger Scan (C:\|)
Durchsuchte Objekte: 192908
Laufzeit: 1 hour(s), 52 minute(s), 42 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 2
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

als ich allerdings auf "auswahl entfernen" klicken wollte hat sich das gute ding aufgehängt... wie krieg ich die dinger denn jetzt weg?
und jetzt öffnet sich die netzwerkverbindung einmal aller 60 sekunden von selbst!!
ich geh am stock... :headbang:

Larusso 21.07.2009 13:17

Lösche bitte unter C:\RSIT die info.txt und die log.txt
Starte RSIT, poste bitte nochmals beide Logfiles :)

dieotti 21.07.2009 15:33

:Boogie: Der von Ihnen eingegebene Text ist zu kurz. Bitte erweitern Sie den Text auf die minimale Länge von 10 Zeichen. :Boogie:

Larusso 22.07.2009 18:28

Hy in der RSIT ist nichts an schädlichen mehr zu sehen.
Die Funde von MBAM sind nicht der Weltuntergang.

Starte MBAM nochmal, quick-scan dürfte reichen.

dieotti 23.07.2009 16:17

dann dürfte ja jetzt alles weg sein?
und wieso ist er trotzdem noch so langsam? naja das könnte auch an den ganzen persönlichen daten und am alter unseres rechners liegen :D

:Boogie:dann: vielen vielen dank, an dieser stelle :Boogie: ist ja zum glück nochmal alles gut gegangen :o

Code:

Malwarebytes' Anti-Malware 1.39
Datenbank Version: 2458
Windows 5.1.2600 Service Pack 3

23.07.2009 17:12:33
mbam-log-2009-07-23 (17-12-33).txt

Scan-Methode: Quick-Scan
Durchsuchte Objekte: 97218
Laufzeit: 11 minute(s), 47 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)


Larusso 24.07.2009 11:56

Toll :Boogie:

Ja das Alter und die Daten was der Rechner zu verarbeiten hat können schon etwas "Tempo" kosten.
Arbeite einmal diese Anleitung von DaGuru ab.
Könnte helfen. :)


Alle Zeitangaben in WEZ +1. Es ist jetzt 22:46 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131