Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Trojaner in system32 kann nicht gelöscht werden (https://www.trojaner-board.de/75271-trojaner-system32-geloescht.html)

Maradias 14.07.2009 22:09

Trojaner in system32 kann nicht gelöscht werden
 
Hallo zusammen,

ich habe mit meinem AntiVir im windows\system32-Ordner den Trojaner dapzutf.dll identifiziert und entdeckt. Das Verschieben und Lösen kann das Problem allerdings nicht lösen, da die Datei sich innerhalb weniger Sekunden wieder selbstkreiert. Zusätzlich vermute ich weitere Trojaner (die nicht von meinem AntiVir erkannt werden), da auf einem meiner Memory-Sticks bei einem anderen Computer ein weiterer Trojaner entdeckt wurde (welcher weiß ich leider nicht).

Habe CCleaner und Malwarebytes schon durchlaufen lassen - leider ohne Verbesserung.

Nachfolgend mein Logfile nach der HijackThis-Analyse:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:52:05, on 14.07.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16827)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Lenovo\Bluetooth Software\bin\btwdins.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\QSTART.SYS\DVMExportService.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Gemeinsame Dateien\Lenovo\tvt_reg_monitor_svc.exe
C:\Programme\Gemeinsame Dateien\Lenovo\Scheduler\tvtsched.exe
c:\programme\lenovo\system update\suservice.exe
C:\WINDOWS\System32\alg.exe
C:\Program Files\Lenovo\Energy Management\utility.exe
C:\Program Files\Lenovo\Energy Management\Energy Management.exe
C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Dokumente und Einstellungen\Matthias\Matthias.exe
C:\WINDOWS\system32\igfxsrvc.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\dllhost.exe
C:\WINDOWS\system32\msdtc.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.de/0SEDEDE/SAOS01?FORM=TOOLBR
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://g.msn.de/0SEDEDE/SAOS01?FORM=TOOLBR
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://lenovo.live.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://lenovo.live.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://g.msn.de/0SEDEDE/SAOS01?FORM=TOOLBR
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=74005
R3 - URLSearchHook: Yahoo! Toolbar mit Pop-Up-Blocker - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O2 - BHO: (no name) - {039EEE23-4D76-487F-9EEA-5507A7B8A4Eb} - C:\WINDOWS\system32\txpdeyns.dll
O2 - BHO: (no name) - {C7CC9F8F-E646-42C6-87D4-3694A6951671} - c:\windows\system32\dapzutf.dll
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [EnergyUtility] C:\Program Files\Lenovo\Energy Management\utility.exe
O4 - HKLM\..\Run: [Energy Management] C:\Program Files\Lenovo\Energy Management\Energy Management.exe
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Matthias] C:\Dokumente und Einstellungen\Matthias\Matthias.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: An vorhandene PDF-Datei anfügen - res://C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: In Adobe PDF konvertieren - res://C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Linkziel an vorhandene PDF-Datei anhängen - res://C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Linkziel in Adobe PDF konvertieren - res://C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Senden an &Bluetooth-Gerät... - btsendto_ie_ctx.htm
O8 - Extra context menu item: Senden an Bluetooth - btsendto_ie.htm
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Programme\Microsoft Office\Office12\GrooveSystemServices.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: niltwzls - C:\WINDOWS\SYSTEM32\dapzutf.dll
O20 - Winlogon Notify: rbadzm - rbadzm.dll (file missing)
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Programme\Lenovo\Bluetooth Software\bin\btwdins.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: LEC TranslateDotNet Server - Unknown owner - C:\Programme\Power Translator 11\LogoMedia TranslateDotNet Server.exe (file missing)
O23 - Service: DVM Meta Data Export Service (MDES) - DeviceVM - C:\QSTART.SYS\DVMExportService.exe
O23 - Service: System Update (SUService) - Lenovo Group Limited - c:\programme\lenovo\system update\suservice.exe
O23 - Service: ThinkVantage Registry Monitor Service - Lenovo Group Limited - C:\Programme\Gemeinsame Dateien\Lenovo\tvt_reg_monitor_svc.exe
O23 - Service: TVT Scheduler - Lenovo Group Limited - C:\Programme\Gemeinsame Dateien\Lenovo\Scheduler\tvtsched.exe

--
End of file - 6489 bytes


Danke für jegliche Hilfe und Unterstützung :daumenhoc

Most 15.07.2009 07:12

Zitat:

C:\QSTART.SYS\DVMExportService.exe
lass mal bei Virustotal durchlaufen. kopiere dann in diesem thema das ergebnis.

Zitat:

Das Verschieben und Lösen kann das Problem allerdings nicht lösen, da die Datei sich innerhalb weniger Sekunden wieder selbstkreiert.
da wäre neuaufsetzen die bste lösung, aber warten wir erstmal ab

Most 15.07.2009 07:16

Zitat:

O2 - BHO: (no name) - {039EEE23-4D76-487F-9EEA-5507A7B8A4Eb} - C:\WINDOWS\system32\txpdeyns.dll
O2 - BHO: (no name) - {C7CC9F8F-E646-42C6-87D4-3694A6951671} - c:\windows\system32\dapzutf.dll
dass vllt auch noch untersuchen ;)

handball10 15.07.2009 09:43

Hi Matthias und :hallo:

wenn ich noch etwas zu Mosts Sachen ergänze:

Lass bitte folgende Dateien bei VirusTotal - Kostenloser online Viren- und Malwarescanner auswerten:
Code:

C:\WINDOWS\system32\txpdeyns.dll
c:\windows\system32\dapzutf.dll
C:\Dokumente und Einstellungen\Matthias\Matthias.exe
C:\WINDOWS\SYSTEM32\dapzutf.dll
C:\Windows\rbadzm.dll  (warscheinlich nicht vorhanden)

Poste bitte alle anfallenden Logfiles, sowie das Logfile von MalwareBytes.

Gruß
Handball10

Maradias 15.07.2009 13:14

Danke für die erste Hilfe. Hier die Ergebnisse von VirusTotal:

C:\WINDOWS\system32\txpdeyns.dll
Code:

a-squared        4.5.0.24        2009.07.15        Trojan-Spy.Win32.BZub!IK
AhnLab-V3        5.0.0.2        2009.07.15        Win-Trojan/Xema.variant
AntiVir        7.9.0.215        2009.07.15        TR/Crypt.Morphine.Gen
Antiy-AVL        2.0.3.7        2009.07.15        Trojan/Win32.Delf.gen
Authentium        5.1.2.4        2009.07.14        W32/Trojan2.GLQW
Avast        4.8.1335.0        2009.07.14        Win32:Trojan-gen {Other}
AVG        8.5.0.387        2009.07.15        Vundo.GW
BitDefender        7.2        2009.07.15        Trojan.Generic.1788813
CAT-QuickHeal        10.00        2009.07.15        TrojanClicker.Delf.cbe
ClamAV        0.94.1        2009.07.15        -
Comodo        1658        2009.07.15        UnclassifiedMalware
DrWeb        5.0.0.12182        2009.07.15        Trojan.Virtumod.1667
eSafe        7.0.17.0        2009.07.14        Win32.TRCrypt.Morphi
eTrust-Vet        31.6.6616        2009.07.15        Win32/Vundo.CEH
F-Prot        4.4.4.56        2009.07.14        W32/Trojan2.GLQW
F-Secure        8.0.14470.0        2009.07.15        Trojan-Clicker.Win32.Delf.cbe
Fortinet        3.120.0.0        2009.07.15        W32/Agent.C!tr
GData        19        2009.07.15        Trojan.Generic.1788813
Ikarus        T3.1.1.64.0        2009.07.15        Trojan-Spy.Win32.BZub
Jiangmin        11.0.706        2009.07.15        TrojanClicker.Delf.aoc
K7AntiVirus        7.10.792        2009.07.14        Trojan.Win32.Malware.1
Kaspersky        7.0.0.125        2009.07.15        Trojan-Clicker.Win32.Delf.cbe
McAfee        5676        2009.07.14        Vundo
McAfee+Artemis        5676        2009.07.14        Vundo
McAfee-GW-Edition        6.8.5        2009.07.15        Trojan.Crypt.Morphine.Gen
Microsoft        1.4803        2009.07.15        Adware:Win32/Virtumonde.A
NOD32        4245        2009.07.15        Win32/Adware.BHO.NGN
Norman        6.01.09        2009.07.14        W32/Smalltroj.JVTG
nProtect        2009.1.8.0        2009.07.15        Trojan-Clicker/W32.Agent.143872
Panda        10.0.0.14        2009.07.14        Spyware/Virtumonde
PCTools        4.4.2.0        2009.07.14        Trojan.Vundo!sd6
Prevx        3.0        2009.07.15        High Risk Fraudulent Security Program
Rising        21.38.22.00        2009.07.15        Trojan.DL.Win32.Undef.ahu
Sophos        4.43.0        2009.07.15        Troj/Agent-KAG
Sunbelt        3.2.1858.2        2009.07.15        Trojan.Crypt.Morphine.Gen
Symantec        1.4.4.12        2009.07.15        Trojan.Vundo
TheHacker        6.3.4.3.367        2009.07.14        Trojan/Clicker.Delf.cbe
TrendMicro        8.950.0.1094        2009.07.15        TROJ_VUNDO.ANL
VBA32        3.12.10.8        2009.07.15        Win32.Adware.BHO.NGN
ViRobot        2009.7.15.1837        2009.07.15        Trojan.Win32.Vundo.143872
VirusBuster        4.6.5.0        2009.07.14        Trojan.Virtumonde.HVH
weitere Informationen
File size: 143872 bytes
MD5...: a299db7486a2460a12a5554b59e5dae4
SHA1..: 9a68d60f91befb8a39b7f9123b6395691645e572
SHA256: 4b093e804135a523650c68041d7017f78acfb1b311621c1e0eabb44765ad3885
ssdeep: 3072:VQCHBBucf9wx55EF2EFZ7U7dZUD+no4fCLi6GUc2:VJBucK6pFZ7gZUano4
ci6p
PEiD..: -
TrID..: File type identification
Win32 Executable Generic (38.4%)
Win32 Dynamic Link Library (generic) (34.1%)
Win16/32 Executable Delphi generic (9.3%)
Generic Win/DOS Executable (9.0%)
DOS Executable Generic (9.0%)
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x28e7
timedatestamp.....: 0x2b49ff37 (Tue Jan 05 21:35:51 1993)
machinetype.......: 0x14c (I386)

( 3 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x23000 0x22800 8.00 05f5b4838f99970f4b20544239fe3f19
.idata 0x24000 0x1000 0x400 2.78 f77fc9ce4f641dcfc2f19cad5ced547f
.edata 0x25000 0x1000 0x200 1.96 ac6a2c0afecf448db91e01052dc70c3e

( 8 imports )
> KERNEL32.dll: LoadLibraryExA, GetProcAddress, LeaveCriticalSection
> urlmon.dll: URLDownloadToCacheFileA
> RPCRT4.dll: RpcStringFreeA
> ADVAPI32.dll: RegEnumKeyA
> SHLWAPI.dll: StrRChrA
> USER32.dll: EnumThreadWindows
> ole32.dll: CoCreateInstance
> OLEAUT32.dll: -

( 4 exports )
DllCanUnloadNow, DllGetClassObject, DllRegisterServer, DllUnregisterServer
PDFiD.: -
RDS...: NSRL Reference Data Set
-
ThreatExpert info: <a href='http://www.threatexpert.com/report.aspx?md5=a299db7486a2460a12a5554b59e5dae4' target='_blank'>http://www.threatexpert.com/report.aspx?md5=a299db7486a2460a12a5554b59e5dae4</a>
Prevx info: <a href='http://info.prevx.com/aboutprogramtext.asp?PX5=2E568AC8001233F432F60297812CDD00347D51FD' target='_blank'>http://info.prevx.com/aboutprogramtext.asp?PX5=2E568AC8001233F432F60297812CDD00347D51FD</a>

c:\windows\system32\dapzutf.dll
Code:

a-squared        4.5.0.24        2009.07.15        -
Authentium        5.1.2.4        2009.07.14        W32/Boaxxe.A.gen!Eldorado
Avast        4.8.1335.0        2009.07.14        Win32:Delf-HPR
ClamAV        0.94.1        2009.07.15        -
eSafe        7.0.17.0        2009.07.14        Suspicious File
eTrust-Vet        31.6.6616        2009.07.15        -
F-Prot        4.4.4.56        2009.07.14        W32/Boaxxe.A.gen!Eldorado
Ikarus        T3.1.1.64.0        2009.07.15        -
Jiangmin        11.0.706        2009.07.15        -
Kaspersky        7.0.0.125        2009.07.15        -
McAfee        5676        2009.07.14        Boaxxe
Prevx        3.0        2009.07.15        -
Rising        21.38.22.00        2009.07.15        Packer.Win32.Morphine.b
Sunbelt        3.2.1858.2        2009.07.15        Trojan.Win32.Boaxxe.f (v)
TrendMicro        8.950.0.1094        2009.07.15        TROJ_BOAXXE.A
ViRobot        2009.7.15.1837        2009.07.15        -
VirusBuster        4.6.5.0        2009.07.14        -
weitere Informationen
File size: 102912 bytes
MD5...: b9bef6d18e1e01093b7fb66e85c82f4d
SHA1..: 6bd6136d0d4580d1ea554b1f10f9ba59c8920b3f
SHA256: 847169994f3a746d409d802feb9e1dcc228adf50c50de51c970eb2d2da18c474
ssdeep: 1536:nKXCpWJL9fiIw3RZ0qd8l1NdFHsKs9qYf1NxfBAOfaBHnZNoBNR9CKgJCY/
HNpSu:niaEipP/aJdtsKSqYf1DBFYZGqgu
PEiD..: -
TrID..: File type identification
Win32 Executable Generic (38.4%)
Win32 Dynamic Link Library (generic) (34.1%)
Win16/32 Executable Delphi generic (9.3%)
Generic Win/DOS Executable (9.0%)
DOS Executable Generic (9.0%)
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x2a46
timedatestamp.....: 0x38bd8f30 (Wed Mar 01 21:44:16 2000)
machinetype.......: 0x14c (I386)

( 4 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x43000 0x18400 7.99 20f7e32210175c9158605704bea1f626
.idata 0x44000 0x1aa 0x200 3.70 07ea012b0024ee5edca0f26417e028c5
.edata 0x45000 0xe0 0x200 2.59 74ceb45315f807dc9c6232bbc2a159d5
.rsrc 0x46000 0x600 0x600 2.55 f4c0308f3bc01081429e8f092a374599

( 4 imports )
> KERNEL32.dll: LoadLibraryExA, GetDriveTypeA, GetConsoleCursorMode, RegisterWaitForSingleObjectEx, GetProcAddress, GetModuleHandleW
> advapi32.dll: FreeSid
> oleaut32.dll: SysFreeString
> user32.dll: wvsprintfA

( 7 exports )
DllCanUnloadNow, DllGetClassObject, Dkbajac, DllMain, DllRegisterServer, DllUnregisterServer, ServiceMain
PDFiD.: -
RDS...: NSRL Reference Data Set
-
packers (Avast): Morphine, UPX

Matthias.exe konnte nicht gefunden werden, obwohl die Datei immer noch ausgeführt wird. Habe beim Durchsuchen der Festplatte nur folgende Dateien gefunden und analysiert:

MATTHIAS.EXE-1DBADB15.pf
Code:

a-squared        4.5.0.24        2009.07.15        -
AhnLab-V3        5.0.0.2        2009.07.15        -
AntiVir        7.9.0.215        2009.07.15        -
Antiy-AVL        2.0.3.7        2009.07.15        -
Authentium        5.1.2.4        2009.07.14        -
Avast        4.8.1335.0        2009.07.14        -
AVG        8.5.0.387        2009.07.15        -
BitDefender        7.2        2009.07.15        -
CAT-QuickHeal        10.00        2009.07.15        -
ClamAV        0.94.1        2009.07.15        -
DrWeb        5.0.0.12182        2009.07.15        -
eSafe        7.0.17.0        2009.07.14        -
eTrust-Vet        31.6.6616        2009.07.15        -
F-Prot        4.4.4.56        2009.07.14        -
F-Secure        8.0.14470.0        2009.07.15        -
Fortinet        3.120.0.0        2009.07.15        -
GData        19        2009.07.15        -
Ikarus        T3.1.1.64.0        2009.07.15        -
Jiangmin        11.0.706        2009.07.15        -
K7AntiVirus        7.10.792        2009.07.14        -
Kaspersky        7.0.0.125        2009.07.15        -
McAfee        5676        2009.07.14        -
McAfee+Artemis        5676        2009.07.14        -
McAfee-GW-Edition        6.8.5        2009.07.15        -
Microsoft        1.4803        2009.07.15        -
NOD32        4245        2009.07.15        -
Norman        6.01.09        2009.07.15        -
nProtect        2009.1.8.0        2009.07.15        -
Panda        10.0.0.14        2009.07.14        -
PCTools        4.4.2.0        2009.07.14        -
Prevx        3.0        2009.07.15        -
Rising        21.38.22.00        2009.07.15        -
Sophos        4.43.0        2009.07.15        -
Sunbelt        3.2.1858.2        2009.07.15        -
Symantec        1.4.4.12        2009.07.15        -
TheHacker        6.3.4.3.367        2009.07.14        -
TrendMicro        8.950.0.1094        2009.07.15        -
ViRobot        2009.7.15.1837        2009.07.15        -
VirusBuster        4.6.5.0        2009.07.14        -
weitere Informationen
File size: 39818 bytes
MD5...: 51136945694de67fe13dd2b88148c2a9
SHA1..: 2ace5b3007087772b93d71c70c6078f2f0e3f65f
SHA256: c4da301b614e89e80553916f103a95ce12cc376d1506dfce32d02f716607151c
ssdeep: 768:CmkG5N8AKeS4FFGFQEWUM+0hY1kWCPVb:CnG5SJeSg4FQfLhYChNb
PEiD..: -
TrID..: File type identification
Microsoft Windows XP Prefetch file (98.9%)
LTAC compressed audio (v1.71) (1.0%)
PEInfo: -
PDFiD.: -
RDS...: NSRL Reference Data Set
-

MATTHIAS.EXE-3AEF5DC5.pf
Code:

a-squared        4.5.0.24        2009.07.15        -
AhnLab-V3        5.0.0.2        2009.07.15        -
AntiVir        7.9.0.215        2009.07.15        -
Antiy-AVL        2.0.3.7        2009.07.15        -
Authentium        5.1.2.4        2009.07.15        -
Avast        4.8.1335.0        2009.07.14        -
AVG        8.5.0.387        2009.07.15        -
BitDefender        7.2        2009.07.15        -
CAT-QuickHeal        10.00        2009.07.15        -
ClamAV        0.94.1        2009.07.15        -
Comodo        1658        2009.07.15        -
DrWeb        5.0.0.12182        2009.07.15        -
eSafe        7.0.17.0        2009.07.14        -
eTrust-Vet        31.6.6616        2009.07.15        -
F-Prot        4.4.4.56        2009.07.14        -
F-Secure        8.0.14470.0        2009.07.15        -
Fortinet        3.120.0.0        2009.07.15        -
GData        19        2009.07.15        -
Ikarus        T3.1.1.64.0        2009.07.15        -
Jiangmin        11.0.706        2009.07.15        -
K7AntiVirus        7.10.792        2009.07.14        -
Kaspersky        7.0.0.125        2009.07.15        -
McAfee        5676        2009.07.14        -
McAfee+Artemis        5676        2009.07.14        -
McAfee-GW-Edition        6.8.5        2009.07.15        -
Microsoft        1.4803        2009.07.15        -
NOD32        4245        2009.07.15        -
Norman        6.01.09        2009.07.15        -
nProtect        2009.1.8.0        2009.07.15        -
Panda        10.0.0.14        2009.07.14        -
PCTools        4.4.2.0        2009.07.14        -
Prevx        3.0        2009.07.15        -
Rising        21.38.22.00        2009.07.15        -
Sophos        4.43.0        2009.07.15        -
Sunbelt        3.2.1858.2        2009.07.15        -
Symantec        1.4.4.12        2009.07.15        -
TheHacker        6.3.4.3.367        2009.07.14        -
TrendMicro        8.950.0.1094        2009.07.15        -
VBA32        3.12.10.8        2009.07.15        -
ViRobot        2009.7.15.1837        2009.07.15        -
VirusBuster        4.6.5.0        2009.07.14        -
weitere Informationen
File size: 24134 bytes
MD5...: eeead93d8bacce639075659d9ade3695
SHA1..: af9ab1531bcece29ff2befffb04714bfdf11eebb
SHA256: 592a5bd01366f194a2f84d8c6bf16aaf51dd066e604b946a4aab14b5561c5df8
ssdeep: 384:eSPTeoV1qRSNA0i51sVzskeUNCLQ6IkSivLducgQiWC/:QoVQRSqwKXMcxid
/
PEiD..: -
TrID..: File type identification
Microsoft Windows XP Prefetch file (98.9%)
LTAC compressed audio (v1.71) (1.0%)
PEInfo: -
PDFiD.: -
RDS...: NSRL Reference Data Set
-

Malwarebytes lässt sich nicht mehr starten :( Ich weiß leider nicht wieso und kann deswegen kein logfile senden.

Ich hab nochmal ein neues Hijacklog-file erstellt, vielleicht hilft das weiter:
Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 09:13:46, on 15.07.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16827)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Lenovo\Bluetooth Software\bin\btwdins.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\QSTART.SYS\DVMExportService.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Gemeinsame Dateien\Lenovo\tvt_reg_monitor_svc.exe
C:\Programme\Gemeinsame Dateien\Lenovo\Scheduler\tvtsched.exe
C:\Program Files\Lenovo\Energy Management\utility.exe
C:\Program Files\Lenovo\Energy Management\Energy Management.exe
C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
c:\programme\lenovo\system update\suservice.exe
C:\WINDOWS\system32\igfxpers.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Dokumente und Einstellungen\Matthias\Matthias.exe
C:\WINDOWS\system32\igfxsrvc.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Malwarebytes' Anti-Malware\mbam.exe
C:\Programme\Malwarebytes' Anti-Malware\mbam.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.de/0SEDEDE/SAOS01?FORM=TOOLBR
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://g.msn.de/0SEDEDE/SAOS01?FORM=TOOLBR
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://lenovo.live.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://lenovo.live.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://g.msn.de/0SEDEDE/SAOS01?FORM=TOOLBR
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=74005
R3 - URLSearchHook: Yahoo! Toolbar mit Pop-Up-Blocker - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O2 - BHO: (no name) - {039EEE23-4D76-487F-9EEA-5507A7B8A4Eb} - C:\WINDOWS\system32\txpdeyns.dll
O2 - BHO: (no name) - {C7CC9F8F-E646-42C6-87D4-3694A6951671} - c:\windows\system32\dapzutf.dll
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [EnergyUtility] C:\Program Files\Lenovo\Energy Management\utility.exe
O4 - HKLM\..\Run: [Energy Management] C:\Program Files\Lenovo\Energy Management\Energy Management.exe
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Matthias] C:\Dokumente und Einstellungen\Matthias\Matthias.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: An vorhandene PDF-Datei anfügen - res://C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: In Adobe PDF konvertieren - res://C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Linkziel an vorhandene PDF-Datei anhängen - res://C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Linkziel in Adobe PDF konvertieren - res://C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Senden an &Bluetooth-Gerät... - btsendto_ie_ctx.htm
O8 - Extra context menu item: Senden an Bluetooth - btsendto_ie.htm
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Programme\Microsoft Office\Office12\GrooveSystemServices.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: niltwzls - C:\WINDOWS\SYSTEM32\dapzutf.dll
O20 - Winlogon Notify: rbadzm - rbadzm.dll (file missing)
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Programme\Lenovo\Bluetooth Software\bin\btwdins.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: LEC TranslateDotNet Server - Unknown owner - C:\Programme\Power Translator 11\LogoMedia TranslateDotNet Server.exe (file missing)
O23 - Service: DVM Meta Data Export Service (MDES) - DeviceVM - C:\QSTART.SYS\DVMExportService.exe
O23 - Service: System Update (SUService) - Lenovo Group Limited - c:\programme\lenovo\system update\suservice.exe
O23 - Service: ThinkVantage Registry Monitor Service - Lenovo Group Limited - C:\Programme\Gemeinsame Dateien\Lenovo\tvt_reg_monitor_svc.exe
O23 - Service: TVT Scheduler - Lenovo Group Limited - C:\Programme\Gemeinsame Dateien\Lenovo\Scheduler\tvtsched.exe

--
End of file - 6534 bytes


handball10 15.07.2009 13:41

moin Matthias,

versuche mal, die Installationsdatei von MalwareBytes umzubenennen, z.B. in 123.exe.
zu den Dateien, die du ausgewertet hast:

Versuche über HJT folgenden Eintrag zu fixen:
Code:

O4 - HKCU\..\Run: [Matthias] C:\Dokumente und Einstellungen\Matthias\Matthias.exe
Hast du die versteckten Ordner sichtbar gemacht?
Versteckte Dateien und Ordner sichtbar machen | com! – Tipps zu: Windows Vista,Windows XP,System-Tools,System

Wenn du das gemacht hast , bitte versuch es mit der Datei Matthias.exe" erneut.

Gruß
Handball10

Maradias 15.07.2009 14:33

Sorry, weiß nicht wie ich meinen Beitrag löschen kann. Malware funktioniert jetzt und ich schreibe danach meinen aktualisierten Report.

handball10 15.07.2009 15:09

ok, das Moin werd ich ändern :)

also:

GMER: http://www.trojaner-board.de/74908-a...t-scanner.html

Lass deinen PC mit SuperAntiSpyware scannen:
http://www.trojaner-board.de/51871-a...tispyware.html

Und anschließend noch einmal folgendes:
http://www.trojaner-board.de/74910-a...tion-tool.html

HJT-Einträge fixen:
Code:

O2 - BHO: (no name) - {039EEE23-4D76-487F-9EEA-5507A7B8A4Eb} - C:\WINDOWS\system32\txpdeyns.dll
O2 - BHO: (no name) - {C7CC9F8F-E646-42C6-87D4-3694A6951671} - c:\windows\system32\dapzutf.dll
O20 - Winlogon Notify: niltwzls - C:\WINDOWS\SYSTEM32\dapzutf.dll
O20 - Winlogon Notify: rbadzm - rbadzm.dll (file missing)

Viel Erfolg!

Gruß
Handball10

Maradias 15.07.2009 15:56

Erstmal einen riesen Dank Handball10 für die Unterstützung!!

Mittlerweile funktioniert mein Malwarebytes und ich habe den Beitrag überarbeitet und auch die anderen Programme durchführen lassen. Die Ergebnisse:

Malwarebytes:
Code:

Malwarebytes' Anti-Malware 1.39
Datenbank Version: 2433
Windows 5.1.2600 Service Pack 3

15.07.2009 11:06:51
mbam-log-2009-07-15 (11-06-51).txt

Scan-Methode: Vollständiger Scan (C:\|)
Durchsuchte Objekte: 145197
Laufzeit: 20 minute(s), 31 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 2
Infizierte Registrierungsschlüssel: 11
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 1
Infizierte Verzeichnisse: 0
Infizierte Dateien: 4

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
C:\WINDOWS\system32\txpdeyns.dll (Trojan.Vundo.H) -> Delete on reboot.
C:\WINDOWS\system32\dapzutf.dll (Trojan.Vundo.H) -> Delete on reboot.

Infizierte Registrierungsschlüssel:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{c7cc9f8f-e646-42c6-87d4-3694a6951671} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\niltwzls (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{c7cc9f8f-e646-42c6-87d4-3694a6951671} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{039eee23-4d76-487f-9eea-5507a7b8a4eb} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{039eee23-4d76-487f-9eea-5507a7b8a4eb} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{039eee23-4d76-487f-9eea-5507a7b8a4eb} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\dapmxrgm (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\dapmxrgm (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\dapmxrgm (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{c7cc9f8f-e646-42c6-87d4-3694a6951671} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\UAC (Rootkit.Trace) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
c:\WINDOWS\system32\dapzutf.dll (Trojan.Vundo.H) -> Delete on reboot.
C:\WINDOWS\system32\txpdeyns.dll (Trojan.Vundo.H) -> Delete on reboot.
c:\dokumente und einstellungen\Matthias\Desktop\sichere neue programme\Setup-SopCast-3.0.3-2008-4-30.exe (Rogue.Installer) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\uacinit.dll (Trojan.Agent) -> Delete on reboot.

GMER
Code:

GMER 1.0.15.14972 - http://www.gmer.net
Rootkit scan 2009-07-15 11:19:32
Windows 5.1.2600 Service Pack 3


---- System - GMER 1.0.15 ----

Code            89C1F03E                                                                                                                ZwEnumerateKey
Code            89BFABCE                                                                                                                ZwFlushInstructionCache
Code            \SystemRoot\System32\Drivers\sptd.sys                                                                                  IoCreateFile
Code            89BA51DD                                                                                                                IofCallDriver
Code            895F6A55                                                                                                                IofCompleteRequest
Code            89BFA9BD                                                                                                                ZwSaveKey
Code            89D4D0ED                                                                                                                ZwSaveKeyEx

---- Kernel code sections - GMER 1.0.15 ----

.text          ntkrnlpa.exe!IofCallDriver                                                                                              804EF1A6 5 Bytes  JMP 89BA51E2
.text          ntkrnlpa.exe!IofCompleteRequest                                                                                        804EF236 5 Bytes  JMP 895F6A5A
.text          ntkrnlpa.exe!ZwSaveKey                                                                                                  80500D68 5 Bytes  JMP 89BFA9C2
.text          ntkrnlpa.exe!ZwSaveKeyEx                                                                                                80500D7C 5 Bytes  JMP 89D4D0F2
PAGE            ntkrnlpa.exe!IoCreateFile                                                                                              8057691C 5 Bytes  JMP BA56059B \SystemRoot\System32\Drivers\sptd.sys
PAGE            ntkrnlpa.exe!ZwFlushInstructionCache                                                                                    805B6812 5 Bytes  JMP 89BFABD2
PAGE            ntkrnlpa.exe!ZwEnumerateKey                                                                                            80623FF0 5 Bytes  JMP 89C1F042
?              system32\drivers\eilgkdtq.sys                                                                                          Das System kann den angegebenen Pfad nicht finden. !
.text          aec.sys                                                                                                                BA65C380 19 Bytes  [8B, 54, 24, 04, 83, EC, 20, ...]
.text          aec.sys                                                                                                                BA65C394 118 Bytes  CALL EE202963
.text          aec.sys                                                                                                                BA65C40B 91 Bytes  [7C, 24, 18, 83, C7, 14, 8B, ...]
.text          aec.sys                                                                                                                BA65C467 47 Bytes  [FF, 89, 5C, 24, 18, 89, 5C, ...]
.text          aec.sys                                                                                                                BA65C497 121 Bytes  [08, 6A, 02, 8D, 4C, 24, 20, ...]
.text          ...                                                                                                                   

---- User code sections - GMER 1.0.15 ----

.text          C:\Programme\Avira\AntiVir Desktop\avguard.exe[180] ntdll.dll!LdrLoadDll                                                7C9263C3 5 Bytes  JMP 003F000A
.text          C:\QSTART.SYS\DVMExportService.exe[336] ntdll.dll!LdrLoadDll                                                            7C9263C3 5 Bytes  JMP 0069000A
.text          C:\WINDOWS\system32\svchost.exe[484] ntdll.dll!LdrLoadDll                                                              7C9263C3 5 Bytes  JMP 0067000A
.text          C:\Programme\Gemeinsame Dateien\Lenovo\tvt_reg_monitor_svc.exe[580] ntdll.dll!LdrLoadDll                                7C9263C3 5 Bytes  JMP 003D000A
.text          C:\Programme\Gemeinsame Dateien\Lenovo\Scheduler\tvtsched.exe[672] ntdll.dll!LdrLoadDll                                7C9263C3 5 Bytes  JMP 003E000A
.text          ...                                                                                                                   
.text          C:\Dokumente und Einstellungen\Matthias\Desktop\nodtujge.exe[3592] ntdll.dll!LdrUnloadDll                              7C92738B 5 Bytes  JMP 08DC000A
.text          C:\WINDOWS\system32\wuauclt.exe[4084] ntdll.dll!LdrLoadDll                                                              7C9263C3 5 Bytes  JMP 08C0000A
.text          C:\WINDOWS\system32\wuauclt.exe[4084] ntdll.dll!LdrUnloadDll                                                            7C92738B 5 Bytes  JMP 08C1000A

---- Kernel IAT/EAT - GMER 1.0.15 ----

IAT            \SystemRoot\system32\drivers\aec.sys[HAL.dll!KeQueryPerformanceCounter]                                                00000000
IAT            \SystemRoot\system32\drivers\aec.sys[ks.sys!KsPinGetAvailableByteCount]                                                00000000
IAT            \SystemRoot\system32\drivers\aec.sys[ks.sys!KsPinRegisterIrpCompletionCallback]                                        00000000
IAT            \SystemRoot\system32\drivers\aec.sys[ks.sys!KsFilterAttemptProcessing]                                                  00000000
IAT            \SystemRoot\system32\drivers\aec.sys[ks.sys!KsFilterAcquireProcessingMutex]                                            00000000
IAT            \SystemRoot\system32\drivers\aec.sys[ks.sys!KsFilterReleaseProcessingMutex]                                            00000000
IAT            \SystemRoot\system32\drivers\aec.sys[ks.sys!KsPinGetConnectedPinDeviceObject]                                          00000000
IAT            \SystemRoot\system32\drivers\aec.sys[ks.sys!KsPinGetConnectedPinFileObject]                                            00000000
IAT            \SystemRoot\system32\drivers\aec.sys[ks.sys!KsGetObjectFromFileObject]                                                  00000000
IAT            \SystemRoot\system32\drivers\aec.sys[ks.sys!KsPinGetParentFilter]                                                      00000000
IAT            \SystemRoot\system32\drivers\aec.sys[ks.sys!KsGetPinFromIrp]                                                            00000000
IAT            \SystemRoot\system32\drivers\aec.sys[ks.sys!_KsEdit]                                                                    00000000
IAT            \SystemRoot\system32\drivers\aec.sys[ks.sys!KsStreamPointerClone]                                                      00000000
IAT            \SystemRoot\system32\drivers\aec.sys[ks.sys!KsProcessPinUpdate]                                                        00000000
IAT            \SystemRoot\system32\drivers\aec.sys[ks.sys!KsPinGetConnectedPinInterface]                                              00000000
IAT            \SystemRoot\system32\drivers\aec.sys[ks.sys!KsStreamPointerGetIrp]                                                      00000000
IAT            \SystemRoot\system32\drivers\aec.sys[ks.sys!KsStreamPointerDelete]                                                      00000000
IAT            \SystemRoot\system32\drivers\aec.sys[ks.sys!KsReleaseControl]                                                          00000000
IAT            \SystemRoot\system32\drivers\aec.sys[ks.sys!KsAcquireControl]                                                          00000000
IAT            \SystemRoot\system32\drivers\aec.sys[ks.sys!KsInitializeDriver]                                                        00000000
IAT            \SystemRoot\system32\drivers\aec.sys[ks.sys!KsFilterGetFirstChildPin]                                                  00000000
IAT            \SystemRoot\system32\drivers\aec.sys[ks.sys!KsGetFilterFromIrp]                                                        00000000

---- Devices - GMER 1.0.15 ----

AttachedDevice  \Driver\Kbdclass \Device\KeyboardClass0                                                                                SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.)
AttachedDevice  \Driver\Kbdclass \Device\KeyboardClass1                                                                                SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.)
AttachedDevice  \FileSystem\Fastfat \Fat                                                                                                fltMgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)
AttachedDevice  \FileSystem\Fastfat \Fat                                                                                                fltMgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)
---- Processes - GMER 1.0.15 ----

Library        \\?\globalroot\systemroot\system32\UACiwvoyovkapxxbomgx.dll (*** hidden *** ) @ C:\WINDOWS\system32\svchost.exe [1088]  0x02BC0000                                                             
Library        \\?\globalroot\systemroot\system32\UACjayhwxqtbjykgohga.dll (*** hidden *** ) @ C:\WINDOWS\system32\svchost.exe [1088]  0x02C90000                                                             

Process        C:\WINDOWS\system32\svchost.exe (*** hidden *** )                                                                      2576                                                                   

---- EOF - GMER 1.0.15 ----

Und das Ergebnis der Virustotal-Analyse der Matthias.exe Datei
Code:

a-squared        4.5.0.24        2009.07.15        Virus.Win32.VB!IK
AhnLab-V3        5.0.0.2        2009.07.15        -
AntiVir        7.9.0.215        2009.07.15        -
Antiy-AVL        2.0.3.7        2009.07.15        -
Authentium        5.1.2.4        2009.07.15        -
Avast        4.8.1335.0        2009.07.14        Win32:VB-LXT
AVG        8.5.0.387        2009.07.15        -
BitDefender        7.2        2009.07.15        -
CAT-QuickHeal        10.00        2009.07.15        -
ClamAV        0.94.1        2009.07.15        -
Comodo        1659        2009.07.15        -
DrWeb        5.0.0.12182        2009.07.15        Win32.HLLW.Autoruner.7155
eSafe        7.0.17.0        2009.07.14        -
eTrust-Vet        31.6.6616        2009.07.15        -
F-Prot        4.4.4.56        2009.07.14        -
F-Secure        8.0.14470.0        2009.07.15        -
Fortinet        3.120.0.0        2009.07.15        -
GData        19        2009.07.15        Win32:VB-LXT
Ikarus        T3.1.1.64.0        2009.07.15        Virus.Win32.VB
Jiangmin        11.0.706        2009.07.15        -
K7AntiVirus        7.10.792        2009.07.14        -
Kaspersky        7.0.0.125        2009.07.15        -
McAfee        5676        2009.07.14        -
McAfee+Artemis        5676        2009.07.14        -
McAfee-GW-Edition        6.8.5        2009.07.15        Heuristic.LooksLike.Sophos W32RndPrj-A.L
Microsoft        1.4803        2009.07.15        -
NOD32        4245        2009.07.15        Win32/AutoRun.VB.ER
Norman        6.01.09        2009.07.15        -
nProtect        2009.1.8.0        2009.07.15        -
Panda        10.0.0.14        2009.07.14        -
PCTools        4.4.2.0        2009.07.14        -
Prevx        3.0        2009.07.15        -
Rising        21.38.24.00        2009.07.15        Worm.Win32.Autorun.gek
Sophos        4.43.0        2009.07.15        W32/RndPrj-A
Sunbelt        3.2.1858.2        2009.07.15        -
Symantec        1.4.4.12        2009.07.15        -
TheHacker        6.3.4.3.367        2009.07.14        -
TrendMicro        8.950.0.1094        2009.07.15        -
VBA32        3.12.10.8        2009.07.15        -
ViRobot        2009.7.15.1837        2009.07.15        -
VirusBuster        4.6.5.0        2009.07.14        -
weitere Informationen
File size: 77824 bytes
MD5  : 7bb84c3e2ccc648c8defacc1779a6232
SHA1  : 0e4f17cb14dfb82a9e8b97d8a4e30d529c38bd9a
SHA256: d077d1e4c85b99fb96a4b7f242b4e730de1da1aff84e63f3dfccba27f0061696
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x1178
timedatestamp.....: 0x4A2DEBD0 (Tue Jun 9 06:57:52 2009)
machinetype.......: 0x14C (Intel I386)

( 3 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x10710 0x11000 5.03 36b22fc20952c55fdae89cbe7b1bea84
.data 0x12000 0x1358 0x0 0.00 d41d8cd98f00b204e9800998ecf8427e
.rsrc 0x14000 0x134 0x1000 0.32 ad0907eff2c51e4390c6cbe9dba67229

( 1 imports )

> msvbvm60.dll: MethCallEngine, -, -, -, -, -, -, -, -, -, EVENT_SINK_AddRef, -, -, DllFunctionCall, EVENT_SINK_Release, EVENT_SINK_QueryInterface, __vbaExceptHandler, -, -, -, -, -, -, -, ProcCallEngine, -, -, -, -, -, -, -, -, -, -, -

( 0 exports )
TrID  : File type identification
Win32 Executable Generic (68.0%)
Generic Win/DOS Executable (15.9%)
DOS Executable Generic (15.9%)
Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%)
ssdeep: 768:dh6Vvs7MnY+1j4I4SccFhqmvdgxXGcZDxc7mdKnI/:dCnV1U2c+qHhPZDW
PEiD  : -
RDS  : NSRL Reference Data Set
-

Und mein HJT-logfile:
Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11:58:22, on 15.07.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16827)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Lenovo\Bluetooth Software\bin\btwdins.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\QSTART.SYS\DVMExportService.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Gemeinsame Dateien\Lenovo\tvt_reg_monitor_svc.exe
C:\Programme\Gemeinsame Dateien\Lenovo\Scheduler\tvtsched.exe
c:\programme\lenovo\system update\suservice.exe
C:\WINDOWS\Explorer.exe
C:\Program Files\Lenovo\Energy Management\utility.exe
C:\Program Files\Lenovo\Energy Management\Energy Management.exe
C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\igfxsrvc.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.de/0SEDEDE/SAOS01?FORM=TOOLBR
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://g.msn.de/0SEDEDE/SAOS01?FORM=TOOLBR
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://lenovo.live.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://lenovo.live.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://g.msn.de/0SEDEDE/SAOS01?FORM=TOOLBR
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=74005
R3 - URLSearchHook: Yahoo! Toolbar mit Pop-Up-Blocker - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
F2 - REG:system.ini: Shell=Explorer.exe logon.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [EnergyUtility] C:\Program Files\Lenovo\Energy Management\utility.exe
O4 - HKLM\..\Run: [Energy Management] C:\Program Files\Lenovo\Energy Management\Energy Management.exe
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: An vorhandene PDF-Datei anfügen - res://C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: In Adobe PDF konvertieren - res://C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Linkziel an vorhandene PDF-Datei anhängen - res://C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Linkziel in Adobe PDF konvertieren - res://C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Senden an &Bluetooth-Gerät... - btsendto_ie_ctx.htm
O8 - Extra context menu item: Senden an Bluetooth - btsendto_ie.htm
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Programme\Microsoft Office\Office12\GrooveSystemServices.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Programme\Lenovo\Bluetooth Software\bin\btwdins.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: LEC TranslateDotNet Server - Unknown owner - C:\Programme\Power Translator 11\LogoMedia TranslateDotNet Server.exe (file missing)
O23 - Service: DVM Meta Data Export Service (MDES) - DeviceVM - C:\QSTART.SYS\DVMExportService.exe
O23 - Service: Microsoft security update service (msupdate) - Unknown owner - c:\windows\system32\mssrv32.exe
O23 - Service: System Update (SUService) - Lenovo Group Limited - c:\programme\lenovo\system update\suservice.exe
O23 - Service: ThinkVantage Registry Monitor Service - Lenovo Group Limited - C:\Programme\Gemeinsame Dateien\Lenovo\tvt_reg_monitor_svc.exe
O23 - Service: TVT Scheduler - Lenovo Group Limited - C:\Programme\Gemeinsame Dateien\Lenovo\Scheduler\tvtsched.exe

--
End of file - 5909 bytes


Die Protokolle der RSIT-Analyse befinden sich im Anhang. Das SuperAntiSpyware lässt sich leider nicht installieren - Ich bin als Administrator angemeldet. Muss ich noch etwas anderes wichtiges beachten oder reichen die Analyseergebnisse schon aus?

Nochmals: DANKE!!

handball10 15.07.2009 23:45

Hi Matthias,

es scheint so, als sei bei dir immer noch einiges drauf, was nicht hier hin gehört :pfui:

Das Zeugs ist neu:
Code:

F2 - REG:system.ini: Shell=Explorer.exe logon.exe
Das bestätigt auch das RSIT-Logfile:
Code:

======List of files/folders created in the last 1 months======
2009-07-15 11:14:00 ----A---- C:\WINDOWS\system32\logon.exe

Lass bitte folgende Dateien bei VirusTotal - Kostenloser online Viren- und Malwarescanner auswerten:
Code:

C:\WINDOWS\system32\logon.exe
C:\DOKUME~1\Matthias\LOKALE~1\Temp\qxyaxsaj.sys
C:\WINDOWS\system32\mssrv32.exe
C:\WINDOWS\system32\00setup.exe

Obwohl die Ergebnisse für die "logon.exe" und "mssrv32.exe" eindeutig sind:
mssrv32.exe --> ThreatExpert Report: Backdoor.Win32.Kbot.s, Downloader, FDoS-BEnergy, Mal/Emogen-Y, Mal/Basine-C..
^
Code:

======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======
S2 msupdate;Microsoft security update service; c:\windows\system32\mssrv32.exe [2009-07-15 33280]

logon.exe --> ThreatExpert Reports

Wird sehr oft mit Backdoors in Verbindung gebracht.

Des weiteren hast du ein fieses Rootkit noch drauf:
Code:

Library        \\?\globalroot\systemroot\system32\UACiwvoyovkapxxbomgx.dll (*** hidden *** ) @ C:\WINDOWS\system32\svchost.exe [1088]  0x02BC0000                                                             
Library        \\?\globalroot\systemroot\system32\UACjayhwxqtbjykgohga.dll (*** hidden *** ) @ C:\WINDOWS\system32\svchost.exe [1088]  0x02C90000

Und das hier dürfte auch nicht prickelnd sein:
Code:

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{b9702e7d-1fb3-11de-a14d-002100912408}]
shell\AutoRun\command - C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL RuNdLl32.EXE      .\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx,ahaezedrn

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{beb9b448-f52e-11dd-a124-002100912408}]
shell\AutoRun\command - C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL MaTtHIaS.eXe

Ich hole mal professionelle herbei. Bin noch sozusagen "in der Ausbildung", das hier überschreitet noch leider mein Wissen, und am Freitag gehts nach Norwegen in den Urlaub :)

Jedoch ist es meiner Meinung nach am Besten, den PC neuaufzusetzen.

Gruß
Handball10

Maradias 16.07.2009 01:43

Hab mir schon gedacht, dass es schlimm ist. Jetzt öffnet mein Excel gleichzeitig den Debugger und eine google Suche springt automatisch auf neue, unbekannte Seite :(

Hab bei Virustotal die Dateien analyisiert:
C:\WINDOWS\system32\logon.exe

[CODE][/a-squared 4.5.0.24 2009.07.15 -
AhnLab-V3 5.0.0.2 2009.07.15 -
AntiVir 7.9.0.215 2009.07.16 -
Antiy-AVL 2.0.3.7 2009.07.15 -
Authentium 5.1.2.4 2009.07.16 -
Avast 4.8.1335.0 2009.07.15 -
AVG 8.5.0.387 2009.07.15 SHeur2.ARAN
BitDefender 7.2 2009.07.16 -
CAT-QuickHeal 10.00 2009.07.15 -
ClamAV 0.94.1 2009.07.15 -
Comodo 1664 2009.07.16 -
DrWeb 5.0.0.12182 2009.07.16 -
eSafe 7.0.17.0 2009.07.15 -
eTrust-Vet 31.6.6617 2009.07.15 -
F-Prot 4.4.4.56 2009.07.16 -
F-Secure 8.0.14470.0 2009.07.15 -
Fortinet 3.120.0.0 2009.07.15 -
GData 19 2009.07.16 -
Ikarus T3.1.1.64.0 2009.07.16 -
Jiangmin 11.0.706 2009.07.15 -
K7AntiVirus 7.10.793 2009.07.15 -
Kaspersky 7.0.0.125 2009.07.16 -
McAfee 5677 2009.07.15 -
McAfee+Artemis 5677 2009.07.15 Artemis!F08F7FD6F74E
McAfee-GW-Edition 6.8.5 2009.07.16 -
Microsoft 1.4803 2009.07.16 -
NOD32 4247 2009.07.15 a variant of Win32/Kryptik.VZ
Norman 6.01.09 2009.07.15 -
nProtect 2009.1.8.0 2009.07.15 -
Panda 10.0.0.14 2009.07.15 -
PCTools 4.4.2.0 2009.07.15 -
Prevx 3.0 2009.07.16 -
Rising 21.38.24.00 2009.07.15 -
Sophos 4.43.0 2009.07.16 Mal/EncPk-IY
Sunbelt 3.2.1858.2 2009.07.15 -
Symantec 1.4.4.12 2009.07.16 -
TheHacker 6.3.4.3.368 2009.07.15 -
TrendMicro 8.950.0.1094 2009.07.15 PAK_Generic.001
VBA32 3.12.10.8 2009.07.15 suspected of Malware-Cryptor.Win32.General.3
ViRobot 2009.7.15.1837 2009.07.15 -
VirusBuster 4.6.5.0 2009.07.15 -
weitere Informationen
File size: 34816 bytes
MD5...: f08f7fd6f74e3d6d47c2c7356077ef5e
SHA1..: 54d250db37f7e2d3ac3c4b350f0900a381a17cb1
SHA256: 0f80193a9e0a5f788f501c717510eaa065c4fed609ec81a6319ed24c7cb8395d
ssdeep: 768:hAQzpqvFx0lqREq8bQ42QsFX9cC5K3ftVOM1b:hAMpqv/eqREqgwjchrOMd
PEiD..: -
TrID..: File type identification
Win64 Executable Generic (79.3%)
Win32 Executable Generic (7.9%)
Win32 Dynamic Link Library (generic) (7.0%)
Win16/32 Executable Delphi generic (1.9%)
Generic Win/DOS Executable (1.8%)
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x10a0
timedatestamp.....: 0x46ab415f (Sat Jul 28 13:15:11 2007)
machinetype.......: 0x14c (I386)

( 6 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x6460 0x6600 7.52 b61b3c60b1c6b2ee090dba22e5f85e22
.rdata 0x8000 0x72 0x200 0.98 e24c37e53742ff48ff9099a8e0ef2ca3
.data 0x9000 0x157 0x400 2.65 7bfc28f3fce59b4f79bfa8f51276edba
.reloc 0xa000 0x1ff 0x200 1.11 b96b1ccb9d1c97076b565a079e2412d1
.debug 0xb000 0x7fe 0x800 1.06 97cc678b6e94d6cc1e248e7739a9fdfb
.rsrc 0xc000 0xc000 0xc00 5.48 ac8eb0b4fb4adcbe5aabc0a7511170e0

( 1 imports )
> kernel32.dll: GetProcAddress, LoadLibraryA

( 0 exports )
PDFiD.: -
RDS...: NSRL Reference Data Set
-CODE]

C:\WINDOWS\system32\00setup.exe
Code:

a-squared        4.5.0.24        2009.07.15        -
AhnLab-V3        5.0.0.2        2009.07.15        -
AntiVir        7.9.0.215        2009.07.16        -
Antiy-AVL        2.0.3.7        2009.07.15        -
Authentium        5.1.2.4        2009.07.16        W32/Threat-HLLSI-based!Maximus
Avast        4.8.1335.0        2009.07.15        -
AVG        8.5.0.387        2009.07.15        -
BitDefender        7.2        2009.07.16        -
CAT-QuickHeal        10.00        2009.07.15        -
ClamAV        0.94.1        2009.07.15        -
Comodo        1664        2009.07.16        -
DrWeb        5.0.0.12182        2009.07.16        -
eSafe        7.0.17.0        2009.07.15        -
eTrust-Vet        31.6.6617        2009.07.15        -
F-Prot        4.4.4.56        2009.07.16        W32/Threat-HLLSI-based!Maximus
F-Secure        8.0.14470.0        2009.07.15        -
Fortinet        3.120.0.0        2009.07.15        -
GData        19        2009.07.16        -
Ikarus        T3.1.1.64.0        2009.07.16        -
Jiangmin        11.0.706        2009.07.15        -
K7AntiVirus        7.10.793        2009.07.15        -
Kaspersky        7.0.0.125        2009.07.16        -
McAfee        5677        2009.07.15        -
McAfee+Artemis        5677        2009.07.15        -
McAfee-GW-Edition        6.8.5        2009.07.16        Heuristic.BehavesLike.Win32.Backdoor.L
Microsoft        1.4803        2009.07.16        -
NOD32        4247        2009.07.15        -
Norman        6.01.09        2009.07.15        -
nProtect        2009.1.8.0        2009.07.15        -
Panda        10.0.0.14        2009.07.15        -
PCTools        4.4.2.0        2009.07.15        -
Prevx        3.0        2009.07.16        High Risk Worm
Rising        21.38.24.00        2009.07.15        -
Sophos        4.43.0        2009.07.16        -
Sunbelt        3.2.1858.2        2009.07.15        -
Symantec        1.4.4.12        2009.07.16        -
TheHacker        6.3.4.3.368        2009.07.15        -
TrendMicro        8.950.0.1094        2009.07.15        -
VBA32        3.12.10.8        2009.07.15        -
ViRobot        2009.7.15.1837        2009.07.15        -
VirusBuster        4.6.5.0        2009.07.15        -
weitere Informationen
File size: 3584 bytes
MD5...: 911c9010b5b3ac898181b366764f55be
SHA1..: bdba073534304d439653ab453cdd41c72cd32a68
SHA256: c6a7771e79ff7ab94c51a3de96a8130991c3e76ee1268e9aa25357c60d769402
ssdeep: 48:6e4SDbl7YW1aFN5XsrXsrjRlwdqWXuvlR9hFLkAqvBR9hFLtvBR9hFL:oSD6t
8r8rjJdRA1dRd
PEiD..: -
TrID..: File type identification
Win32 Dynamic Link Library (generic) (65.2%)
Generic Win/DOS Executable (17.2%)
DOS Executable Generic (17.2%)
VXD Driver (0.2%)
Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%)
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x1044
timedatestamp.....: 0x4a48aceb (Mon Jun 29 12:00:43 2009)
machinetype.......: 0x14c (I386)

( 3 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x36e 0x400 4.96 cecf8dfe6917d363b627021ea00069e8
.rdata 0x2000 0x154 0x200 2.75 bf2230bb9e31c26a8740d8c2fbbbb3c1
.data 0x3000 0x3518 0x600 4.87 cd9e4cd40a96459653744061ea404f22

( 3 imports )
> USER32.dll: wsprintfA
> KERNEL32.dll: lstrlenA, CreateThread, ExitThread, Sleep, lstrcatA, lstrcpyA
> WS2_32.dll: -, -, -, -, -, -, -

( 0 exports )
PDFiD.: -
RDS...: NSRL Reference Data Set
-
Prevx info: <a href='http://info.prevx.com/aboutprogramtext.asp?PX5=40D74FD100897C9A0EDC002E1FBCFC00B79BCD14' target='_blank'>http://info.prevx.com/aboutprogramtext.asp?PX5=40D74FD100897C9A0EDC002E1FBCFC00B79BCD14</a>

Die andere Datei C:\DOKUME~1\...\LOKALE~1\Temp\qxyaxsaj.sys existiert nicht mehr. Ich habe meinen Virenscanner nochmals laufen lassen und dabei die Datei gelöscht.

Die Datei C:\WINDOWS\system32\mssrv32.exe lässt sich bei Virustotal nicht hochladen, bzw. es erscheint folgende Meldung:
0 bytes size received / Se ha recibido un archivo vacio


Weiß jemand anderes noch Rat oder ist es besser, den PC neu aufsetzen??

handball10 16.07.2009 09:49

moin Matthias,

kannst du nochmals ein RSIT-Logfile reinstellen?

Scheint so, als ob sich die ganze Zeit was neues einschleust.

Gruß
Handball10

happy.at 16.07.2009 12:34

Hallo Ich hofe mir kan hier jemand helfen, bei mit ist folgender virus aufgetaucht:

C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\xop32.exe
Infected: Backdoor.IRC.ZGE

Habe schon versucht diesen mit CCleaner zu entfernen, hilflos

HjackThis hab ich durchlaufen lassen. Es ergab sich folgende liste:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22:50:30, on 14.07.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16850)
Boot mode: Normal

Running processes:
E:\WINDOWS\System32\smss.exe
E:\WINDOWS\system32\winlogon.exe
E:\WINDOWS\system32\services.exe
E:\WINDOWS\system32\lsass.exe
E:\WINDOWS\system32\Ati2evxx.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\System32\svchost.exe
E:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe
E:\Programme\Intel\Wireless\Bin\S24EvMon.exe
E:\WINDOWS\system32\Ati2evxx.exe
E:\WINDOWS\system32\spoolsv.exe
E:\WINDOWS\system32\agrsmsvc.exe
E:\Programme\BrAutomation\AsTools\BrAuthorization\ BrAuthorizationSvc.exe
E:\Programme\Intel\Wireless\Bin\EvtEng.exe
E:\WINDOWS\Explorer.EXE
E:\Programme\Gemeinsame Dateien\InterVideo\RegMgr\iviRegMgr.exe
E:\Programme\Java\jre6\bin\jqs.exe
E:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
E:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
E:\WINDOWS\System32\svchost.exe
E:\Programme\Analog Devices\Core\smax4pnp.exe
E:\Programme\Hewlett-Packard\HP ProtectTools Security Manager\PTHOSTTR.EXE
E:\Programme\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe
E:\Programme\Synaptics\SynTP\SynTPEnh.exe
E:\WINDOWS\System32\svchost.exe
E:\Programme\ATI Technologies\ATI.ACE\Core-Static\MOM.EXE
E:\Programme\Intel\Wireless\Bin\RegSrvc.exe
E:\WINDOWS\system32\svchost.exe
E:\Programme\Gemeinsame Dateien\Softwin\BitDefender Communicator\xcommsvr.exe
E:\Programme\Gemeinsame Dateien\Softwin\BitDefender Scan Server\bdss.exe
E:\Programme\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe
E:\Programme\Intel\Wireless\bin\ZCfgSvc.exe
E:\Programme\Intel\Wireless\Bin\ifrmewrk.exe
E:\Programme\Java\jre6\bin\jusched.exe
E:\Programme\Gemeinsame Dateien\Softwin\BitDefender Update Service\livesrv.exe
E:\Programme\Roxio\Drag-to-Disc\DrgToDsc.exe
E:\PROGRA~1\MYWEBS~1\bar\1.bin\m3SrchMn.exe
E:\PROGRA~1\MYWEBS~1\bar\1.bin\mwsoemon.exe
E:\WINDOWS\system32\RunDll32.exe
E:\Programme\Softwin\BitDefender10\bdmcon.exe
E:\Programme\Softwin\BitDefender10\bdagent.exe
E:\Programme\Hp\HP Software Update\HPWuSchd2.exe
E:\Programme\pdfforge Toolbar\SearchSettings.exe
E:\Programme\Softwin\BitDefender10\vsserv.exe
E:\Programme\Hewlett-Packard\Shared\hpqwmiex.exe
E:\WINDOWS\system32\wbem\wmiapsrv.exe
E:\WINDOWS\vsnpstd3.exe
E:\Programme\Ashampoo\Ashampoo FireWall\FireWall.exe
E:\WINDOWS\system32\ctfmon.exe
E:\Programme\Gemeinsame Dateien\LightScribe\LightScribeControlPanel.exe
E:\Programme\Messenger\msmsgs.exe
E:\Programme\Microsoft ActiveSync\wcescomm.exe
E:\Programme\Hewlett-Packard\Shared\HpqToaster.exe
E:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\ISUSPM.exe
E:\Programme\Skype\Phone\Skype.exe
E:\Programme\Intel\Wireless\Bin\Dot1XCfg.exe
E:\PROGRA~1\MICROS~2\rapimgr.exe
E:\Programme\WIDCOMM\Bluetooth Software\BTTray.exe
E:\PROGRA~1\WIDCOMM\BLUETO~1\BTSTAC~1.EXE
E:\Programme\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
E:\Programme\Softwin\BitDefender10\bdlite.exe
E:\Programme\Internet Explorer\iexplore.exe
E:\Programme\Skype\Plugin Manager\skypePM.exe
E:\WINDOWS\system32\taskmgr.exe
C:\Neuer Ordner\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = Google
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = MSN.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = Bing
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = Bing
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = MSN.com
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = HP United States - Computers, Laptops, Servers, Printers and more
R3 - URLSearchHook: (no name) - {00A6FAF6-072E-44cf-8957-5838F569A31D} - E:\Programme\MyWebSearch\SrchAstt\1.bin\MWSSRCAS.D LL
R3 - URLSearchHook: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - E:\Programme\pdfforge Toolbar\SearchSettings.dll
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - E:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: MyWebSearch Search Assistant BHO - {00A6FAF1-072E-44cf-8957-5838F569A31D} - E:\Programme\MyWebSearch\SrchAstt\1.bin\MWSSRCAS.D LL
O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - E:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: mwsBar BHO - {07B18EA1-A523-4961-B6BB-170DE4475CCA} - E:\Programme\MyWebSearch\bar\1.bin\MWSBAR.DLL
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - E:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - E:\Programme\Google\Google Toolbar\GoogleToolbar.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - E:\Programme\Google\GoogleToolbarNotifier\5.1.1309 .3572\swg.dll
O2 - BHO: pdfforge Toolbar - {B922D405-6D13-4A2B-AE89-08A030DA4402} - E:\Programme\pdfforge Toolbar\WidgiToolbarIE.dll
O2 - BHO: Google Dictionary Compression sdch - {C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - E:\Programme\Google\Google Toolbar\Component\fastsearch_A8904FB862BD9564.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - E:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - E:\Programme\pdfforge Toolbar\SearchSettings.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - E:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugi n.dll
O2 - BHO: SingleInstance Class - {FDAD4DA1-61A2-4FD8-9C17-86F7AC245081} - E:\Programme\Yahoo!\Companion\Installs\cpn\YTSingl eInstance.dll
O3 - Toolbar: My Web Search - {07B18EA9-A523-4961-B6BB-170DE4475CCA} - E:\Programme\MyWebSearch\bar\1.bin\MWSBAR.DLL
O3 - Toolbar: pdfforge Toolbar - {B922D405-6D13-4A2B-AE89-08A030DA4402} - E:\Programme\pdfforge Toolbar\WidgiToolbarIE.dll
O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - E:\Programme\Google\Google Toolbar\GoogleToolbar.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - E:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll
O4 - HKLM\..\Run: [SoundMAXPnP] E:\Programme\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [SoundMAX] E:\Programme\Analog Devices\SoundMAX\Smax4.exe /tray
O4 - HKLM\..\Run: [PTHOSTTR] E:\Programme\Hewlett-Packard\HP ProtectTools Security Manager\PTHOSTTR.EXE /Start
O4 - HKLM\..\Run: [QlbCtrl] %ProgramFiles%\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe /Start
O4 - HKLM\..\Run: [SynTPEnh] E:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [StartCCC] E:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe
O4 - HKLM\..\Run: [Cpqset] E:\Programme\Hewlett-Packard\Default Settings\cpqset.exe
O4 - HKLM\..\Run: [hpWirelessAssistant] %ProgramFiles%\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe
O4 - HKLM\..\Run: [IntelZeroConfig] "E:\Programme\Intel\Wireless\bin\ZCfgSvc.exe"
O4 - HKLM\..\Run: [IntelWireless] "E:\Programme\Intel\Wireless\Bin\ifrmewrk.exe" /tf Intel PROSet/Wireless
O4 - HKLM\..\Run: [SunJavaUpdateSched] "E:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [RoxioDragToDisc] "E:\Programme\Roxio\Drag-to-Disc\DrgToDsc.exe"
O4 - HKLM\..\Run: [WatchDog] E:\Programme\InterVideo\DVD Check\DVDCheck.exe
O4 - HKLM\..\Run: [MyWebSearch Plugin] rundll32 E:\PROGRA~1\MYWEBS~1\bar\1.bin\M3PLUGIN.DLL,UPF
O4 - HKLM\..\Run: [My Web Search Bar Search Scope Monitor] "E:\PROGRA~1\MYWEBS~1\bar\1.bin\m3SrchMn.exe" /m=2 /w
O4 - HKLM\..\Run: [MyWebSearch Email Plugin] E:\PROGRA~1\MYWEBS~1\bar\1.bin\mwsoemon.exe
O4 - HKLM\..\Run: [SbUsb AudCtrl] RunDll32 sbusbdll.dll,RCMonitor
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "E:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [BDMCon] "E:\Programme\Softwin\BitDefender10\bdmcon.exe " /reg
O4 - HKLM\..\Run: [BDAgent] "E:\Programme\Softwin\BitDefender10\bdagent.ex e"
O4 - HKLM\..\Run: [HP Software Update] E:\Programme\Hp\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [SearchSettings] E:\Programme\pdfforge Toolbar\SearchSettings.exe
O4 - HKLM\..\Run: [snpstd3] E:\WINDOWS\vsnpstd3.exe
O4 - HKLM\..\Run: [Ashampoo FireWall] "E:\Programme\Ashampoo\Ashampoo FireWall\FireWall.exe" -TRAY
O4 - HKCU\..\Run: [CTFMON.EXE] E:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [LightScribe Control Panel] E:\Programme\Gemeinsame Dateien\LightScribe\LightScribeControlPanel.exe -hidden
O4 - HKCU\..\Run: [MSMSGS] "E:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [H/PC Connection Agent] "E:\Programme\Microsoft ActiveSync\wcescomm.exe"
O4 - HKCU\..\Run: [MyWebSearch Email Plugin] E:\PROGRA~1\MYWEBS~1\bar\1.bin\mwsoemon.exe
O4 - HKCU\..\Run: [ISUSPM] "E:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\ISUSPM.exe" -scheduler
O4 - HKCU\..\Run: [Skype] "E:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] E:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] E:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] E:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] E:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: BTTray.lnk = ?
O4 - Global Startup: DVD Check.lnk = E:\Programme\InterVideo\DVD Check\DVDCheck.exe
O4 - Global Startup: Microsoft Office.lnk = E:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &Search - http://edits.mywebsearch.com/toolbar...p=ZKxdm022YYAT
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://E:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Senden an &Bluetooth-Gerät... - E:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - E:\PROGRA~1\MICROS~2\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - E:\PROGRA~1\MICROS~2\INetRepl.dll
O9 - Extra 'Tools' menuitem: Mobilen Favoriten erstellen... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - E:\PROGRA~1\MICROS~2\INetRepl.dll
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - E:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-12650 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - E:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - E:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - E:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - E:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - E:\Programme\Messenger\msmsgs.exe
O16 - DPF: {1D4DB7D2-6EC9-47A3-BD87-1E41684E07BB} - http://ak.exe.imgfarm.com/images/noc...tup1.0.1.1.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - E:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O18 - Filter: x-sdch - {B1759355-3EEC-4C1E-B0F1-B719FE26E377} - E:\Programme\Google\Google Toolbar\Component\fastsearch_A8904FB862BD9564.dll
O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - E:\WINDOWS\system32\agrsmsvc.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - E:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: BitDefender Scan Server (bdss) - Unknown owner - E:\Programme\Gemeinsame Dateien\Softwin\BitDefender Scan Server\bdss.exe
O23 - Service: BR.AS.VersionChangerService - Bernecker + Rainer, Industrie-Elektronik Ges.m.b.H., A-5142 Austria, Europe - E:\WINDOWS\system32\BR.AS.VersionChangerService.ex e
O23 - Service: B&R Authorization (BrAuthorizationSvcx) - Bernecker + Rainer, Industrie-Elektronik Ges.m.b.H, A-5142, Austria, Europe - E:\Programme\BrAutomation\AsTools\BrAuthorization\ BrAuthorizationSvc.exe
O23 - Service: B&R Disk Image (BrDiskImageSvcx) - Bernecker + Rainer, Industrie-Elektronik Ges.m.b.H, A-5142, Austria, Europe - E:\Programme\BrAutomation\PVI\V2.5.2\PVI\Tools\Pvi Transfer\BrDiskImageSvc.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - E:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe
O23 - Service: Intel(R) PROSet/Wireless Event Log (EvtEng) - Intel Corporation - E:\Programme\Intel\Wireless\Bin\EvtEng.exe
O23 - Service: Google Software Updater (gusvc) - Google - E:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - E:\Programme\Hewlett-Packard\Shared\hpqwmiex.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - E:\Programme\Roxio\Roxio MyDVD Basic v9\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: IviRegMgr - InterVideo - E:\Programme\Gemeinsame Dateien\InterVideo\RegMgr\iviRegMgr.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - E:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - E:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
O23 - Service: BitDefender Desktop Update Service (LIVESRV) - SOFTWIN S.R.L. - E:\Programme\Gemeinsame Dateien\Softwin\BitDefender Update Service\livesrv.exe
O23 - Service: My Web Search Service (MyWebSearchService) - MyWebSearch.com - E:\PROGRA~1\MYWEBS~1\bar\1.bin\mwssvc.exe
O23 - Service: Intel(R) PROSet/Wireless Registry Service (RegSrvc) - Intel Corporation - E:\Programme\Intel\Wireless\Bin\RegSrvc.exe
O23 - Service: RoxMediaDB9 - Sonic Solutions - E:\Programme\Gemeinsame Dateien\Roxio Shared\9.0\SharedCOM\RoxMediaDB9.exe
O23 - Service: Intel(R) PROSet/Wireless Service (S24EventMonitor) - Intel Corporation - E:\Programme\Intel\Wireless\Bin\S24EvMon.exe
O23 - Service: stllssvr - MicroVision Development, Inc. - E:\Programme\Gemeinsame Dateien\SureThing Shared\stllssvr.exe
O23 - Service: BitDefender Virus Shield (VSSERV) - SOFTWIN S.R.L. - E:\Programme\Softwin\BitDefender10\vsserv.exe
O23 - Service: BitDefender Communicator (XCOMM) - SOFTWIN S.R.L - E:\Programme\Gemeinsame Dateien\Softwin\BitDefender Communicator\xcommsvr.exe

--
End of file - 14677 bytes


Ich hoffe irgnd ein schlauer Kopf kann mir hier weiterhelfen !!!

LG

handball10 16.07.2009 12:36

Hi happy.at und :hallo:

bitte eröffne für dein Problem ein eigenes Thema. Sonst kommt es zu Verwirrungen...

Gruß
Handball10

happy.at 16.07.2009 12:46

Zitat:

Zitat von handball10 (Beitrag 448487)
Hi happy.at und :hallo:

bitte eröffne für dein Problem ein eigenes Thema. Sonst kommt es zu Verwirrungen...

Gruß
Handball10

hallo wo kann ich ein neues thema eröffen.
kann das sein, dass ich noch keines eröffnen kann da ich noch nicht freigeschalten bin?


Alle Zeitangaben in WEZ +1. Es ist jetzt 06:32 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131