Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Und noch ein TR/kazy.mekml.1 (https://www.trojaner-board.de/99007-noch-tr-kazy-mekml-1-a.html)

gunnar_p 12.05.2011 20:56

Und noch ein TR/kazy.mekml.1
 
Hallo,
ich arbeite unter Windows XP-SP3. Gestern Abend:

1. AntiVir meldet Malware found: TR/Kazy.mekml.1 was found in "C:\Dokumente und Einstellungen\..\17227556.exe". Access to the file was denied. Die "Remove" Action bringt kein Ergebnis.

2. Pop-Up: Profile could not be found.

3. Pop-Up: Das System hat ein Problem mit einem oder mehreren installierten IDE/SATA Festplatten erkannt. Es wird empfohlen das System neu zu starten.

4. Pop-Up aus Menuleiste: Kritischer Fehler - Beschädigte Festplattencluster gefunden. Private Dateien sind in Gefahr.

5. Ich habe 2 Partitionen (C/D). C-Partition scheint nur betroffen: schwarzer Bildschirm, kein Profil, keine Programme im Startmenü. Jedoch lassen sich manche Programme (z.B. Firefox & Thunderbird) über "Start-Ausführen" starten. D-Partition scheinbar unbeschädigt. Ordner und Inhalte sichtbar. Habe die Nacht mit Backup verbracht ...

6. Heute nun frisch gestärkt: Load.exe gestartet und TFC.exe durchgeführt, automatischer Neustart.

7. Mit erunt-setup.exe ein regestry backup erstellt

8. OTL.exe quick scan durchgeführt. Die beiden logs sind im Anhang.

Danke schonmal
Gunnar

markusg 13.05.2011 11:22

• Starte bitte die OTL.exe
• Kopiere nun das Folgende in die Textbox.

:OTL
O4 - HKCU..\Run: [YvYKyGbjbi] C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\YvYKyGbjbi.exe (QNP)

:Files
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\YvYKyGbjbi.exe
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\17227556.exe

:Commands
[purity]
[EMPTYFLASH]
[resethosts]
[emptytemp]
[Reboot]

• Schliesse bitte nun alle Programme.
• Klicke nun bitte auf den Fix Button.
• OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
• Nach dem Neustart findest Du ein Textdokument, dessen inhalt in deiner nächsten antwort hier reinkopieren.


lade unhide:
http://filepony.de/download-unhide/
doppelklicken, dateien werden sichtbar

öffne arbeitsplatz, öffne C: dann _OTL
dort rechtsklick auf moved files
wähle zu moved files.rar oder zip hinzufügen.
http://www.trojaner-board.de/54791-a...ner-board.html

gunnar_p 13.05.2011 20:22

Hallo,
habe die Arbeitsschritte ausgeführt. Nach "unhide" sind die Dateien auch wieder sichtbar (sowohl im Explorer als auch im Startmenü). Wenn ich im Startmenü auf "Programme" gehe und nun ein Programm auswähle, dann ist der Unterordner "leer". Habt ihr einen Tipp wie ich diesen Link ins Startmenü auch wieder herstellen kann?

Grüße
Gunnar

Hier die Log-Datei nach dem OTL-Durchlauf:

All processes killed
========== OTL ==========
Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\YvYKyGbjbi deleted successfully.
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\YvYKyGbjbi.exe moved successfully.
========== FILES ==========
File\Folder C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\YvYKyGbjbi.exe not found.
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\17227556.exe moved successfully.
========== COMMANDS ==========

[EMPTYFLASH]

User: All Users

User: Default User
->Flash cache emptied: 0 bytes

User: Gunter
->Flash cache emptied: 729 bytes

User: LocalService

User: NetworkService

Total Flash Files Cleaned = 0,00 mb

C:\WINDOWS\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully

[EMPTYTEMP]

User: All Users

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes

User: Gunter
->Temp folder emptied: 3990806 bytes
->Temporary Internet Files folder emptied: 175234 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 37972751 bytes
->Flash cache emptied: 0 bytes

User: LocalService
->Temp folder emptied: 2133992 bytes
->Temporary Internet Files folder emptied: 33170 bytes

User: NetworkService
->Temp folder emptied: 1063608 bytes
->Temporary Internet Files folder emptied: 33170 bytes

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 1133224 bytes
RecycleBin emptied: 25017 bytes

Total Files Cleaned = 44,00 mb


OTL by OldTimer - Version 3.2.22.3 log created on 05132011_210356

Files\Folders moved on Reboot...
File\Folder C:\Dokumente und Einstellungen\Gunter\Lokale Einstellungen\Temp\Consultants for Review of Critical Impediments to not found!
File\Folder C:\WINDOWS\temp\IswTmp\Logs\ISWSHEX.swl not found!

Registry entries deleted on Reboot...

markusg 13.05.2011 20:24

wenn du alle schritte ausgeführt hast, wo ist dann der upload um den ich gebeten hatte? der sollte im upload channel zu finden sein, ist er aber nicht :-)

gunnar_p 13.05.2011 20:49

den upload hatte ich hochgeladen mit link zu diesem Posting hier, username gunnar_p.
Ich mach nochmal...
Ist er jetzt da?

markusg 13.05.2011 20:50

ich sehe ihn jetzt, sorry.
bitte erstelle und poste ein combofix log.
Ein Leitfaden und Tutorium zur Nutzung von ComboFix

gunnar_p 13.05.2011 23:07

sorry für meine ungeduld, aber wie lange läuft etwa combofix? habe es vor zwei stunden gestartet und seit der Zustimmung beim Ablehnungshinweis tut sich zumindest sichtbar gar nichts. Mein Rechner hat sich zwischenzeitich in standby verabschiedet wegen inaktivitaet. muss ich mich weiterhin gedulden oder combofix irgendwie neu starten? ausser dem blauen cmd Fenster und einem blinkenden cursor sehe ich nichts.

was ich noch vergessen habe. Unhide hat zwar meine Dateien sichtbar gemacht. Nach einem Neustart bekomme ich aber immer noch die Meldung "Profile not found" und der Desktop bleibt schwarz.

Danke!

gunnar_p 14.05.2011 08:14

Hallo,
der Zustand von ComboFix hat sich auch über Nacht nicht geändert. Also immer noch blaue Konsole mit blinkendem Cursor, sonst nichts. Kann man die Konsole "abschiessen" und nochmal neu starten?
Unter C hat Combofix aber einen Ordner angelegt, der wohl ein Spiegel meines Arbeitsplatzes ist C:/D:/ usw.
Es gibt aber keine Logdatei.

gunnar

markusg 14.05.2011 10:18

ja, schließe combofix.
starte dann mal im abgesicherten modus ohne netzwer, bei pc start meist mit f8 und dann führe dort combofix aus.
die andern probleme hab ich nicht vergessen, zuerst kommt aber das wichtige, der desktop hintergrund ist erst mal nebensächlich, die trojaner sind das hauptproblem.

gunnar_p 14.05.2011 13:33

Gut, im abgesicherten Modus hat's geklappt. Hier die Log-Datei:

Code:

Combofix Logfile:

       
Code:

       
ComboFix 11-05-13.01 - xxx 14.05.2011  13:58:40.1.2 - x86 MINIMAL
Microsoft Windows XP Professional  5.1.2600.3.1252.49.1031.18.3066.2684 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\xxx\Desktop\ComboFix.exe
AV: AntiVir Desktop *Disabled/Updated* {AD166499-45F9-482A-A743-FDD3350758C7}
FW: ZoneAlarm Firewall *Disabled* {829BDA32-94B3-44F4-8446-F8FCFF809F8B}
.
Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !!
.
.
((((((((((((((((((((((((((((((((((((   Weitere Löschungen   ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\dokumente und einstellungen\xxx\setup.exe
c:\dokumente und einstellungen\xxx\WINDOWS
C:\install.exe
c:\windows\d.ini
c:\windows\jestertb.dll
c:\windows\system32\regobj.dll
c:\windows\system32\zip32.dll
.
.
(((((((((((((((((((((((   Dateien erstellt von 2011-04-14 bis 2011-05-14  ))))))))))))))))))))))))))))))
.
.
2011-05-13 19:03 . 2011-05-13 19:16        --------        d-----w-        C:\_OTL
2011-05-12 20:22 . 2011-05-12 20:24        --------        d-----w-        c:\programme\ERUNT
.
.
.
((((((((((((((((((((((((((((((((((((   Find3M Bericht   ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-04-02 18:39 . 2009-04-06 19:39        137656        ----a-w-        c:\windows\system32\drivers\avipbb.sys
2011-03-07 21:42 . 2011-03-07 21:42        719198        ----a-w-        c:\dokumente und einstellungen\xxx\Anwendungsdaten\Microsoft\AddIns\XLToolbox\uninstall\unins000.exe
2011-03-07 05:33 . 2009-04-06 12:54        692736        ----a-w-        c:\windows\system32\inetcomm.dll
2011-03-04 06:44 . 2004-08-04 12:00        434176        ----a-w-        c:\windows\system32\vbscript.dll
2011-03-03 13:53 . 2004-08-04 12:00        1858048        ----a-w-        c:\windows\system32\win32k.sys
2011-03-01 16:46 . 2011-03-07 21:42        8704        ----a-w-        c:\dokumente und einstellungen\xxx\Anwendungsdaten\Microsoft\AddIns\XLToolbox\xltoolbox.dll
2011-02-17 13:51 . 2004-08-04 12:00        81920        ----a-w-        c:\windows\system32\ieencode.dll
2011-02-17 13:51 . 2004-08-04 12:00        672768        ----a-w-        c:\windows\system32\wininet.dll
2011-02-17 13:51 . 2004-08-04 12:00        61952        ----a-w-        c:\windows\system32\tdc.ocx
2011-02-17 13:50 . 2004-08-04 12:00        371200        ----a-w-        c:\windows\system32\html.iec
2011-02-17 13:18 . 2004-08-04 12:00        455936        ----a-w-        c:\windows\system32\drivers\mrxsmb.sys
2011-02-17 13:18 . 2004-08-04 12:00        357888        ----a-w-        c:\windows\system32\drivers\srv.sys
2011-02-17 12:54 . 2008-05-05 05:25        5632        ----a-w-        c:\windows\system32\xpsp4res.dll
2011-02-15 12:56 . 2004-08-04 12:00        290432        ----a-w-        c:\windows\system32\atmfd.dll
.
.
((((((((((((((((((((((((((((   Autostartpunkte der Registrierung   ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks]
"{66f2e20d-0da8-4c11-a9c8-dd8477b88acd}"= "c:\programme\ZoneAlarm\tbZone.dll" [2010-05-09 2517088]
.
[HKEY_CLASSES_ROOT\clsid\{66f2e20d-0da8-4c11-a9c8-dd8477b88acd}]
.
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{66f2e20d-0da8-4c11-a9c8-dd8477b88acd}]
2010-05-09 09:50        2517088        ----a-w-        c:\programme\ZoneAlarm\tbZone.dll
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{66f2e20d-0da8-4c11-a9c8-dd8477b88acd}"= "c:\programme\ZoneAlarm\tbZone.dll" [2010-05-09 2517088]
.
[HKEY_CLASSES_ROOT\clsid\{66f2e20d-0da8-4c11-a9c8-dd8477b88acd}]
.
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser]
"{66F2E20D-0DA8-4C11-A9C8-DD8477B88ACD}"= "c:\programme\ZoneAlarm\tbZone.dll" [2010-05-09 2517088]
.
[HKEY_CLASSES_ROOT\clsid\{66f2e20d-0da8-4c11-a9c8-dd8477b88acd}]
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Power2GoExpress"="NA" [X]
"Skype"="c:\programme\Skype\Phone\Skype.exe" [2009-03-11 24095528]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RTHDCPL"="RTHDCPL.EXE" [2008-05-16 16862720]
"EDS"="c:\programme\Samsung\Samsung EDS\EDSAgent.exe" [2007-12-20 659456]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-05-14 13533184]
"nwiz"="nwiz.exe" [2008-05-14 1630208]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-05-14 86016]
"SynTPEnh"="c:\programme\Synaptics\SynTP\SynTPEnh.exe" [2006-08-18 794714]
"OmniPass"="c:\programme\Softex\OmniPass\scureapp.exe" [2008-08-13 2670592]
"IFXSPMGT"="c:\windows\system32\ifxspmgt.exe" [2008-01-25 677144]
"RemoteControl"="c:\programme\CyberLink\PowerDVD\PDVDServ.exe" [2007-03-14 71216]
"LanguageShortcut"="c:\programme\CyberLink\PowerDVD\Language\Language.exe" [2007-01-08 52256]
"DMHotKey"="c:\programme\Samsung\Easy Display Manager\DMLoader.exe" [2006-12-27 466944]
"MagicKeyboard"="c:\programme\SAMSUNG\MagicKBD\PreMKBD.exe" [2006-05-14 151552]
"Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-01-11 39792]
"BatteryManager"="c:\programme\Samsung\Samsung Battery Manager\BatteryManager.exe" [2008-10-07 2772992]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2010-11-11 281768]
"QuickTime Task"="c:\programme\QuickTime\qttask.exe" [2009-01-05 413696]
"iTunesHelper"="c:\programme\iTunes\iTunesHelper.exe" [2009-04-02 342312]
"SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2010-02-18 248040]
"ZoneAlarm Client"="c:\programme\Zone Labs\ZoneAlarm\zlclient.exe" [2010-06-23 1043968]
"ISW"="c:\programme\CheckPoint\ZAForceField\ForceField.exe" [2010-05-26 730600]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
.
c:\dokumente und einstellungen\xxx\Startmen\Programme\Autostart\
Adobe Gamma.lnk - c:\programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe [2005-3-16 113664]
OpenOffice.org 3.0.lnk - c:\programme\OpenOffice.org 3\program\quickstart.exe [2008-12-15 384000]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\OPXPGina]
2008-08-13 11:49        73728        ----a-w-        c:\programme\Softex\OmniPass\OPXPGina.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\ZoneLabsFirewall]
"DisableMonitoring"=dword:00000001
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\CyberLink\\PowerDVD\\PowerDVD.exe"=
"c:\\Programme\\CyberLink\\PowerDirector\\PDR.exe"=
"c:\\WINDOWS\\system32\\dpvsetup.exe"=
"c:\\Programme\\Bonjour\\mDNSResponder.exe"=
"c:\\Programme\\iTunes\\iTunes.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\WINDOWS\\system32\\ZoneLabs\\vsmon.exe"=
"c:\\Programme\\Skype\\Phone\\Skype.exe"=
.
R1 PersonalSecureDrive;PersonalSecureDrive;c:\windows\system32\drivers\psd.sys [24.07.2007 00:59 38816]
R3 IFXTPM;IFXTPM;c:\windows\system32\drivers\ifxtpm.sys [06.04.2009 15:28 41216]
S2 27000@samsung-p560;27000@samsung-p560;c:\programme\ESRI\License\arcgis9x\lmtools.exe [11.06.2009 11:06 592896]
S2 AntiVirSchedulerService;Avira AntiVir Scheduler;c:\programme\Avira\AntiVir Desktop\sched.exe [06.04.2009 21:39 136360]
S2 DOSMEMIO;MEMIO;c:\windows\system32\MEMIO.SYS [06.04.2009 15:30 4300]
S2 gupdate1c9b887e0a7795c;Google Update Service (gupdate1c9b887e0a7795c);c:\programme\Google\Update\GoogleUpdate.exe [08.04.2009 22:23 133104]
S2 ISWKL;ZoneAlarm Toolbar ISWKL;c:\programme\CheckPoint\ZAForceField\ISWKL.sys [26.05.2010 15:35 26352]
S2 IswSvc;ZoneAlarm Toolbar IswSvc;c:\programme\CheckPoint\ZAForceField\ISWSVC.exe [26.05.2010 15:35 493032]
S2 samsung-p560;samsung-p560;c:\programme\ESRI\License\arcgis9x\lmgrd.exe [11.06.2009 11:06 467968]
S2 SNM WLAN Service;SNM WLAN Service;c:\programme\Samsung\Samsung Network Manager\SNMWLANService.exe [30.10.2006 14:29 36864]
S2 StkSSrv;Syntek AVStream USB2.0 WebCam Service;c:\windows\system32\StkCSrv.exe [06.04.2009 15:27 31248]
S2 TabletServicePen;TabletServicePen;c:\windows\system32\Pen_Tablet.exe [21.09.2009 16:35 3032360]
S3 cglptnt;cglptnt;c:\programme\totalcmd\CGLPTNT.SYS [06.04.2009 22:08 14424]
S3 DNSeFilter;DNSeFilter;c:\windows\system32\drivers\SamsungEDS.SYS [14.01.2008 19:01 30208]
S3 e1yexpress;Intel(R) Gigabit Network Connections Driver;c:\windows\system32\drivers\e1y5132.sys [06.04.2009 15:21 244368]
S3 gupdatem;Google Update-Dienst (gupdatem);c:\programme\Google\Update\GoogleUpdate.exe [08.04.2009 22:23 133104]
S3 IDL DicomEx Storage SCP;IDL DicomEx Storage SCP;c:\programme\RSI\IDL63\bin\bin.x86\idl_dicomexstorscp.exe [27.03.2006 17:45 49152]
S3 nosGetPlusHelper;getPlus(R) Helper 3004;c:\windows\System32\svchost.exe -k nosGetPlusHelper [04.08.2004 14:00 14336]
S3 NVHDA;Service for NVIDIA High Definition Audio Driver;c:\windows\system32\drivers\nvhda32.sys [06.04.2009 15:20 41376]
S3 StkCMini;Syntek AVStream USB2.0 1.3M WebCam;c:\windows\system32\drivers\StkCMini.sys [06.04.2009 15:27 1374736]
S3 wacmoumonitor;Wacom Mode Helper;c:\windows\system32\drivers\wacmoumonitor.sys [21.09.2009 16:35 15144]
.
--- Andere Dienste/Treiber im Speicher ---
.
*NewlyCreated* - DS1410D
*NewlyCreated* - PARPORT
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
getPlusHelper        REG_MULTI_SZ           getPlusHelper
nosGetPlusHelper        REG_MULTI_SZ           nosGetPlusHelper
.
[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{10880D85-AAD9-4558-ABDC-2AB1552D831F}]
2008-03-17 15:56        451872        ----a-w-        c:\programme\Gemeinsame Dateien\LightScribe\LSRunOnce.exe
.
Inhalt des "geplante Tasks" Ordners
.
2011-05-13 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\programme\Google\Update\GoogleUpdate.exe [2009-04-08 20:23]
.
2011-05-14 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\programme\Google\Update\GoogleUpdate.exe [2009-04-08 20:23]
.
2010-08-23 c:\windows\Tasks\prismShakeIcon.job
- c:\programme\NCH Software\Prism\prism.exe [2010-08-23 20:00]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://google.mini60.com/
uInternet Settings,ProxyOverride = *.local
IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
IE: Senden an &Bluetooth-Gerät... - c:\programme\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
FF - ProfilePath - c:\dokumente und einstellungen\xxx\Anwendungsdaten\Mozilla\Firefox\Profiles\knlfn47o.default\
FF - prefs.js: browser.search.defaulturl - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2611275&SearchSource=3&q={searchTerms}
FF - prefs.js: keyword.URL - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2611275&q=
FF - Ext: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - c:\programme\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} - c:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA}
FF - Ext: Adobe DLM (powered by getPlus(R)): {E2883E8F-472F-4fb0-9522-AC9BF37916A7} - %profile%\extensions\{E2883E8F-472F-4fb0-9522-AC9BF37916A7}
FF - Ext: Table2Clipboard: {9ab67d74-ec41-4cb2-b417-df5d93ba1beb} - %profile%\extensions\{9ab67d74-ec41-4cb2-b417-df5d93ba1beb}
FF - Ext: Password Exporter: {B17C1C5A-04B1-11DB-9804-B622A1EF5492} - %profile%\extensions\{B17C1C5A-04B1-11DB-9804-B622A1EF5492}
FF - user.js: yahoo.homepage.dontask - true
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
AddRemove-Strassenverzeichnisse_is1 - d:\jrc\PFG\Programme\unins000.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2011-05-14 14:07
Windows 5.1.2600 Service Pack 3 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'winlogon.exe'(280)
c:\programme\Softex\OmniPass\opxpgina.dll
.
Zeit der Fertigstellung: 2011-05-14  14:10:03
ComboFix-quarantined-files.txt  2011-05-14 12:09
.
Vor Suchlauf: 17 Verzeichnis(se), 48.728.690.688 Bytes frei
Nach Suchlauf: 18 Verzeichnis(se), 48.781.062.144 Bytes frei
.
- - End Of File - - 32B3188DB8A74764CD003AF5E86AD3F2


--- --- ---


markusg 14.05.2011 14:22

download malwarebytes:
Malwarebytes : Malwarebytes Anti-Malware is a free download that removes viruses and malware from your computer
instalieren, öffnen, registerkarte aktualisierung, programm updaten.
schalte alle laufenden programme ab, trenne die internetverbindung.
registerkarte scanner, komplett scan, funde entfernen, log posten.

gunnar_p 14.05.2011 17:37

so hier kommt das log von malwarebytes:

Code:

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Datenbank Version: 6577

Windows 5.1.2600 Service Pack 3
Internet Explorer 6.0.2900.5512

14.05.2011 18:28:03
mbam-log-2011-05-14 (18-28-03).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|)
Durchsuchte Objekte: 305572
Laufzeit: 52 Minute(n), 29 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 3
Infizierte Verzeichnisse: 0
Infizierte Dateien: 2

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\ActiveDesktop\NoChangingWallPaper (PUM.Hijack.DisplayProperties) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoDesktop (PUM.Hidden.Desktop) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr (PUM.Hijack.TaskManager) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
c:\_OTL\movedfiles\05132011_210356\c_dokumente und einstellungen\all users\anwendungsdaten\17227556.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
c:\_OTL\movedfiles\05132011_210356\c_dokumente und einstellungen\all users\anwendungsdaten\yvykygbjbi.exe (Rogue.Installer.Gen) -> Quarantined and deleted successfully.


gunnar_p 14.05.2011 17:39

desktop sieht auch wieder gut aus. Das profil wird nach dem Neustart aber noch nicht gefunden.

markusg 14.05.2011 18:13

bitte endere mal den desktop hintergrund manuell, starte neu und prüfe ob er bleibt wie eingestellt

gunnar_p 15.05.2011 09:55

ja desktop bleibt erhalten wenn ich ihn manuell ändere. nach dem neustart läuft nun aber im hintergrund (ohne dass irgendein programm gestartet wurde) irgendein englisches Internetradio.
habe nun noch zweimal desktop geändert und neu gestartet, jetzt bleibt das radio aus!

markusg 15.05.2011 10:05

lade den tdss killer:
Wie werden Schadprogramme der Familie Rootkit.Win32.TDSS bekämpft?
führe ihn aus, poste das log.

gunnar_p 15.05.2011 10:22

nach entpacken und start des tdsskillers passiert nichts, also keine gui oder so, man sieht im taskmanager auch keinen entsprechenden prozess.

markusg 15.05.2011 11:00

starte mal im abgesicherten modus ohne netzwerk bei pc start mit f8.
klappts da?

gunnar_p 15.05.2011 12:59

nee, abgesichert klappt's auch nicht.

markusg 15.05.2011 14:47

ok, downloade mbrcheck:
http://ad13.geekstogo.com/MBRCheck.exe
doppelklicken. im selben verzeichniss wird ein log erstellt, dessen inhalt posten.

gunnar_p 15.05.2011 16:28

mbrcheck lief durch. hier das log. hier poppt jetzt gerade eine Warnung von meinem Avira auf:
TR/Kryptik.ET.1 found and put into quarantine.

Code:

MBRCheck, version 1.2.3
(c) 2010, AD

Command-line:                       
Windows Version:                Windows XP Professional
Windows Information:                Service Pack 3 (build 2600)
Logical Drives Mask:                0x0000001c

Kernel Drivers (total 142):
  0x804D7000 \WINDOWS\system32\ntoskrnl.exe
  0x80701000 \WINDOWS\system32\hal.dll
  0xF7987000 \WINDOWS\system32\KDCOM.DLL
  0xF7897000 \WINDOWS\system32\BOOTVID.dll
  0xF75A7000 ACPI.sys
  0xF7989000 \WINDOWS\system32\DRIVERS\WMILIB.SYS
  0xF7596000 pci.sys
  0xF75F7000 isapnp.sys
  0xF789B000 compbatt.sys
  0xF789F000 \WINDOWS\system32\DRIVERS\BATTC.SYS
  0xF7A4F000 pciide.sys
  0xF7707000 \WINDOWS\system32\DRIVERS\PCIIDEX.SYS
  0xF74D8000 pcmcia.sys
  0xF7607000 MountMgr.sys
  0xF74B9000 ftdisk.sys
  0xF798B000 dmload.sys
  0xF7493000 dmio.sys
  0xF78A3000 ACPIEC.sys
  0xF7A50000 \WINDOWS\system32\DRIVERS\OPRGHDLR.SYS
  0xF770F000 PartMgr.sys
  0xF7617000 VolSnap.sys
  0xF747B000 atapi.sys
  0xF7627000 disk.sys
  0xF7637000 \WINDOWS\system32\DRIVERS\CLASSPNP.SYS
  0xF745B000 fltmgr.sys
  0xF7449000 sr.sys
  0xF7432000 KSecDD.sys
  0xF7B52000 Ntfs.sys
  0xF7405000 NDIS.sys
  0xF787D000 Mup.sys
  0xB9406000 \SystemRoot\system32\DRIVERS\nv4_mini.sys
  0xB93F2000 \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS
  0xB93B4000 \SystemRoot\system32\DRIVERS\e1y5132.sys
  0xF7757000 \SystemRoot\system32\DRIVERS\usbuhci.sys
  0xB9390000 \SystemRoot\system32\DRIVERS\USBPORT.SYS
  0xF775F000 \SystemRoot\system32\DRIVERS\usbehci.sys
  0xB9368000 \SystemRoot\system32\DRIVERS\HDAudBus.sys
  0xB8F61000 \SystemRoot\system32\DRIVERS\NETw5x32.sys
  0xB8F4D000 \SystemRoot\system32\DRIVERS\sdbus.sys
  0xB8F3C000 \SystemRoot\system32\DRIVERS\rimmptsk.sys
  0xBA76F000 \SystemRoot\system32\DRIVERS\CmBatt.sys
  0xF76C7000 \SystemRoot\system32\DRIVERS\serial.sys
  0xBA76B000 \SystemRoot\system32\DRIVERS\serenum.sys
  0xF76D7000 \SystemRoot\system32\DRIVERS\i8042prt.sys
  0xF7767000 \SystemRoot\system32\DRIVERS\kbdclass.sys
  0xB8F0B000 \SystemRoot\system32\DRIVERS\SynTP.sys
  0xF79B1000 \SystemRoot\system32\DRIVERS\USBD.SYS
  0xF776F000 \SystemRoot\system32\DRIVERS\mouclass.sys
  0xF76E7000 \SystemRoot\system32\DRIVERS\imapi.sys
  0xBA4FE000 \SystemRoot\system32\DRIVERS\cdrom.sys
  0xBA4EE000 \SystemRoot\system32\DRIVERS\redbook.sys
  0xB8EE8000 \SystemRoot\system32\DRIVERS\ks.sys
  0xBA4DE000 \SystemRoot\system32\DRIVERS\GEARAspiWDM.sys
  0xB9BF2000 \SystemRoot\system32\DRIVERS\IFXTPM.SYS
  0xB9BE2000 \SystemRoot\system32\DRIVERS\intelppm.sys
  0xB8E17000 \SystemRoot\system32\DRIVERS\btkrnl.sys
  0xF79B9000 \SystemRoot\system32\DRIVERS\wacomvhid.sys
  0xB9BC2000 \SystemRoot\system32\DRIVERS\HIDCLASS.SYS
  0xB9CC2000 \SystemRoot\system32\DRIVERS\HIDPARSE.SYS
  0xF79BB000 \SystemRoot\system32\DRIVERS\WacomVKHid.sys
  0xB9F58000 \SystemRoot\system32\DRIVERS\audstub.sys
  0xB9BB2000 \SystemRoot\system32\DRIVERS\rasl2tp.sys
  0xBA767000 \SystemRoot\system32\DRIVERS\ndistapi.sys
  0xB8DB5000 \SystemRoot\system32\DRIVERS\ndiswan.sys
  0xB9BA2000 \SystemRoot\system32\DRIVERS\raspppoe.sys
  0xB9B92000 \SystemRoot\system32\DRIVERS\raspptp.sys
  0xB9CBA000 \SystemRoot\system32\DRIVERS\TDI.SYS
  0xB8DA4000 \SystemRoot\system32\DRIVERS\psched.sys
  0xB9B82000 \SystemRoot\system32\DRIVERS\msgpc.sys
  0xB9CAA000 \SystemRoot\system32\DRIVERS\ptilink.sys
  0xB9C8A000 \SystemRoot\system32\DRIVERS\raspti.sys
  0xB4079000 \SystemRoot\system32\DRIVERS\rdpdr.sys
  0xB9AC6000 \SystemRoot\system32\DRIVERS\termdd.sys
  0xF798D000 \SystemRoot\system32\DRIVERS\swenum.sys
  0xB401B000 \SystemRoot\system32\DRIVERS\update.sys
  0xBA7C0000 \SystemRoot\system32\DRIVERS\mssmbios.sys
  0xB41C3000 \SystemRoot\system32\DRIVERS\btport.sys
  0xB2E82000 \SystemRoot\system32\drivers\btaudio.sys
  0xB2E5E000 \SystemRoot\system32\drivers\portcls.sys
  0xB40C9000 \SystemRoot\system32\drivers\drmk.sys
  0xB9CD6000 \SystemRoot\system32\DRIVERS\mouhid.sys
  0xB41BB000 \SystemRoot\system32\DRIVERS\wacommousefilter.sys
  0xBA7F4000 \SystemRoot\system32\DRIVERS\kbdhid.sys
  0xB72A0000 \SystemRoot\System32\Drivers\NDProxy.SYS
  0xB1BB7000 \SystemRoot\system32\DRIVERS\usbhub.sys
  0xAE990000 \SystemRoot\system32\drivers\RtkHDAud.sys
  0xAE97E000 \SystemRoot\system32\drivers\SamsungEDS.sys
  0xAE858000 \SystemRoot\system32\DRIVERS\AGRSM.sys
  0xB0293000 \SystemRoot\System32\Drivers\Modem.SYS
  0xB0510000 \SystemRoot\system32\drivers\nvhda32.sys
  0xAF3BD000 \SystemRoot\System32\drivers\psd.sys
  0xF79D1000 \SystemRoot\System32\Drivers\Fs_Rec.SYS
  0xAFA96000 \SystemRoot\System32\Drivers\Null.SYS
  0xF7A05000 \SystemRoot\System32\Drivers\Beep.SYS
  0xAF3AD000 \SystemRoot\System32\drivers\vga.sys
  0xF7A01000 \SystemRoot\System32\Drivers\mnmdd.SYS
  0xF7A03000 \SystemRoot\System32\DRIVERS\RDPCDD.sys
  0xAF3A5000 \SystemRoot\System32\Drivers\Msfs.SYS
  0xAF39D000 \SystemRoot\System32\Drivers\Npfs.SYS
  0xAF014000 \SystemRoot\system32\DRIVERS\rasacd.sys
  0xAE553000 \SystemRoot\system32\DRIVERS\ipsec.sys
  0xAE4FA000 \SystemRoot\system32\DRIVERS\tcpip.sys
  0xAE4D4000 \SystemRoot\system32\DRIVERS\ipnat.sys
  0xAE4AC000 \SystemRoot\system32\DRIVERS\netbt.sys
  0xAFEBA000 \SystemRoot\system32\DRIVERS\wanarp.sys
  0xAE42B000 \SystemRoot\System32\vsdatant.sys
  0xAE409000 \SystemRoot\System32\drivers\afd.sys
  0xAFEAA000 \SystemRoot\system32\DRIVERS\netbios.sys
  0xF77EF000 \SystemRoot\system32\DRIVERS\ssmdrv.sys
  0xAE3DE000 \SystemRoot\system32\DRIVERS\rdbss.sys
  0xAE36E000 \SystemRoot\system32\DRIVERS\mrxsmb.sys
  0xAF68E000 \SystemRoot\System32\Drivers\Fips.SYS
  0xAE348000 \SystemRoot\system32\DRIVERS\avipbb.sys
  0xAE325000 \SystemRoot\system32\DRIVERS\ATSwpDrv.sys
  0xF79F3000 \??\C:\Programme\Avira\AntiVir Desktop\avgio.sys
  0xAF65E000 \SystemRoot\System32\Drivers\Cdfs.SYS
  0xAE1D7000 \SystemRoot\System32\Drivers\StkCMini.sys
  0xAD581000 \SystemRoot\System32\Drivers\StkCPipe.sys
  0xAD552000 \SystemRoot\System32\Drivers\StkCSF.sys
  0xAF64E000 \SystemRoot\System32\Drivers\btwusb.sys
  0xAD534000 \SystemRoot\system32\DRIVERS\btwdndis.sys
  0xB9C9A000 \SystemRoot\system32\DRIVERS\btwmodem.sys
  0xAD51C000 \SystemRoot\System32\Drivers\dump_atapi.sys
  0xAFD9A000 \SystemRoot\System32\Drivers\dump_WMILIB.SYS
  0xBF800000 \SystemRoot\System32\win32k.sys
  0xB9CEE000 \SystemRoot\System32\drivers\Dxapi.sys
  0xB9CA2000 \SystemRoot\System32\watchdog.sys
  0xBF000000 \SystemRoot\System32\drivers\dxg.sys
  0xB423F000 \SystemRoot\System32\drivers\dxgthk.sys
  0xBF012000 \SystemRoot\System32\nv4_disp.dll
  0xBF608000 \SystemRoot\System32\ATMFD.DLL
  0xAC207000 \SystemRoot\system32\DRIVERS\avgntflt.sys
  0xBA797000 \??\C:\WINDOWS\system32\MEMIO.SYS
  0xB2E05000 \SystemRoot\system32\DRIVERS\ndisuio.sys
  0xB9C4A000 \??\C:\Programme\CheckPoint\ZAForceField\ISWKL.sys
  0xABFEA000 \SystemRoot\system32\drivers\wdmaud.sys
  0xBA47E000 \SystemRoot\system32\drivers\sysaudio.sys
  0xABF6F000 \SystemRoot\system32\DRIVERS\mrxdav.sys
  0xABCB0000 \SystemRoot\System32\Drivers\SENTINEL.SYS
  0xABB18000 \SystemRoot\system32\DRIVERS\srv.sys
  0xAB1BE000 \SystemRoot\System32\Drivers\HTTP.sys
  0x7C910000 \WINDOWS\system32\ntdll.dll

Processes (total 74):
      0 System Idle Process
      4 System
    864 C:\WINDOWS\system32\smss.exe
    980 csrss.exe
    1020 C:\WINDOWS\system32\winlogon.exe
    1064 C:\WINDOWS\system32\services.exe
    1076 C:\WINDOWS\system32\lsass.exe
    1276 C:\Programme\Softex\OmniPass\OmniServ.exe
    1288 C:\WINDOWS\system32\svchost.exe
    1356 svchost.exe
    1416 C:\WINDOWS\system32\svchost.exe
    1444 C:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe
    1548 svchost.exe
    1612 svchost.exe
    1660 C:\WINDOWS\system32\ZoneLabs\vsmon.exe
    1844 C:\Programme\Softex\OmniPass\OPXPApp.exe
    184 C:\WINDOWS\explorer.exe
    508 C:\Programme\CheckPoint\ZAForceField\ISWSVC.exe
    1464 C:\WINDOWS\system32\spoolsv.exe
    1684 C:\Programme\Avira\AntiVir Desktop\sched.exe
    712 svchost.exe
    2392 C:\WINDOWS\system32\agrsmsvc.exe
    2404 C:\Programme\Avira\AntiVir Desktop\avguard.exe
    2420 C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
    2432 C:\Programme\Bonjour\mDNSResponder.exe
    2684 C:\WINDOWS\system32\IFXSPMGT.exe
    2700 C:\Programme\Avira\AntiVir Desktop\avshadow.exe
    2784 C:\WINDOWS\system32\IFXTCS.exe
    2820 C:\Programme\Java\jre6\bin\jqs.exe
    2900 C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
    3024 C:\WINDOWS\system32\nvsvc32.exe
    3200 C:\WINDOWS\system32\IfxPsdSv.exe
    3236 C:\Programme\CyberLink\Shared Files\RichVideo.exe
    660 C:\Programme\ESRI\License\arcgis9x\lmgrd.exe
    3940 C:\Programme\Gemeinsame Dateien\SafeNet Sentinel\Sentinel Protection Server\WinNT\spnsrvnt.exe
    2488 C:\Programme\ESRI\License\arcgis9x\ARCGIS.EXE
    2728 C:\Programme\Samsung\Samsung Network Manager\SNMWLANService.exe
    3408 C:\WINDOWS\system32\svchost.exe
    3424 C:\WINDOWS\system32\StkCSrv.exe
    3652 C:\WINDOWS\system32\Pen_Tablet.exe
    3708 wdfmgr.exe
    4092 C:\WINDOWS\system32\WTablet\Pen_TabletUser.exe
    212 C:\WINDOWS\system32\Pen_Tablet.exe
    2128 C:\WINDOWS\system32\wbem\wmiapsrv.exe
    2312 C:\WINDOWS\system32\wscntfy.exe
    2756 alg.exe
    3828 C:\WINDOWS\RTHDCPL.exe
    4064 C:\Programme\Samsung\Samsung EDS\EDSAgent.exe
    4052 C:\WINDOWS\system32\rundll32.exe
    2120 C:\Programme\Synaptics\SynTP\SynTPEnh.exe
    2248 C:\WINDOWS\system32\rundll32.exe
    2332 C:\Programme\Softex\OmniPass\scureapp.exe
    2584 C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
    3016 C:\Programme\Samsung\Samsung Battery Manager\BatteryManager.exe
    3232 C:\Programme\Avira\AntiVir Desktop\avgnt.exe
    3304 C:\Programme\Samsung\Easy Display Manager\dmhkcore.exe
    3312 C:\Programme\Samsung\MagicKBD\MagicKBD.exe
    3552 C:\Programme\iTunes\iTunesHelper.exe
    3580 C:\Programme\Samsung\MagicKBD\PerformanceManager.exe
    3488 C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe
    3808 C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
    3920 C:\WINDOWS\system32\ctfmon.exe
    556 C:\Programme\Infineon\Security Platform Software\PSDrt.exe
    756 C:\Programme\Infineon\Security Platform Software\SpTNA.exe
    1908 C:\Programme\Skype\Phone\Skype.exe
    1144 C:\Programme\Messenger\msmsgs.exe
    2304 C:\Programme\OpenOffice.org 3\program\soffice.exe
    2740 C:\Programme\OpenOffice.org 3\program\soffice.bin
    1668 C:\Programme\iPod\bin\iPodService.exe
    3456 C:\Programme\CheckPoint\ZAForceField\ForceField.exe
    908 C:\Programme\Mozilla Firefox\firefox.exe
    4128 C:\Programme\Mozilla Thunderbird\thunderbird.exe
    3000 C:\Programme\Internet Explorer\iexplore.exe
    5192 D:\Software\mbrcheck\MBRCheck.exe

\\.\C: --> \\.\PhysicalDrive0 at offset 0x00000002`80493400  (NTFS)
\\.\D: --> \\.\PhysicalDrive0 at offset 0x00000016`801f4a00  (NTFS)

PhysicalDrive0 Model Number: FUJITSUMHZ2250BHG2, Rev: 00000009

      Size  Device Name          MBR Status
  --------------------------------------------
    232 GB  \\.\PhysicalDrive0  Windows XP MBR code detected
            SHA1: ADFE55CD0C6ED2E00B22375835E4C2736CE9AD11


Done!


markusg 15.05.2011 16:33

wie lautet die komplette meldung?

gunnar_p 15.05.2011 16:35

dies ist der Avira report:

Code:



Avira AntiVir Personal
Report file date: Sonntag, 15. Mai 2011  17:21

Scanning for 2720291 virus strains and unwanted programs.

The program is running as an unrestricted full version.
Online services are available:

Licensee        : Avira AntiVir Personal - FREE Antivirus
Serial number  : 0000149996-ADJIE-0000001
Platform        : Windows XP
Windows version : (Service Pack 3)  [5.1.2600]
Boot mode      : Normally booted
Username        : SYSTEM
Computer name  : SAMSUNG-P560

Version information:
BUILD.DAT      : 10.0.0.648    31823 Bytes  01.04.2011 18:36:00
AVSCAN.EXE      : 10.0.4.2      442024 Bytes  02.05.2011 18:14:54
AVSCAN.DLL      : 10.0.3.0      46440 Bytes  27.04.2010 07:34:18
LUKE.DLL        : 10.0.3.2      104296 Bytes  09.12.2010 18:17:48
LUKERES.DLL    : 10.0.0.1      12648 Bytes  10.02.2010 22:40:49
VBASE000.VDF    : 7.10.0.0    19875328 Bytes  06.11.2009 11:33:00
VBASE001.VDF    : 7.11.0.0    13342208 Bytes  14.12.2010 15:54:11
VBASE002.VDF    : 7.11.3.0    1950720 Bytes  09.02.2011 19:04:01
VBASE003.VDF    : 7.11.5.225  1980416 Bytes  07.04.2011 06:49:12
VBASE004.VDF    : 7.11.5.226      2048 Bytes  07.04.2011 06:49:13
VBASE005.VDF    : 7.11.5.227      2048 Bytes  07.04.2011 06:49:13
VBASE006.VDF    : 7.11.5.228      2048 Bytes  07.04.2011 06:49:13
VBASE007.VDF    : 7.11.5.229      2048 Bytes  07.04.2011 06:49:13
VBASE008.VDF    : 7.11.5.230      2048 Bytes  07.04.2011 06:49:13
VBASE009.VDF    : 7.11.5.231      2048 Bytes  07.04.2011 06:49:13
VBASE010.VDF    : 7.11.5.232      2048 Bytes  07.04.2011 06:49:13
VBASE011.VDF    : 7.11.5.233      2048 Bytes  07.04.2011 06:49:13
VBASE012.VDF    : 7.11.5.234      2048 Bytes  07.04.2011 06:49:14
VBASE013.VDF    : 7.11.6.28    158208 Bytes  11.04.2011 21:29:17
VBASE014.VDF    : 7.11.6.74    116224 Bytes  13.04.2011 21:29:18
VBASE015.VDF    : 7.11.6.113    137728 Bytes  14.04.2011 18:56:19
VBASE016.VDF    : 7.11.6.150    146944 Bytes  18.04.2011 21:07:56
VBASE017.VDF    : 7.11.6.192    138240 Bytes  20.04.2011 18:14:54
VBASE018.VDF    : 7.11.6.237    156160 Bytes  22.04.2011 18:14:54
VBASE019.VDF    : 7.11.7.45    427520 Bytes  27.04.2011 18:14:54
VBASE020.VDF    : 7.11.7.64    192000 Bytes  28.04.2011 18:14:54
VBASE021.VDF    : 7.11.7.97    182272 Bytes  02.05.2011 18:14:54
VBASE022.VDF    : 7.11.7.127    467968 Bytes  04.05.2011 18:36:11
VBASE023.VDF    : 7.11.7.183    185856 Bytes  09.05.2011 11:52:53
VBASE024.VDF    : 7.11.7.218    133120 Bytes  11.05.2011 19:04:20
VBASE025.VDF    : 7.11.7.234    139776 Bytes  11.05.2011 19:04:20
VBASE026.VDF    : 7.11.7.235      2048 Bytes  11.05.2011 19:04:20
VBASE027.VDF    : 7.11.7.236      2048 Bytes  11.05.2011 19:04:20
VBASE028.VDF    : 7.11.7.237      2048 Bytes  11.05.2011 19:04:20
VBASE029.VDF    : 7.11.7.238      2048 Bytes  11.05.2011 19:04:20
VBASE030.VDF    : 7.11.7.239      2048 Bytes  11.05.2011 19:04:20
VBASE031.VDF    : 7.11.7.240      2048 Bytes  11.05.2011 19:04:21
Engineversion  : 8.2.4.228
AEVDF.DLL      : 8.1.2.1      106868 Bytes  10.08.2010 17:57:25
AESCRIPT.DLL    : 8.1.3.61    1253754 Bytes  05.05.2011 18:36:46
AESCN.DLL      : 8.1.7.2      127349 Bytes  22.11.2010 20:10:21
AESBX.DLL      : 8.1.3.2      254324 Bytes  22.11.2010 20:10:28
AERDL.DLL      : 8.1.9.9      639347 Bytes  02.04.2011 18:39:12
AEPACK.DLL      : 8.2.6.0      549237 Bytes  10.04.2011 06:49:23
AEOFFICE.DLL    : 8.1.1.22      205178 Bytes  05.05.2011 18:36:39
AEHEUR.DLL      : 8.1.2.113    3494263 Bytes  05.05.2011 18:36:39
AEHELP.DLL      : 8.1.16.1      246134 Bytes  04.02.2011 21:44:58
AEGEN.DLL      : 8.1.5.4      397684 Bytes  04.04.2011 18:54:02
AEEMU.DLL      : 8.1.3.0      393589 Bytes  22.11.2010 20:09:52
AECORE.DLL      : 8.1.20.2      196982 Bytes  10.04.2011 06:49:18
AEBB.DLL        : 8.1.1.0        53618 Bytes  27.04.2010 07:34:18
AVWINLL.DLL    : 10.0.0.0      19304 Bytes  14.01.2010 11:03:38
AVPREF.DLL      : 10.0.0.0      44904 Bytes  14.01.2010 11:03:35
AVREP.DLL      : 10.0.0.9      174120 Bytes  02.05.2011 18:14:54
AVREG.DLL      : 10.0.3.2      53096 Bytes  11.11.2010 22:26:46
AVSCPLR.DLL    : 10.0.4.2      84840 Bytes  02.05.2011 18:14:54
AVARKT.DLL      : 10.0.22.6    231784 Bytes  09.12.2010 18:17:44
AVEVTLOG.DLL    : 10.0.0.8      203112 Bytes  26.01.2010 08:53:30
SQLITE3.DLL    : 3.6.19.0      355688 Bytes  28.01.2010 11:57:58
AVSMTP.DLL      : 10.0.0.17      63848 Bytes  16.03.2010 14:38:56
NETNT.DLL      : 10.0.0.0      11624 Bytes  19.02.2010 13:41:00
RCIMAGE.DLL    : 10.0.0.26    2550120 Bytes  28.01.2010 12:10:20
RCTEXT.DLL      : 10.0.58.0      97128 Bytes  11.11.2010 22:26:46

Configuration settings for the scan:
Jobname.............................: avguard_async_scan
Configuration file..................: C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\TEMP\AVGUARD_4e07c403\guard_slideup.avp
Logging.............................: low
Primary action......................: repair
Secondary action....................: quarantine
Scan master boot sector.............: on
Scan boot sector....................: off
Process scan........................: on
Scan registry.......................: off
Search for rootkits.................: off
Integrity checking of system files..: off
Scan all files......................: All files
Scan archives.......................: on
Recursion depth.....................: 20
Smart extensions....................: on
Macro heuristic.....................: on
File heuristic......................: high
Deviating risk categories...........: +GAME,+JOKE,

Start of the scan: Sonntag, 15. Mai 2011  17:21

The scan of running processes will be started
Scan process 'avscan.exe' - '1' Module(s) have been scanned
Scan process 'notepad.exe' - '1' Module(s) have been scanned
Scan process 'firefox.exe' - '1' Module(s) have been scanned
Scan process 'iPodService.exe' - '1' Module(s) have been scanned
Scan process 'soffice.bin' - '1' Module(s) have been scanned
Scan process 'soffice.exe' - '1' Module(s) have been scanned
Scan process 'msmsgs.exe' - '1' Module(s) have been scanned
Scan process 'Skype.exe' - '1' Module(s) have been scanned
Scan process 'SpTna.exe' - '1' Module(s) have been scanned
Scan process 'PSDrt.exe' - '1' Module(s) have been scanned
Scan process 'ctfmon.exe' - '1' Module(s) have been scanned
Scan process 'jusched.exe' - '1' Module(s) have been scanned
Scan process 'PerformanceManager.exe' - '1' Module(s) have been scanned
Scan process 'iTunesHelper.exe' - '1' Module(s) have been scanned
Scan process 'MagicKBD.exe' - '1' Module(s) have been scanned
Scan process 'dmhkcore.exe' - '1' Module(s) have been scanned
Scan process 'avgnt.exe' - '1' Module(s) have been scanned
Scan process 'BatteryManager.exe' - '1' Module(s) have been scanned
Scan process 'PDVDServ.exe' - '1' Module(s) have been scanned
Scan process 'scureapp.exe' - '1' Module(s) have been scanned
Scan process 'rundll32.exe' - '1' Module(s) have been scanned
Scan process 'SynTPEnh.exe' - '1' Module(s) have been scanned
Scan process 'RUNDLL32.EXE' - '1' Module(s) have been scanned
Scan process 'EDSAgent.exe' - '1' Module(s) have been scanned
Scan process 'RTHDCPL.EXE' - '1' Module(s) have been scanned
Scan process 'alg.exe' - '1' Module(s) have been scanned
Scan process 'wscntfy.exe' - '1' Module(s) have been scanned
Scan process 'wmiapsrv.exe' - '1' Module(s) have been scanned
Scan process 'Pen_Tablet.exe' - '1' Module(s) have been scanned
Scan process 'Pen_TabletUser.exe' - '1' Module(s) have been scanned
Scan process 'wdfmgr.exe' - '1' Module(s) have been scanned
Scan process 'Pen_Tablet.exe' - '1' Module(s) have been scanned
Scan process 'StkCSrv.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'SNMWLANService.exe' - '1' Module(s) have been scanned
Scan process 'ARCGIS.EXE' - '1' Module(s) have been scanned
Scan process 'spnsrvnt.exe' - '1' Module(s) have been scanned
Scan process 'lmgrd.exe' - '1' Module(s) have been scanned
Scan process 'RichVideo.exe' - '1' Module(s) have been scanned
Scan process 'IfxPsdSv.exe' - '1' Module(s) have been scanned
Scan process 'nvsvc32.exe' - '1' Module(s) have been scanned
Scan process 'LSSrvc.exe' - '1' Module(s) have been scanned
Scan process 'jqs.exe' - '1' Module(s) have been scanned
Scan process 'IFXTCS.exe' - '1' Module(s) have been scanned
Scan process 'avshadow.exe' - '1' Module(s) have been scanned
Scan process 'ifxspmgt.exe' - '1' Module(s) have been scanned
Scan process 'mDNSResponder.exe' - '1' Module(s) have been scanned
Scan process 'AppleMobileDeviceService.exe' - '1' Module(s) have been scanned
Scan process 'avguard.exe' - '1' Module(s) have been scanned
Scan process 'agrsmsvc.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'sched.exe' - '1' Module(s) have been scanned
Scan process 'spoolsv.exe' - '1' Module(s) have been scanned
Scan process 'Explorer.EXE' - '1' Module(s) have been scanned
Scan process 'OPXPApp.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'btwdins.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'Omniserv.exe' - '1' Module(s) have been scanned
Scan process 'lsass.exe' - '1' Module(s) have been scanned
Scan process 'services.exe' - '1' Module(s) have been scanned
Scan process 'winlogon.exe' - '1' Module(s) have been scanned
Scan process 'csrss.exe' - '1' Module(s) have been scanned
Scan process 'smss.exe' - '1' Module(s) have been scanned

Starting the file scan:

Begin scan in 'C:\System Volume Information\_restore{680189F7-E9DA-43CF-A3E0-40E62BA45579}\RP365\A0068895.exe'
C:\System Volume Information\_restore{680189F7-E9DA-43CF-A3E0-40E62BA45579}\RP365\A0068895.exe
  [DETECTION] Is the TR/Kryptik.ET.1 Trojan
  [NOTE]      The file was moved to the quarantine directory under the name '4f2e4eda.qua'.


End of the scan: Sonntag, 15. Mai 2011  17:21
Used time: 00:09 Minute(s)

The scan has been done completely.

      0 Scanned directories
    68 Files were scanned
      1 Viruses and/or unwanted programs were found
      0 Files were classified as suspicious
      0 files were deleted
      0 Viruses and unwanted programs were repaired
      1 Files were moved to quarantine
      0 Files were renamed
      0 Files cannot be scanned
    67 Files not concerned
      0 Archives were scanned
      0 Warnings
      1 Notes


The scan results will be transferred to the Guard.


markusg 15.05.2011 17:21

rechtsklick arbeitsplatz eigenschaften systemwiederherstellung, auf allen laufwerken deaktivieren, meldung bestätigen.
5 minuten warten, wieder einschalten.
wie läuft das system jetzt?

gunnar_p 15.05.2011 20:09

hier der erneute Avira scan. Warum mein Avira auf englisch ist? Ich lebe im Ausland. Wenn ich mich recht erinnere, dann konnte ich damals nur eine englische und keine deutsche Version runterladen. Kann es sein dass die einen IP Check machen?

Code:

Avira AntiVir Personal
Report file date: Sonntag, 15. Mai 2011  18:49

Scanning for 2730903 virus strains and unwanted programs.

The program is running as an unrestricted full version.
Online services are available:

Licensee        : Avira AntiVir Personal - FREE Antivirus
Serial number  : 0000149996-ADJIE-0000001
Platform        : Windows XP
Windows version : (Service Pack 3)  [5.1.2600]
Boot mode      : Normally booted
Username        : xxx
Computer name  : SAMSUNG-P560

Version information:
BUILD.DAT      : 10.0.0.648    31823 Bytes  01.04.2011 18:36:00
AVSCAN.EXE      : 10.0.4.2      442024 Bytes  02.05.2011 18:14:54
AVSCAN.DLL      : 10.0.3.0      46440 Bytes  27.04.2010 07:34:18
LUKE.DLL        : 10.0.3.2      104296 Bytes  09.12.2010 18:17:48
LUKERES.DLL    : 10.0.0.1      12648 Bytes  10.02.2010 22:40:49
VBASE000.VDF    : 7.10.0.0    19875328 Bytes  06.11.2009 11:33:00
VBASE001.VDF    : 7.11.0.0    13342208 Bytes  14.12.2010 15:54:11
VBASE002.VDF    : 7.11.3.0    1950720 Bytes  09.02.2011 19:04:01
VBASE003.VDF    : 7.11.5.225  1980416 Bytes  07.04.2011 06:49:12
VBASE004.VDF    : 7.11.5.226      2048 Bytes  07.04.2011 06:49:13
VBASE005.VDF    : 7.11.5.227      2048 Bytes  07.04.2011 06:49:13
VBASE006.VDF    : 7.11.5.228      2048 Bytes  07.04.2011 06:49:13
VBASE007.VDF    : 7.11.5.229      2048 Bytes  07.04.2011 06:49:13
VBASE008.VDF    : 7.11.5.230      2048 Bytes  07.04.2011 06:49:13
VBASE009.VDF    : 7.11.5.231      2048 Bytes  07.04.2011 06:49:13
VBASE010.VDF    : 7.11.5.232      2048 Bytes  07.04.2011 06:49:13
VBASE011.VDF    : 7.11.5.233      2048 Bytes  07.04.2011 06:49:13
VBASE012.VDF    : 7.11.5.234      2048 Bytes  07.04.2011 06:49:14
VBASE013.VDF    : 7.11.6.28    158208 Bytes  11.04.2011 21:29:17
VBASE014.VDF    : 7.11.6.74    116224 Bytes  13.04.2011 21:29:18
VBASE015.VDF    : 7.11.6.113    137728 Bytes  14.04.2011 18:56:19
VBASE016.VDF    : 7.11.6.150    146944 Bytes  18.04.2011 21:07:56
VBASE017.VDF    : 7.11.6.192    138240 Bytes  20.04.2011 18:14:54
VBASE018.VDF    : 7.11.6.237    156160 Bytes  22.04.2011 18:14:54
VBASE019.VDF    : 7.11.7.45    427520 Bytes  27.04.2011 18:14:54
VBASE020.VDF    : 7.11.7.64    192000 Bytes  28.04.2011 18:14:54
VBASE021.VDF    : 7.11.7.97    182272 Bytes  02.05.2011 18:14:54
VBASE022.VDF    : 7.11.7.127    467968 Bytes  04.05.2011 18:36:11
VBASE023.VDF    : 7.11.7.183    185856 Bytes  09.05.2011 11:52:53
VBASE024.VDF    : 7.11.7.218    133120 Bytes  11.05.2011 19:04:20
VBASE025.VDF    : 7.11.7.234    139776 Bytes  11.05.2011 19:04:20
VBASE026.VDF    : 7.11.8.16    147456 Bytes  13.05.2011 16:48:08
VBASE027.VDF    : 7.11.8.17      2048 Bytes  13.05.2011 16:48:08
VBASE028.VDF    : 7.11.8.18      2048 Bytes  13.05.2011 16:48:08
VBASE029.VDF    : 7.11.8.19      2048 Bytes  13.05.2011 16:48:08
VBASE030.VDF    : 7.11.8.20      2048 Bytes  13.05.2011 16:48:08
VBASE031.VDF    : 7.11.8.21      2048 Bytes  13.05.2011 16:48:08
Engineversion  : 8.2.4.228
AEVDF.DLL      : 8.1.2.1      106868 Bytes  10.08.2010 17:57:25
AESCRIPT.DLL    : 8.1.3.61    1253754 Bytes  05.05.2011 18:36:46
AESCN.DLL      : 8.1.7.2      127349 Bytes  22.11.2010 20:10:21
AESBX.DLL      : 8.1.3.2      254324 Bytes  22.11.2010 20:10:28
AERDL.DLL      : 8.1.9.9      639347 Bytes  02.04.2011 18:39:12
AEPACK.DLL      : 8.2.6.0      549237 Bytes  10.04.2011 06:49:23
AEOFFICE.DLL    : 8.1.1.22      205178 Bytes  05.05.2011 18:36:39
AEHEUR.DLL      : 8.1.2.113    3494263 Bytes  05.05.2011 18:36:39
AEHELP.DLL      : 8.1.16.1      246134 Bytes  04.02.2011 21:44:58
AEGEN.DLL      : 8.1.5.4      397684 Bytes  04.04.2011 18:54:02
AEEMU.DLL      : 8.1.3.0      393589 Bytes  22.11.2010 20:09:52
AECORE.DLL      : 8.1.20.2      196982 Bytes  10.04.2011 06:49:18
AEBB.DLL        : 8.1.1.0        53618 Bytes  27.04.2010 07:34:18
AVWINLL.DLL    : 10.0.0.0      19304 Bytes  14.01.2010 11:03:38
AVPREF.DLL      : 10.0.0.0      44904 Bytes  14.01.2010 11:03:35
AVREP.DLL      : 10.0.0.9      174120 Bytes  02.05.2011 18:14:54
AVREG.DLL      : 10.0.3.2      53096 Bytes  11.11.2010 22:26:46
AVSCPLR.DLL    : 10.0.4.2      84840 Bytes  02.05.2011 18:14:54
AVARKT.DLL      : 10.0.22.6    231784 Bytes  09.12.2010 18:17:44
AVEVTLOG.DLL    : 10.0.0.8      203112 Bytes  26.01.2010 08:53:30
SQLITE3.DLL    : 3.6.19.0      355688 Bytes  28.01.2010 11:57:58
AVSMTP.DLL      : 10.0.0.17      63848 Bytes  16.03.2010 14:38:56
NETNT.DLL      : 10.0.0.0      11624 Bytes  19.02.2010 13:41:00
RCIMAGE.DLL    : 10.0.0.26    2550120 Bytes  28.01.2010 12:10:20
RCTEXT.DLL      : 10.0.58.0      97128 Bytes  11.11.2010 22:26:46

Configuration settings for the scan:
Jobname.............................: Local Drives
Configuration file..................: C:\Programme\Avira\AntiVir Desktop\alldrives.avp
Logging.............................: low
Primary action......................: interactive
Secondary action....................: ignore
Scan master boot sector.............: on
Scan boot sector....................: on
Boot sectors........................: C:, D:, E:,
Process scan........................: on
Scan registry.......................: on
Search for rootkits.................: on
Integrity checking of system files..: off
Scan all files......................: All files
Scan archives.......................: on
Recursion depth.....................: 20
Smart extensions....................: on
Macro heuristic.....................: on
File heuristic......................: high
Deviating risk categories...........: +APPL,+GAME,+JOKE,+PCK,+PFS,+SPR,

Start of the scan: Sonntag, 15. Mai 2011  18:49

Starting search for hidden objects.

The scan of running processes will be started
Scan process 'rsmsink.exe' - '1' Module(s) have been scanned
Scan process 'avscan.exe' - '1' Module(s) have been scanned
Scan process 'avcenter.exe' - '1' Module(s) have been scanned
Scan process 'msdtc.exe' - '1' Module(s) have been scanned
Scan process 'dllhost.exe' - '1' Module(s) have been scanned
Scan process 'dllhost.exe' - '1' Module(s) have been scanned
Scan process 'vssvc.exe' - '1' Module(s) have been scanned
Scan process 'PDFXCview.exe' - '1' Module(s) have been scanned
Scan process 'avgnt.exe' - '1' Module(s) have been scanned
Scan process 'iexplore.exe' - '1' Module(s) have been scanned
Scan process 'plugin-container.exe' - '1' Module(s) have been scanned
Scan process 'thunderbird.exe' - '1' Module(s) have been scanned
Scan process 'firefox.exe' - '1' Module(s) have been scanned
Scan process 'iPodService.exe' - '1' Module(s) have been scanned
Scan process 'soffice.bin' - '1' Module(s) have been scanned
Scan process 'soffice.exe' - '1' Module(s) have been scanned
Scan process 'msmsgs.exe' - '1' Module(s) have been scanned
Scan process 'Skype.exe' - '1' Module(s) have been scanned
Scan process 'SpTna.exe' - '1' Module(s) have been scanned
Scan process 'PSDrt.exe' - '1' Module(s) have been scanned
Scan process 'ctfmon.exe' - '1' Module(s) have been scanned
Scan process 'jusched.exe' - '1' Module(s) have been scanned
Scan process 'PerformanceManager.exe' - '1' Module(s) have been scanned
Scan process 'iTunesHelper.exe' - '1' Module(s) have been scanned
Scan process 'MagicKBD.exe' - '1' Module(s) have been scanned
Scan process 'dmhkcore.exe' - '1' Module(s) have been scanned
Scan process 'avgnt.exe' - '1' Module(s) have been scanned
Scan process 'BatteryManager.exe' - '1' Module(s) have been scanned
Scan process 'PDVDServ.exe' - '1' Module(s) have been scanned
Scan process 'scureapp.exe' - '1' Module(s) have been scanned
Scan process 'rundll32.exe' - '1' Module(s) have been scanned
Scan process 'SynTPEnh.exe' - '1' Module(s) have been scanned
Scan process 'RUNDLL32.EXE' - '1' Module(s) have been scanned
Scan process 'EDSAgent.exe' - '1' Module(s) have been scanned
Scan process 'RTHDCPL.EXE' - '1' Module(s) have been scanned
Scan process 'alg.exe' - '1' Module(s) have been scanned
Scan process 'wmiapsrv.exe' - '1' Module(s) have been scanned
Scan process 'Pen_Tablet.exe' - '1' Module(s) have been scanned
Scan process 'Pen_TabletUser.exe' - '1' Module(s) have been scanned
Scan process 'wdfmgr.exe' - '1' Module(s) have been scanned
Scan process 'Pen_Tablet.exe' - '1' Module(s) have been scanned
Scan process 'StkCSrv.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'SNMWLANService.exe' - '1' Module(s) have been scanned
Scan process 'ARCGIS.EXE' - '1' Module(s) have been scanned
Scan process 'spnsrvnt.exe' - '1' Module(s) have been scanned
Scan process 'lmgrd.exe' - '1' Module(s) have been scanned
Scan process 'RichVideo.exe' - '1' Module(s) have been scanned
Scan process 'IfxPsdSv.exe' - '1' Module(s) have been scanned
Scan process 'nvsvc32.exe' - '1' Module(s) have been scanned
Scan process 'LSSrvc.exe' - '1' Module(s) have been scanned
Scan process 'jqs.exe' - '1' Module(s) have been scanned
Scan process 'IFXTCS.exe' - '1' Module(s) have been scanned
Scan process 'avshadow.exe' - '1' Module(s) have been scanned
Scan process 'ifxspmgt.exe' - '1' Module(s) have been scanned
Scan process 'mDNSResponder.exe' - '1' Module(s) have been scanned
Scan process 'AppleMobileDeviceService.exe' - '1' Module(s) have been scanned
Scan process 'avguard.exe' - '1' Module(s) have been scanned
Scan process 'agrsmsvc.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'sched.exe' - '1' Module(s) have been scanned
Scan process 'spoolsv.exe' - '1' Module(s) have been scanned
Scan process 'Explorer.EXE' - '1' Module(s) have been scanned
Scan process 'OPXPApp.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'btwdins.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'Omniserv.exe' - '1' Module(s) have been scanned
Scan process 'lsass.exe' - '1' Module(s) have been scanned
Scan process 'services.exe' - '1' Module(s) have been scanned
Scan process 'winlogon.exe' - '1' Module(s) have been scanned
Scan process 'csrss.exe' - '1' Module(s) have been scanned
Scan process 'smss.exe' - '1' Module(s) have been scanned

Starting master boot sector scan:
Master boot sector HD0
    [INFO]      No virus was found!

Start scanning boot sectors:
Boot sector 'C:\'
    [INFO]      No virus was found!
Boot sector 'D:\'
    [INFO]      No virus was found!

Starting to scan executable files (registry).
The registry was scanned ( '1848' files ).


Starting the file scan:

Begin scan in 'C:\'
C:\System Volume Information\_restore{680189F7-E9DA-43CF-A3E0-40E62BA45579}\RP365\A0068896.exe
  [DETECTION] Is the TR/Trash.Gen Trojan
Begin scan in 'D:\'
Begin scan in 'E:\'
Search path E:\ could not be opened!
System error [21]: Das Gerät ist nicht bereit.

Beginning disinfection:
C:\System Volume Information\_restore{680189F7-E9DA-43CF-A3E0-40E62BA45579}\RP365\A0068896.exe
  [DETECTION] Is the TR/Trash.Gen Trojan
  [NOTE]      The file was moved to the quarantine directory under the name '4a5580a1.qua'.


End of the scan: Sonntag, 15. Mai 2011  21:05
Used time:  1:33:06 Hour(s)

The scan has been done completely.

  13847 Scanned directories
 1011519 Files were scanned
      1 Viruses and/or unwanted programs were found
      0 Files were classified as suspicious
      0 files were deleted
      0 Viruses and unwanted programs were repaired
      1 Files were moved to quarantine
      0 Files were renamed
      0 Files cannot be scanned
 1011518 Files not concerned
  9064 Archives were scanned
      0 Warnings
      1 Notes
  43689 Objects were scanned with rootkit scan
      0 Hidden objects were found


markusg 15.05.2011 20:38

hast du die systemwiederherstellung de und reaktiviert?

gunnar_p 15.05.2011 20:42

ja, ich habe sie deaktiviert. Rechner runtergefahren und nach 5 Minuten neugestartet. Nach Neustart sieht alles "normal" aus, keine Meldungen. Einzige Ausnahme immer noch, dass das Profil nicht gefunden wird. Muss ich jetzt wieder in den Arbeitsplatz und die Systemwiederhestellung aktivieren?

markusg 16.05.2011 10:33

aja, sorry. deinstaliere mal avira, gehe auf deren homepage und hohl dir avira neu, instaliere es dann, und die meldung sollte nicht mehr auftauchen.

gunnar_p 16.05.2011 20:25

allright. also die systemwiederherstellung habe ich reaktiviert und auch Avira neu installiert. Die "Profil" Meldung taucht tatsächlich nicht mehr auf.

markusg 17.05.2011 10:58

ok, wenn nichts mehr ist, können wir das system noch absichern.

gunnar_p 17.05.2011 20:10

Gut, gerne. Noch eine Frage: im Starmenü (Start-Programme) bekomme ich zwar eine Liste mit meinen installierten Programmen angezeigt, wenn ich dann aber auf einen Ordner klicke, dann kommt <Leer>. Gibt es einen Weg diese Shortcuts wieder herzustellen?

markusg 18.05.2011 10:15

ja, wir haben ja jetzt die temp dateien schon geleert wo das zeug hin verschoben wird, das einzige was du machen kannst ist die verknüpfungen ans startmenü anzuhängen, über rechtsklick senden an. versuch mal.


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:40 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58