Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   tr/sirefef.bv.2 Befall (https://www.trojaner-board.de/111814-tr-sirefef-bv-2-befall.html)

Juker 19.03.2012 01:09

tr/sirefef.bv.2 Befall
 
Liste der Anhänge anzeigen (Anzahl: 1)
Guten Abend,
auch ich wurde von diesem heimtükischen tr/sirefef.bv.2 heimgesucht.
Ich bin schon einmal den Anweisungen von Sunny gefolgt

DDS.TXT
[CODE].DDS Logfile:
Code:

DDS (Ver_2011-08-26.01) - NTFSx86
Internet Explorer: 8.0.6001.18702  BrowserJavaVersion: 10.3.1
Run by Daniel at 0:03:14 on 2012-03-19
Microsoft Windows XP Home Edition  5.1.2600.3.1252.49.1031.18.2047.1326 [GMT 1:00]
.
AV: AntiVir Desktop *Enabled/Updated* {AD166499-45F9-482A-A743-FDD3350758C7}
.
============== Running Processes ===============
.
G:\Avira\AntiVir Desktop\avguard.exe
G:\Avira\AntiVir Desktop\avshadow.exe
C:\WINDOWS\system32\svchost -k DcomLaunch
svchost.exe
C:\WINDOWS\System32\svchost.exe -k netsvcs
svchost.exe
svchost.exe
C:\WINDOWS\system32\spoolsv.exe
G:\Avira\AntiVir Desktop\sched.exe
svchost.exe
C:\WINDOWS\Explorer.EXE
G:\Avira\AntiVir Desktop\avgnt.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\AppleMobileDeviceService.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Programme\avmwlanstick\wlangui.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\avmwlanstick\WlanNetService.exe
G:\Itunes\iTunesHelper.exe
C:\Programme\Bonjour\mDNSResponder.exe
G:\PDF24\pdf24.exe
G:\HTC Sync 3.0\htcUPCTLoader.exe
C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Windows Live\Messenger\msnmsgr.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\HTC\Internet Pass-Through\PassThruSvr.exe
C:\WINDOWS\system32\svchost.exe -k imgsvc
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WLIDSVC.EXE
C:\Programme\GamersFirst\LIVE!\Live.exe
C:\Programme\McAfee Security Scan\2.0.181\SSScheduler.exe
G:\Open Office\program\soffice.exe
G:\Open Office\program\soffice.bin
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WLIDSvcM.exe
C:\Programme\Pando Networks\Media Booster\PMB.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\iPod\bin\iPodService.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe
G:\Avira\AntiVir Desktop\avnotify.exe
C:\WINDOWS\system32\dllhost.exe
C:\WINDOWS\TEMP\bgkmkx\setup.exe
.
============== Pseudo HJT Report ===============
.
uStart Page = hxxp://www.facebook.com/home.php?
uInternet Settings,ProxyOverride = *.local
BHO: Adobe PDF Link Helper: {18df081c-e8ad-4283-a596-fa578c2ebdc3} - c:\programme\gemeinsame dateien\adobe\acrobat\activex\AcroIEHelperShim.dll
BHO: {5C255C8A-E604-49b4-9D64-90988571CECB} - No File
BHO: Windows Live ID Sign-in Helper: {9030d464-4c02-4abf-8ecc-5164760863c6} - c:\programme\gemeinsame dateien\microsoft shared\windows live\WindowsLiveLogin.dll
BHO: Java(tm) Plug-In 2 SSV Helper: {dbc80044-a445-435b-bc74-9c25c1c588a9} - c:\programme\oracle\javafx 2.0 runtime\bin\jp2ssv.dll
BHO: JQSIEStartDetectorImpl Class: {e7e6f031-17ce-4c07-bc86-eabfe594f69c} - c:\programme\java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
uRun: [CTFMON.EXE] c:\windows\system32\ctfmon.exe
uRun: [msnmsgr] "c:\programme\windows live\messenger\msnmsgr.exe" /background
uRun: [RGSC] f:\rockstar games\rockstar games social club\RGSCLauncher.exe /silent
uRun: [{017229C4-5992-2F4F-AE39-D7C7AE5C2280}] "c:\dokumente und einstellungen\daniel\anwendungsdaten\kya\esvylem.exe"
mRun: [avgnt] "g:\avira\antivir desktop\avgnt.exe" /min
mRun: [RTHDCPL] RTHDCPL.EXE
mRun: [Alcmtr] ALCMTR.EXE
mRun: [AVMWlanClient] c:\programme\avmwlanstick\wlangui.exe
mRun: [NvCplDaemon] RUNDLL32.EXE c:\windows\system32\NvCpl.dll,NvStartup
mRun: [nwiz] nwiz.exe /install
mRun: [NvMediaCenter] RUNDLL32.EXE c:\windows\system32\NvMcTray.dll,NvTaskbarInit
mRun: [QuickTime Task] "c:\programme\quicktime\qttask.exe" -atboottime
mRun: [iTunesHelper] "g:\itunes\iTunesHelper.exe"
mRun: [PDFPrint] g:\pdf24\pdf24.exe
mRun: [Adobe ARM] "c:\programme\gemeinsame dateien\adobe\arm\1.0\AdobeARM.exe"
mRun: [AppleSyncNotifier] c:\programme\gemeinsame dateien\apple\mobile device support\AppleSyncNotifier.exe
mRun: [HTC Sync Loader] "g:\htc sync 3.0\htcUPCTLoader.exe" -startup
mRun: [SunJavaUpdateSched] "c:\programme\gemeinsame dateien\java\java update\jusched.exe"
dRun: [CTFMON.EXE] c:\windows\system32\CTFMON.EXE
StartupFolder: c:\dokume~1\daniel\startm~1\progra~1\autost~1\openof~1.lnk - g:\open office\program\quickstart.exe
StartupFolder: c:\dokume~1\alluse~1\startm~1\progra~1\autost~1\gamers~1.lnk - c:\programme\gamersfirst\live!\Live.exe
StartupFolder: c:\dokume~1\alluse~1\startm~1\progra~1\autost~1\mcafee~1.lnk - c:\programme\mcafee security scan\2.0.181\SSScheduler.exe
IE: Free YouTube Download - c:\dokumente und einstellungen\daniel\anwendungsdaten\dvdvideosoftiehelpers\freeyoutubedownload.htm
IE: Free YouTube to MP3 Converter - c:\dokumente und einstellungen\daniel\anwendungsdaten\dvdvideosoftiehelpers\freeyoutubetomp3converter.htm
IE: Nach Microsoft &Excel exportieren - g:\micros~1\office11\EXCEL.EXE/3000
IE: {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe
IE: {FB5F1910-F110-11d2-BB9E-00C04F795683} - c:\programme\messenger\msmsgs.exe
IE: {92780B25-18CC-41C8-B9BE-3C9C571A8263} - {FF059E31-CC5A-4E2E-BF3B-96E929D65503} - g:\micros~1\office11\REFIEBAR.DLL
LSP: mswsock.dll
DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} - hxxp://java.sun.com/update/1.7.0/jinstall-1_7_0_03-windows-i586.cab
DPF: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab
DPF: {CAFEEFAC-0016-0000-0029-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_29-windows-i586.cab
DPF: {CAFEEFAC-0017-0000-0003-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.7.0/jinstall-1_7_0_03-windows-i586.cab
DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.7.0/jinstall-1_7_0_03-windows-i586.cab
DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - hxxp://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
TCP: DhcpNameServer = 192.168.178.1
TCP: Interfaces\{BDEE96B7-E5D2-4E98-8A37-DF050D93FB16} : DhcpNameServer = 192.168.178.1
SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - c:\windows\system32\WPDShServiceObj.dll
.
================= FIREFOX ===================
.
FF - ProfilePath - c:\dokumente und einstellungen\daniel\anwendungsdaten\mozilla\firefox\profiles\tn1nuagx.default\
FF - component: c:\dokumente und einstellungen\daniel\anwendungsdaten\mozilla\firefox\profiles\tn1nuagx.default\extensions\fb_add_on@avm.de\platform\winnt_x86-msvc\components\FB_AddOn.dll
FF - plugin: c:\programme\adobe\reader 10.0\reader\air\nppdf32.dll
FF - plugin: c:\programme\java\jre6\bin\new_plugin\npdeployJava1.dll
FF - plugin: c:\programme\oracle\javafx 2.0 runtime\bin\plugin2\npjp2.dll
FF - plugin: c:\programme\pando networks\media booster\npPandoWebPlugin.dll
FF - plugin: c:\windows\system32\npdeployJava1.dll
FF - plugin: c:\windows\system32\npptools.dll
FF - plugin: g:\itunes\mozilla plugins\npitunes.dll
.
---- FIREFOX POLICIES ----
FF - user.js: network.cookie.cookieBehavior - 0
FF - user.js: privacy.clearOnShutdown.cookies - false
FF - user.js: security.warn_viewing_mixed - false
FF - user.js: security.warn_viewing_mixed.show_once - false
FF - user.js: security.warn_submit_insecure - false
FF - user.js: security.warn_submit_insecure.show_once - false
.
============= SERVICES / DRIVERS ===============
.
R0 mv61xx;mv61xx;c:\windows\system32\drivers\mv61xx.sys [2007-5-25 137728]
R1 avgio;avgio;g:\avira\antivir desktop\avgio.sys [2010-12-13 11608]
R2 AntiVirSchedulerService;Avira AntiVir Planer;g:\avira\antivir desktop\sched.exe [2010-12-13 136360]
R2 AntiVirService;Avira AntiVir Guard;g:\avira\antivir desktop\avguard.exe [2010-12-13 269480]
R2 avgntflt;avgntflt;c:\windows\system32\drivers\avgntflt.sys [2010-12-13 66616]
R2 PassThru Service;Internet Pass-Through Service;c:\programme\htc\internet pass-through\PassThruSvr.exe [2010-9-7 79872]
R3 AtcL001;NDIS Miniport Driver for Attansic L1 Gigabit Ethernet Controller;c:\windows\system32\drivers\atl01_xp.sys [2010-12-13 38656]
R3 FWLANUSB;AVM FRITZ!WLAN;c:\windows\system32\drivers\fwlanusb.sys [2009-5-7 265088]
S2 AMService;AMService;c:\windows\temp\bgkmkx\setup.exe run --> c:\windows\temp\bgkmkx\setup.exe run [?]
S2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\microsoft.net\framework\v4.0.30319\mscorsvw.exe [2010-3-18 130384]
S3 avmeject;AVM Eject;c:\windows\system32\drivers\avmeject.sys [2009-5-7 4352]
S3 EagleXNt;EagleXNt;\??\c:\windows\system32\drivers\eaglexnt.sys --> c:\windows\system32\drivers\EagleXNt.sys [?]
S3 HTCAND32;HTC Device Driver;c:\windows\system32\drivers\ANDROIDUSB.sys [2011-12-18 24576]
S3 htcnprot;HTC NDIS Protocol Driver;c:\windows\system32\drivers\htcnprot.sys [2010-6-22 21248]
S3 McComponentHostService;McAfee Security Scan Component Host Service;c:\programme\mcafee security scan\2.0.181\McCHSvc.exe [2010-1-15 227232]
S3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\microsoft.net\framework\v4.0.30319\wpf\WPFFontCache_v0400.exe [2010-3-18 753504]
S3 XDva379;XDva379;\??\c:\windows\system32\xdva379.sys --> c:\windows\system32\XDva379.sys [?]
S3 XDva380;XDva380;\??\c:\windows\system32\xdva380.sys --> c:\windows\system32\XDva380.sys [?]
S3 XDva382;XDva382;\??\c:\windows\system32\xdva382.sys --> c:\windows\system32\XDva382.sys [?]
S3 XDva383;XDva383;\??\c:\windows\system32\xdva383.sys --> c:\windows\system32\XDva383.sys [?]
S3 XDva385;XDva385;\??\c:\windows\system32\xdva385.sys --> c:\windows\system32\XDva385.sys [?]
S3 XDva386;XDva386;\??\c:\windows\system32\xdva386.sys --> c:\windows\system32\XDva386.sys [?]
S3 XDva387;XDva387;\??\c:\windows\system32\xdva387.sys --> c:\windows\system32\XDva387.sys [?]
S3 XDva388;XDva388;\??\c:\windows\system32\xdva388.sys --> c:\windows\system32\XDva388.sys [?]
S3 XDva390;XDva390;\??\c:\windows\system32\xdva390.sys --> c:\windows\system32\XDva390.sys [?]
S3 XDva391;XDva391;\??\c:\windows\system32\xdva391.sys --> c:\windows\system32\XDva391.sys [?]
.
=============== Created Last 30 ================
.
2012-03-16 21:33:18        0        --sha-w-        c:\windows\system32\dds_trash_log.cmd
2012-03-13 20:44:03        --------        d-----w-        c:\dokumente und einstellungen\daniel\lokale einstellungen\anwendungsdaten\Sun
2012-03-12 02:02:32        --------        d-----w-        c:\dokumente und einstellungen\daniel\.android
2012-03-12 01:55:46        --------        d-----w-        c:\programme\Oracle
2012-03-12 01:53:52        637848        ----a-w-        c:\windows\system32\npdeployJava1.dll
2012-03-12 01:51:01        --------        d-----w-        c:\dokumente und einstellungen\daniel\jdk1.7.0_03_combo
2012-03-05 18:27:33        --------        d-----w-        c:\dokumente und einstellungen\daniel\anwendungsdaten\Rii
2012-03-05 18:27:33        --------        d-----w-        c:\dokumente und einstellungen\daniel\anwendungsdaten\Kya
2012-03-04 21:48:54        --------        d-----w-        c:\dokumente und einstellungen\daniel\anwendungsdaten\Dev-Cpp
2012-03-04 15:36:40        --------        d-----w-        c:\dokumente und einstellungen\daniel\anwendungsdaten\OpenOffice.org
.
==================== Find3M  ====================
.
2012-02-05 15:17:22        107888        ----a-w-        c:\windows\system32\CmdLineExt.dll
2012-02-03 09:57:08        1860224        ----a-w-        c:\windows\system32\win32k.sys
2012-01-11 19:06:33        3072        ------w-        c:\windows\system32\iacenc.dll
2012-01-10 12:57:46        141312        ----a-w-        c:\windows\system32\javacpl.cpl
2012-01-10 12:57:10        567696        ----a-w-        c:\windows\system32\deployJava1.dll
2012-01-09 16:20:20        139784        ----a-w-        c:\windows\system32\drivers\rdpwd.sys
2006-05-03 09:06:54        163328        --sha-r-        c:\windows\system32\flvDX.dll
2007-02-21 10:47:16        31232        --sha-r-        c:\windows\system32\msfDX.dll
2008-03-16 12:30:52        216064        --sha-r-        c:\windows\system32\nbDX.dll
.
============= FINISH:  0:04:18,78 ===============

--- --- ---



OTL Habe ich noch nicht laufen lassen, da ich nicht wusste, ob diese Textbox ebenfalls erst speziell für meinen Fall angefertigt wird.

Falls ich sonst was vergessen habe entschuldige ich mich schon einmal und werde es dann nachträglich nachreichen.


Danke schon einmal im Voraus

Juker

Edit: Weshalb wird .rar nicht unterstützt?
Hoffe habe es jetzt richtig angehangen

Psychotic 19.03.2012 08:36

:hallo:

Mein Name ist Marius und ich werde dir bei deinem Problem helfen.

Eines vorneweg:

Hinweis: Wir können hier nie dafür garantieren, dass wir sämtliche Reste von Schadsoftware gefunden haben. Eine Formatierung ist meist der schnellere und immer der sicherste Weg.

Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass du clean bist.

Eine Bereinigung ist mitunter mit viel Arbeit für dich verbunden.
  • Bitte arbeite alle Schritte der Reihe nach ab.
  • Lese die Anleitungen sorgfältig. Solltest du irgendwo nicht weiterkommen, stoppe an diesem Punkt und beschreibe dein Problem hier!
  • Nur Scans durchführen, zu denen du von einem Helfer aufgefordert wirst.
  • Bitte kein Crossposting ( posten in mehreren Foren) - wenn du die anweisungen mehrere Helfer ausführst, kann das schwere Probleme nach sich ziehen!.
  • Installiere oder Deinstalliere während der Bereinigung keine Software (ausser, du wurdest dazu aufgefordert).
  • Wenn etwas unklar ist: Frage, bevor du etwas "blind" machst!
  • Poste die Logfiles direkt in deinen Thread. Nicht anhängen, außer, ich fordere dich dazu auf. Erschwert mir nämlich das Auswerten.


Vista und Win7 User
Alle Tools mit Rechtsklick "als Administrator ausführen" starten.


Schritt 1: defogger


Downloade Dir bitte defogger von jpshortstuff auf Deinem Desktop.
  • Starte das Tool mit Doppelklick.
    Vista und Win7 User mit Rechtsklick "als Administrator starten".
  • Klicke nun auf den Disable Button um die Treiber gewisser Emulatoren zu deaktivieren.
  • Wenn der Scan beendet wurde ( Finished ), klicke auf OK.
  • Defogger fordert gegebenfalls zum Neustart auf. Bestätige dies mit OK.
Sollte Defogger eine Fehlermeldung ausgeben, poste bitte die defogger_disable Log von deinem Desktop.
Klicke den Re-enable Button nicht ohne Anweisung.



Schritt 2: aswMBR


Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.
  • Starte die aswMBR.exe - (aswMBR.exe Anleitung) Vista und Win7 User mit Rechtsklick "als Admininstartor starten"
  • Das Tool wird dich fragen, ob Du mit der aktuellen Virendefinition von AVAST! dein System scannen willst. Beantworte diese Frage bitte mit Ja. ( Sollte deine Firewall fragen, bitte den Zugriff auf das Internet zulassen ) Der Download der Definitionen kann je nach Verbindung eine Weile dauern.
  • Klicke auf Scan.
  • Warte bitte bis Scan finished successfully im DOS Fenster steht.
  • Drücke auf Save Log und speichere diese auf dem Desktop.
Poste mir die aswMBR.txt in deiner nächsten Antwort. Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte es erneut nicht klappen teile mir das bitte mit.



Schritt 3: Scan mit TDSS-Killer


Lese bitte folgende Anweisungen genau. Wir wollen hier noch nichts "fixen" sondern nur einen Scan Report sehen. Downloade dir bitte TDSSKiller.exe und speichere diese Datei auf dem Desktop
  • Starte die TDSSKiller.exe
  • Drücke Start Scan
  • Sollten infizierte Objekte gefunden werden, wähle keinesfalls Cure. Wähle Skip und speichere das Logfile. TDSSKiller wird eine Logfile auf deinem Systemlaufwerk speichern ( Meistens C:\ ) Als Beispiel: C:\TDSSKiller.<version_date_time>log.txt
Poste den Inhalt bitte hier in deinen Thread.

Juker 19.03.2012 16:22

Danke schon einmal.
Vorweg, ich habe mein System in 4 Partionen aufgeteilt, C:(Windows), D:(Sonstiges) E:(Games) und G:(Software). Wie die Namen schon vermuten lassen ist auf C: Windows abgespeichert und auf Games und Software sind jeweils Programm installiert, nur auf Sonstiges sind keine Datein instelliert, sondern nur reine Dokumente.
Wenn ich jetzt mein System neu aufsetzen möchte, weil ich es auch für online Banking benutze und davon ausgehe, dass es einfach sicherer ist, muss ich dann einfach nur C: mit Windows überspielen oder muss ich echt alles neu aufsetzen?


Code:

defogger_disable by jpshortstuff (23.02.10.1)
Log created at 15:56 on 19/03/2012 (Daniel)

Checking for autostart values...
HKCU\~\Run values retrieved.
HKLM\~\Run values retrieved.

Checking for services/drivers...


-=E.O.F=-




Code:

aswMBR version 0.9.9.1665 Copyright(c) 2011 AVAST Software
Run date: 2012-03-19 15:57:46
-----------------------------
15:57:46.421    OS Version: Windows 5.1.2600 Service Pack 3
15:57:46.421    Number of processors: 4 586 0xF0B
15:57:46.421    ComputerName: BACHMANN  UserName: Daniel
15:57:46.718    Initialize success
16:01:49.250    AVAST engine defs: 12031700
16:07:04.500    Disk 0  \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-3
16:07:04.500    Disk 0 Vendor: ST3250824AS 3.AAH Size: 238475MB BusType: 3
16:07:04.500    Disk 1 (boot) \Device\Harddisk1\DR1 -> \Device\Ide\IdeDeviceP1T0L0-e
16:07:04.500    Disk 1 Vendor: SAMSUNG_HD252KJ CM100-11 Size: 238475MB BusType: 3
16:07:04.515    Disk 1 MBR read successfully
16:07:04.515    Disk 1 MBR scan
16:07:04.515    Disk 1 Windows XP default MBR code
16:07:04.515    Disk 1 Partition 1 80 (A) 07    HPFS/NTFS NTFS        80003 MB offset 63
16:07:04.515    Disk 1 Partition - 00    0F Extended LBA            158461 MB offset 163846935
16:07:04.515    Disk 1 Partition 2 00    07    HPFS/NTFS NTFS      158461 MB offset 163846998
16:07:04.515    Disk 1 scanning sectors +488376000
16:07:04.593    Disk 1 scanning C:\WINDOWS\system32\drivers
16:07:10.265    Service scanning
16:07:17.562    Modules scanning
16:07:18.468    Module: C:\WINDOWS\System32\drivers\dxgthk.sys  **SUSPICIOUS**
16:07:18.859    Module: C:\WINDOWS\system32\ntdll.dll  **SUSPICIOUS**
16:07:18.859    Disk 1 trace - called modules:
16:07:18.859    ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll atapi.sys pciide.sys PCIIDEX.SYS
16:07:18.859    1 nt!IofCallDriver -> \Device\Harddisk1\DR1[0x89decab8]
16:07:18.859    3 CLASSPNP.SYS[ba0e8fd7] -> nt!IofCallDriver -> \Device\0000006f[0x89df39e8]
16:07:18.859    5 ACPI.sys[b9f7e620] -> nt!IofCallDriver -> \Device\Ide\IdeDeviceP1T0L0-e[0x89df2940]
16:07:19.078    AVAST engine scan C:\WINDOWS
16:07:29.046    AVAST engine scan C:\WINDOWS\system32
16:09:46.515    AVAST engine scan C:\WINDOWS\system32\drivers
16:09:54.859    AVAST engine scan C:\Dokumente und Einstellungen\Daniel
16:10:52.671    File: C:\Dokumente und Einstellungen\Daniel\Anwendungsdaten\Kya\esvylem.exe  **INFECTED** Win32:Spyware-gen [Spy]
16:15:03.375    Disk 1 MBR has been saved successfully to "C:\Dokumente und Einstellungen\Daniel\Desktop\MBR.dat"
16:15:03.390    The log file has been saved successfully to "C:\Dokumente und Einstellungen\Daniel\Desktop\aswMBR.txt"

TDSS-Killer
hat nichts gefunden.


MfG

Juker

Psychotic 19.03.2012 17:31

Es reicht, wenn du die Windows-Partition formatierst und neu aufsetzt - hinterher sollten wir aber die anderen Platten auf Schädlinge prüfen.

Eine Anleitung zur Neuinstallation: http://www.trojaner-board.de/51262-a...sicherung.html

Juker 19.03.2012 21:11

Das heißt, den Teil in der Anleitung wo drin steht, dass man seine Daten sichern soll kann ich überspringen und in den exe Datein kann sich auch nichts verstecken?
Was soll ich denn machen wenn ich Windows neu aufgesetzt habe?
Mich noch einmal melden?


MfG
Juker

Psychotic 19.03.2012 21:13

Kannst du! :daumenhoc

Ich lasse das Thema hier offen - wenn du fertig bist, gibst du hier Bescheid und wir schauen uns das mal an! :)

Juker 25.03.2012 15:51

Entschuldigung, dass ich so lange untätig war, aber habe die ganze Zeit meine Windows XP Home CD gesucht und wurde natürlich nicht fündig, mit wid es eine Lehre sein sie nicht ordentlich weggepackt zu haben.
Nun ist meine Frage, kann ich mir von meinem jetzigen System auch eine selber brennen und diese dann benutzen zum neuaufsetzen oder kann es da dann sein, dass sich der Trojaner/Virus mit reinschmuggelt ?


MfG

Juker

Psychotic 25.03.2012 23:12

Wie willst du denn eine brennen?:confused:
Hast du ein image oder willst du eine CD kopieren?

Juker 25.03.2012 23:31

Product-Key mit Software auslesen und dann hxxp://www.heise.de/ct/artikel/Entfesselt-290296.html

gegebenfalls habe ich auch noch viele Recovery CDs rumliegen von Windows XP Home, allerdings ist mir das ein wenig heikel, da ich nicht weiß, ob es Vollständige Windows CDs sind :)

MfG

Juker

Psychotic 26.03.2012 08:15

Davon rate ich dir dringend ab!
Das Tool baut sich seine Windows-CD aus bereits auf der Festplatte liegenden Dateien, die bereits infiziert sein können.

Du wirst dir eine andere CD besorgen müssen!

Juker 28.03.2012 19:20

Genau das war auch meine Befürchtung, habe nun aber jemanden gefunden, der noch eine Windows XP Home CD rumliegen hatte. :)

Was soll ich nun tun?
Und wie ist es möglich, meine Programm, die auf einer anderen Partion liegen, wieder zu benutzen?


MfG

Juker

Psychotic 29.03.2012 09:03

Hier ist eine Anleitung. :)

Die Programme auf den anderen Platten werden im allgemeinen genauso funktionieren wie vorher - allerdings werden sie nicht mehr im Startmenü von windows eingetragen sien, da dies bei der Installation der Software von dieser selbst durchgeführt wird.

Psychotic 02.04.2012 13:54

Hallo, benötigst Du noch weiterhin Hilfe ? Sollte ich innerhalb der nächsten 24 Stunden keine Antwort von dir erhalten, werde ich dein Thema aus meinen Abos nehmen und bekomme dadurch keine Nachricht über neue Antworten. Das Verschwinden der Symptome bedeutet nicht, dass dein System schon sauber ist

Juker 02.04.2012 14:16

Entschuldigung, aber ich war durch das Abitur in den letzten Tagen sehr beschäftigt. Ich schaue mir gleich deinen gposteten Link an und werde dann den Eintrag hier editieren. :)

Edit: Alles gemacht was in dem Beitrag steht. Ist Avira als Antivirus System ausreichend oder sollte ich auf Gdatat ausweichen?

Was soll ich als nächstes tun, weitere Scans? :)

Das meine alten Programme wieder im Startmenü auftauchen ist nicht machbar?

MfG
Juker

Psychotic 02.04.2012 21:02

Na, dann hoffe ich, dass das Abi gut überstanden und der Kater auskuriert ist! :)

Deine Programme wirst du lediglich wieder manuell ins Startmenü einarbeiten können - eine Automatisierung dessen gibt es nicht. Alternativ kannst du die ganze Software neu installieren.

Antivir ist zwar ein recht gutes Programm, ich rate dir jedoch von seiner Nutzung ab, weil es seit Version 11 eine Toolbar mitbringt, die wir als sicherheitstechnisch bedenklich einstufen.

Wenn wir hier fertig sind, werde ich die Alternativen aufzeigen - nun gilt es erst einmal, deine externen Speichermedien/anderen Partitionen auf Malware zu prüfen.

Schließe alle externen Speichermedien an deinen Rechner an und schalte sie ggf. ein!


Schritt 1: MBAM


Downloade Dir bitte Malwarebytes
  • Installiere das Programm in den vorgegebenen Pfad.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Starte Malwarebytes, klicke auf Aktualisierung --> Suche nach Aktualisierung
  • Wenn das Update beendet wurde, aktiviere Vollständigen Scan durchführen und drücke auf Scannen.(Hinweis: Alle Festplatten anhaken!
  • Wenn der Scan beendet ist, klicke auf Ergebnisse anzeigen.
  • Versichere Dich, dass alle Funde markiert sind und drücke Entferne Auswahl.
  • Poste das Logfile, welches sich in Notepad öffnet, hier in den Thread.
  • Nachträglich kannst du den Bericht unter "Log Dateien" finden.



Schritt 2: ESET



ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset





Schritt 3: GMER


Bitte
  • alle anderen Scanner gegen Viren, Spyware, usw. deaktivieren,
  • keine bestehende Verbindung zu einem Netzwerk/Internet (WLAN nicht vergessen),
  • nichts am Rechner arbeiten,
  • nach jedem Scan der Rechner neu gestarten.
Gmer scannen lassen
  • Lade Dir Gmer von dieser Seite herunter (auf den Button Download EXE drücken) und das Programm auf dem Desktop speichern.
  • Alle anderen Programme sollen geschlossen sein.
  • Starte gmer.exe (Programm hat einen willkürlichen Programm-Namen). Vista und Win7 User mit Rechtsklick und als Administrator starten.
  • Sollte sich ein Fenster mit folgender Warnung öffnen:
    WARNING !!! GMER has found system modification, which might have been caused by ROOTKIT activity. Do you want to fully scan your system ?
    Unbedingt auf "No" klicken.
  • Entferne rechts den Haken bei:
    • IAT/EAT
    • Alle Festplatten ausser die Systemplatte (normalerweise ist nur C:\ angehackt)
    • Show all (sollte abgehackt sein)
  • Starte den Scan mit "Scan". Mache nichts am Computer während der Scan läuft.
  • Wenn der Scan fertig ist klicke auf Save und speichere die Logfile unter Gmer.txt auf deinem Desktop. Mit "Ok" wird GMER beendet.
Antiviren-Programm und sonstige Scanner wieder einschalten, bevor Du ins Netz gehst!

Juker 05.04.2012 18:08

Leider bin ich noch nicht fertig mit dem Abitur, sondern mittendrinne, deswegen dauert es auch immer ein wenig bis ich antworte, wofür ich mich kurz mal entschuldigen mag :)
Ich poste die Logs aber noch heute!

Juker 06.04.2012 18:10

So nun endlich aber:


MBAM
Code:

Malwarebytes Anti-Malware 1.60.1.1000
www.malwarebytes.org

Datenbank Version: v2012.04.05.07

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 8.0.6001.18702
Bachmann :: DANIEL [Administrator]

05.04.2012 19:07:13
mbam-log-2012-04-05 (19-07-13).txt

Art des Suchlaufs: Vollständiger Suchlauf
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 425497
Laufzeit: 1 Stunde(n), 8 Minute(n), 49 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 2
E:\RECYCLER\S-1-5-21-1715567821-1677128483-682003330-1004\De34\KeyClefSchloss\Adobe Fireworks CS4\keygen.exe (Trojan.Agent.CK) -> Erfolgreich gelöscht und in Quarantäne gestellt.
E:\RECYCLER\S-1-5-21-1715567821-1677128483-682003330-1004\De34\KeyClefSchloss\Adobe Flash CS4\keygen.exe (Trojan.Agent.CK) -> Erfolgreich gelöscht und in Quarantäne gestellt.

(Ende)



ESET
Code:

D:\DOWNLOADS\MsgPlusLive-490.exe        a variant of Win32/MessengerPlus application
D:\DOWNLOADS\PDFCreator-1_2_3_setup.exe        Win32/Adware.Toolbar.Dealio application
D:\DOWNLOADS\SoftonicDownloader_fuer_extensoft-free-video-converter.exe        a variant of Win32/SoftonicDownloader.A application
E:\$RECYCLE.BIN\S-1-5-21-3756096589-4175644920-3506335057-1000\$RTR6Q2Z\backup_FalloutLauncher.exe        Win32/Virut.NBP virus
E:\Daniel PC DESKTOP\Warrock\System\WarRock.exe        a variant of Win32/Packed.Themida application
E:\Latop Inhalt\Downloads\R2LFFull.rar        probably a variant of Win32/TrojanDropper.Agent.OPA trojan
E:\Latop Inhalt\Downloads\Downloads\SoftonicDownloader37721.exe        a variant of Win32/SoftonicDownloader.A application
E:\Latop Inhalt\Downloads\Downloads\SoftonicDownloader40385.exe        a variant of Win32/SoftonicDownloader.A application
E:\RECYCLER\S-1-5-21-1417001333-1177238915-725345543-1004\Df3.exe        probably a variant of Win32/Agent.HEIZZGH trojan
E:\RECYCLER\S-1-5-21-507921405-1454471165-682003330-1004\Dl1.zip        Win32/Gedza.A.zip worm
E:\RECYCLER\S-1-5-21-507921405-1454471165-682003330-1004\Dl2.zip        Win32/Gedza.A.zip worm
F:\War Rock\system\WarRock.exe        a variant of Win32/Packed.Themida application
G:\PDFCreator\Toolbar\pdfforge Toolbar_setup.exe        Win32/Adware.Toolbar.Dealio application


GMER
Code:

GMER 1.0.15.15641 - hxxp://www.gmer.net
Rootkit scan 2012-04-06 17:15:37
Windows 5.1.2600 Service Pack 3 Harddisk1\DR1 -> \Device\Ide\IdeDeviceP3T0L0-1b SAMSUNG_HD252KJ rev.CM100-11
Running: ks61u5n9.exe; Driver: C:\DOKUME~1\Bachmann\LOKALE~1\Temp\uwtdapod.sys


---- System - GMER 1.0.15 ----

SSDT  B86F3294                                  ZwClose
SSDT  B86F324E                                  ZwCreateKey
SSDT  B86F329E                                  ZwCreateSection
SSDT  B86F3244                                  ZwCreateThread
SSDT  B86F3253                                  ZwDeleteKey
SSDT  B86F325D                                  ZwDeleteValueKey
SSDT  B86F328F                                  ZwDuplicateObject
SSDT  B86F3262                                  ZwLoadKey
SSDT  B86F3230                                  ZwOpenProcess
SSDT  B86F3235                                  ZwOpenThread
SSDT  B86F32B7                                  ZwQueryValueKey
SSDT  B86F326C                                  ZwReplaceKey
SSDT  B86F32A8                                  ZwRequestWaitReplyPort
SSDT  B86F3267                                  ZwRestoreKey
SSDT  B86F32A3                                  ZwSetContextThread
SSDT  B86F32AD                                  ZwSetSecurityObject
SSDT  B86F3258                                  ZwSetValueKey
SSDT  B86F32B2                                  ZwSystemDebugControl
SSDT  B86F323F                                  ZwTerminateProcess

---- Kernel code sections - GMER 1.0.15 ----

?      jqmvpp.sys                                Das System kann die angegebene Datei nicht finden. !
.text  C:\WINDOWS\system32\DRIVERS\nv4_mini.sys  section is writeable [0xB6CAD3C0, 0x95B7EA, 0xE8000020]

---- EOF - GMER 1.0.15 ----


Psychotic 06.04.2012 20:44

Also:

Wenn du in Zukunft die Finger von Cracks und Keygens lässt

Zitat:

E:\RECYCLER\S-1-5-21-1715567821-1677128483-682003330-1004\De34\KeyClefSchloss\Adobe Fireworks CS4\keygen.exe
E:\RECYCLER\S-1-5-21-1715567821-1677128483-682003330-1004\De34\KeyClefSchloss\Adobe Flash CS4\keygen.exe
und die Funde vom ESET-Scan (es handelt sich dabei sowohl um Viren als auch um im Grunde harmlose Software, die jedoch gerne unliebsame Überraschungen wie Toolbars oder veränderte Systemeinstellungen mit sich bringt) am Besten sofort löschst, dürftest du keine Probleme mehr haben! ;)

Macht der Rechner noch Probleme?

Juker 07.04.2012 00:43

War auch ganz verblüfft, als ich die Keygens gesehen habe, war doch schon arg lange her, dass ich sowas benutzt habe, dachte hätte ich alles bereits wieder gelöscht, naja, dann halt jetzt.
Löschen tu ich sie, indem ich den ESET-Scan noch einmal laufen lasse und dann durch das Programm die Datein löschen lasse oder lieber alles per Hand?
Meckern tut der PC nicht mehr, nur Avira hat beim ersten Scan auf einmal dann auch Viren gefunden , komisch.

Ich hatte mir auf meinem Laptop auchn Virus eingefangen, von wegen " aus Sicherheitsgründen wurde ihr Windossystem gesperrt - Zahlen sie 50 Euro", habe dann mit ner Live-CD die wichtigsten Datein( alles nicht ausführbare) gesichert. Dann mit der Recovery CD neu aufgesetzt. Hat mir aber nicht so richtig gefallen, voallem weils ja mehr ein wiederherstellen ist. Habe also ne andere Windows Vista CD gesuchtt und dann die Festplatte formatiert, da aber bei der normalen Version viele Treiber fehlen habe ich dann schlussendlich wieder mit der Recovery CD die Version mit den richtigen Treibern installiert. Wäre es möglich, dass du da auch mal schnell drüber schauen kannst :)

Psychotic 07.04.2012 15:21

Klar, aber einen Rechner nach dem anderen - ich helfe dir gerne!

Die ESET-Funde am Besten per Hand aufsuchen und entfernen.

Poste mir bitte auch das Log von antivir (zu finden im Programm unter "Berichte")

Juker 07.04.2012 21:01

Liste der Anhänge anzeigen (Anzahl: 1)
Ok super, danke schon einmal, für die Hilfe bis hierhin :)

Das Protokoll von damals
Code:


Avira Free Antivirus
Erstellungsdatum der Reportdatei: Freitag, 6. April 2012  01:28

Es wird nach 3588407 Virenstämmen gesucht.

Das Programm läuft als uneingeschränkte Vollversion.
Online-Dienste stehen zur Verfügung.

Lizenznehmer  : Avira AntiVir Personal - Free Antivirus
Seriennummer  : 0000149996-ADJIE-0000001
Plattform      : Windows XP
Windowsversion : (Service Pack 3)  [5.1.2600]
Boot Modus    : Normal gebootet
Benutzername  : SYSTEM
Computername  : DANIEL

Versionsinformationen:
BUILD.DAT      : 12.0.0.898    41963 Bytes  31.01.2012 13:51:00
AVSCAN.EXE    : 12.1.0.20    492496 Bytes  31.01.2012 06:55:52
AVSCAN.DLL    : 12.1.0.18      65744 Bytes  31.01.2012 06:56:29
LUKE.DLL      : 12.1.0.19      68304 Bytes  31.01.2012 06:56:01
AVSCPLR.DLL    : 12.1.0.22    100048 Bytes  31.01.2012 06:55:52
AVREG.DLL      : 12.1.0.36    229128 Bytes  05.04.2012 16:31:01
VBASE000.VDF  : 7.10.0.0    19875328 Bytes  06.11.2009 09:49:21
VBASE001.VDF  : 7.11.0.0    13342208 Bytes  14.12.2010 06:56:15
VBASE002.VDF  : 7.11.19.170 14374912 Bytes  20.12.2011 06:56:21
VBASE003.VDF  : 7.11.21.238  4472832 Bytes  01.02.2012 13:24:53
VBASE004.VDF  : 7.11.26.44  4329472 Bytes  28.03.2012 13:30:55
VBASE005.VDF  : 7.11.26.45      2048 Bytes  28.03.2012 13:31:01
VBASE006.VDF  : 7.11.26.46      2048 Bytes  28.03.2012 13:31:02
VBASE007.VDF  : 7.11.26.47      2048 Bytes  28.03.2012 13:31:03
VBASE008.VDF  : 7.11.26.48      2048 Bytes  28.03.2012 13:31:03
VBASE009.VDF  : 7.11.26.49      2048 Bytes  28.03.2012 13:31:03
VBASE010.VDF  : 7.11.26.50      2048 Bytes  28.03.2012 13:31:03
VBASE011.VDF  : 7.11.26.51      2048 Bytes  28.03.2012 13:31:03
VBASE012.VDF  : 7.11.26.52      2048 Bytes  28.03.2012 13:31:04
VBASE013.VDF  : 7.11.26.53      2048 Bytes  28.03.2012 13:31:04
VBASE014.VDF  : 7.11.26.107  221696 Bytes  30.03.2012 14:34:58
VBASE015.VDF  : 7.11.26.179  224768 Bytes  02.04.2012 13:09:54
VBASE016.VDF  : 7.11.26.241  142336 Bytes  04.04.2012 16:29:18
VBASE017.VDF  : 7.11.26.242    2048 Bytes  04.04.2012 16:29:18
VBASE018.VDF  : 7.11.26.243    2048 Bytes  04.04.2012 16:29:19
VBASE019.VDF  : 7.11.26.244    2048 Bytes  04.04.2012 16:29:19
VBASE020.VDF  : 7.11.26.245    2048 Bytes  04.04.2012 16:29:19
VBASE021.VDF  : 7.11.26.246    2048 Bytes  04.04.2012 16:29:19
VBASE022.VDF  : 7.11.26.247    2048 Bytes  04.04.2012 16:29:19
VBASE023.VDF  : 7.11.26.248    2048 Bytes  04.04.2012 16:29:19
VBASE024.VDF  : 7.11.26.249    2048 Bytes  04.04.2012 16:29:20
VBASE025.VDF  : 7.11.26.250    2048 Bytes  04.04.2012 16:29:20
VBASE026.VDF  : 7.11.26.251    2048 Bytes  04.04.2012 16:29:21
VBASE027.VDF  : 7.11.26.252    2048 Bytes  04.04.2012 16:29:24
VBASE028.VDF  : 7.11.26.253    2048 Bytes  04.04.2012 16:29:24
VBASE029.VDF  : 7.11.26.254    2048 Bytes  04.04.2012 16:29:24
VBASE030.VDF  : 7.11.26.255    2048 Bytes  04.04.2012 16:29:24
VBASE031.VDF  : 7.11.27.24    74240 Bytes  05.04.2012 16:29:26
Engineversion  : 8.2.10.38
AEVDF.DLL      : 8.1.2.2      106868 Bytes  31.01.2012 06:55:38
AESCRIPT.DLL  : 8.1.4.16      446842 Bytes  05.04.2012 16:30:54
AESCN.DLL      : 8.1.8.2      131444 Bytes  26.03.2012 13:29:50
AESBX.DLL      : 8.2.5.5      606579 Bytes  26.03.2012 13:30:00
AERDL.DLL      : 8.1.9.15      639348 Bytes  31.01.2012 06:55:37
AEPACK.DLL    : 8.2.16.9      807287 Bytes  31.03.2012 14:36:38
AEOFFICE.DLL  : 8.1.2.27      201082 Bytes  05.04.2012 16:30:49
AEHEUR.DLL    : 8.1.4.12    4604278 Bytes  05.04.2012 16:30:38
AEHELP.DLL    : 8.1.19.1      254327 Bytes  03.04.2012 13:18:28
AEGEN.DLL      : 8.1.5.23      409973 Bytes  26.03.2012 13:28:10
AEEXP.DLL      : 8.1.0.28      82292 Bytes  05.04.2012 16:30:56
AEEMU.DLL      : 8.1.3.0      393589 Bytes  31.01.2012 06:55:34
AECORE.DLL    : 8.1.25.6      201078 Bytes  26.03.2012 13:28:01
AEBB.DLL      : 8.1.1.0        53618 Bytes  31.01.2012 06:55:33
AVWINLL.DLL    : 12.1.0.17      27344 Bytes  31.01.2012 06:55:54
AVPREF.DLL    : 12.1.0.17      51920 Bytes  31.01.2012 06:55:51
AVREP.DLL      : 12.1.0.17    179408 Bytes  31.01.2012 06:55:51
AVARKT.DLL    : 12.1.0.23    209360 Bytes  31.01.2012 06:55:46
AVEVTLOG.DLL  : 12.1.0.17    169168 Bytes  31.01.2012 06:55:47
SQLITE3.DLL    : 3.7.0.0      398288 Bytes  31.01.2012 06:56:07
AVSMTP.DLL    : 12.1.0.17      62928 Bytes  31.01.2012 06:55:52
NETNT.DLL      : 12.1.0.17      17104 Bytes  31.01.2012 06:56:02
RCIMAGE.DLL    : 12.1.0.17    4447952 Bytes  31.01.2012 06:56:32
RCTEXT.DLL    : 12.1.0.16      98512 Bytes  31.01.2012 06:56:32

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: AVGuardAsyncScan
Konfigurationsdatei...................: C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\TEMP\AVGUARD_4f7dc8cf\guard_slideup.avp
Protokollierung.......................: standard
Primäre Aktion........................: reparieren
Sekundäre Aktion......................: quarantäne
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: aus
Durchsuche aktive Programme...........: ein
Durchsuche Registrierung..............: aus
Suche nach Rootkits...................: aus
Integritätsprüfung von Systemdateien..: aus
Datei Suchmodus.......................: Alle Dateien
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Makrovirenheuristik...................: ein
Dateiheuristik........................: vollständig
Abweichende Gefahrenkategorien........: +APPL,+JOKE,+PCK,+PFS,+SPR,

Beginn des Suchlaufs: Freitag, 6. April 2012  01:28

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'mbam.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'firefox.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avshadow.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RunDLL32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'FRITZWLANMini.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RTHDCPL.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiapsrv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'daemonu.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'nvsvc32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Explorer.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jqs.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht

Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'E:\Latop Inhalt\Downloads\Downloads\MsgPlusLive-482.exe'
E:\Latop Inhalt\Downloads\Downloads\MsgPlusLive-482.exe
  [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4c9a8b9d.qua' verschoben!
Beginne mit der Suche in 'E:\RECYCLER\S-1-5-21-1645522239-1500820517-839522115-1004\De1.exe'
E:\RECYCLER\S-1-5-21-1645522239-1500820517-839522115-1004\De1.exe
  [FUND]      Enthält Erkennungsmuster der Ad- oder Spyware ADSPY/ActiveSearch.L
  [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '5447a434.qua' verschoben!
Beginne mit der Suche in 'E:\RECYCLER\S-1-5-21-1715567821-1677128483-682003330-1004\De34\KeyClefSchloss\Adobe Fireworks CS4\keygen.exe'
Der zu durchsuchende Pfad E:\RECYCLER\S-1-5-21-1715567821-1677128483-682003330-1004\De34\KeyClefSchloss\Adobe Fireworks CS4\keygen.exe konnte nicht geöffnet werden!
Systemfehler [2]: Das System kann die angegebene Datei nicht finden.
Beginne mit der Suche in 'E:\RECYCLER\S-1-5-21-1715567821-1677128483-682003330-1004\De34\KeyClefSchloss\Adobe Flash CS4\keygen.exe'
Der zu durchsuchende Pfad E:\RECYCLER\S-1-5-21-1715567821-1677128483-682003330-1004\De34\KeyClefSchloss\Adobe Flash CS4\keygen.exe konnte nicht geöffnet werden!
Systemfehler [2]: Das System kann die angegebene Datei nicht finden.
Beginne mit der Suche in 'E:\RECYCLER\S-1-5-21-1715567821-1677128483-682003330-1004\De34\KeyClefSchloss\Adobe InDesign CS4\keygen.exe'
E:\RECYCLER\S-1-5-21-1715567821-1677128483-682003330-1004\De34\KeyClefSchloss\Adobe InDesign CS4\keygen.exe
  [FUND]      Ist das Trojanische Pferd TR/Trash.Gen
  [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '0640fedd.qua' verschoben!
Beginne mit der Suche in 'E:\RECYCLER\S-1-5-21-1715567821-1677128483-682003330-1004\De34\KeyClefSchloss\Adobe.CS4.CRACKPACK.FINAL.WINDOWS.READNFO-Milkman\keygen.exe'
E:\RECYCLER\S-1-5-21-1715567821-1677128483-682003330-1004\De34\KeyClefSchloss\Adobe.CS4.CRACKPACK.FINAL.WINDOWS.READNFO-Milkman\keygen.exe
  [FUND]      Ist das Trojanische Pferd TR/Trash.Gen
  [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '6077b11f.qua' verschoben!
Beginne mit der Suche in 'E:\System Volume Information\_restore{12164677-6FEA-4946-86D9-0E7A0455D2B0}\RP87\A0013608.exe'
E:\System Volume Information\_restore{12164677-6FEA-4946-86D9-0E7A0455D2B0}\RP87\A0013608.exe
  [FUND]      Ist das Trojanische Pferd TR/Trash.Gen
  [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '25aa9dec.qua' verschoben!
Beginne mit der Suche in 'E:\System Volume Information\_restore{12164677-6FEA-4946-86D9-0E7A0455D2B0}\RP87\A0013609.exe'
E:\System Volume Information\_restore{12164677-6FEA-4946-86D9-0E7A0455D2B0}\RP87\A0013609.exe
  [FUND]      Ist das Trojanische Pferd TR/Trash.Gen
  [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '5ab1af8d.qua' verschoben!
Beginne mit der Suche in 'E:\System Volume Information\_restore{12164677-6FEA-4946-86D9-0E7A0455D2B0}\RP87\A0013610.exe'
E:\System Volume Information\_restore{12164677-6FEA-4946-86D9-0E7A0455D2B0}\RP87\A0013610.exe
  [FUND]      Enthält Erkennungsmuster der Ad- oder Spyware ADSPY/ActiveSearch.L
  [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '160983c7.qua' verschoben!
Beginne mit der Suche in 'E:\System Volume Information\_restore{80F0E2A3-1D7A-41D7-AC92-6A9ABFF2E922}\RP15\A0008365.exe'
E:\System Volume Information\_restore{80F0E2A3-1D7A-41D7-AC92-6A9ABFF2E922}\RP15\A0008365.exe
  [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '6a11c395.qua' verschoben!


Ende des Suchlaufs: Freitag, 6. April 2012  01:28
Benötigte Zeit: 00:05 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

      0 Verzeichnisse wurden überprüft
    151 Dateien wurden geprüft
      8 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      8 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      0 Dateien konnten nicht durchsucht werden
    143 Dateien ohne Befall
    13 Archive wurden durchsucht
      0 Warnungen
      8 Hinweise

Das aktuelle von gerade eben, wo er auch auf einmal 7 Stück gefunden hat.

Code:


Avira Free Antivirus
Erstellungsdatum der Reportdatei: Samstag, 7. April 2012  18:58

Es wird nach 3588407 Virenstämmen gesucht.

Das Programm läuft als uneingeschränkte Vollversion.
Online-Dienste stehen zur Verfügung.

Lizenznehmer  : Avira AntiVir Personal - Free Antivirus
Seriennummer  : 0000149996-ADJIE-0000001
Plattform      : Windows XP
Windowsversion : (Service Pack 3)  [5.1.2600]
Boot Modus    : Normal gebootet
Benutzername  : SYSTEM
Computername  : DANIEL

Versionsinformationen:
BUILD.DAT      : 12.0.0.898    41963 Bytes  31.01.2012 13:51:00
AVSCAN.EXE    : 12.1.0.20    492496 Bytes  31.01.2012 06:55:52
AVSCAN.DLL    : 12.1.0.18      65744 Bytes  31.01.2012 06:56:29
LUKE.DLL      : 12.1.0.19      68304 Bytes  31.01.2012 06:56:01
AVSCPLR.DLL    : 12.1.0.22    100048 Bytes  31.01.2012 06:55:52
AVREG.DLL      : 12.1.0.36    229128 Bytes  05.04.2012 16:31:01
VBASE000.VDF  : 7.10.0.0    19875328 Bytes  06.11.2009 09:49:21
VBASE001.VDF  : 7.11.0.0    13342208 Bytes  14.12.2010 06:56:15
VBASE002.VDF  : 7.11.19.170 14374912 Bytes  20.12.2011 06:56:21
VBASE003.VDF  : 7.11.21.238  4472832 Bytes  01.02.2012 13:24:53
VBASE004.VDF  : 7.11.26.44  4329472 Bytes  28.03.2012 13:30:55
VBASE005.VDF  : 7.11.26.45      2048 Bytes  28.03.2012 13:31:01
VBASE006.VDF  : 7.11.26.46      2048 Bytes  28.03.2012 13:31:02
VBASE007.VDF  : 7.11.26.47      2048 Bytes  28.03.2012 13:31:03
VBASE008.VDF  : 7.11.26.48      2048 Bytes  28.03.2012 13:31:03
VBASE009.VDF  : 7.11.26.49      2048 Bytes  28.03.2012 13:31:03
VBASE010.VDF  : 7.11.26.50      2048 Bytes  28.03.2012 13:31:03
VBASE011.VDF  : 7.11.26.51      2048 Bytes  28.03.2012 13:31:03
VBASE012.VDF  : 7.11.26.52      2048 Bytes  28.03.2012 13:31:04
VBASE013.VDF  : 7.11.26.53      2048 Bytes  28.03.2012 13:31:04
VBASE014.VDF  : 7.11.26.107  221696 Bytes  30.03.2012 14:34:58
VBASE015.VDF  : 7.11.26.179  224768 Bytes  02.04.2012 13:09:54
VBASE016.VDF  : 7.11.26.241  142336 Bytes  04.04.2012 16:29:18
VBASE017.VDF  : 7.11.26.242    2048 Bytes  04.04.2012 16:29:18
VBASE018.VDF  : 7.11.26.243    2048 Bytes  04.04.2012 16:29:19
VBASE019.VDF  : 7.11.26.244    2048 Bytes  04.04.2012 16:29:19
VBASE020.VDF  : 7.11.26.245    2048 Bytes  04.04.2012 16:29:19
VBASE021.VDF  : 7.11.26.246    2048 Bytes  04.04.2012 16:29:19
VBASE022.VDF  : 7.11.26.247    2048 Bytes  04.04.2012 16:29:19
VBASE023.VDF  : 7.11.26.248    2048 Bytes  04.04.2012 16:29:19
VBASE024.VDF  : 7.11.26.249    2048 Bytes  04.04.2012 16:29:20
VBASE025.VDF  : 7.11.26.250    2048 Bytes  04.04.2012 16:29:20
VBASE026.VDF  : 7.11.26.251    2048 Bytes  04.04.2012 16:29:21
VBASE027.VDF  : 7.11.26.252    2048 Bytes  04.04.2012 16:29:24
VBASE028.VDF  : 7.11.26.253    2048 Bytes  04.04.2012 16:29:24
VBASE029.VDF  : 7.11.26.254    2048 Bytes  04.04.2012 16:29:24
VBASE030.VDF  : 7.11.26.255    2048 Bytes  04.04.2012 16:29:24
VBASE031.VDF  : 7.11.27.24    74240 Bytes  05.04.2012 16:29:26
Engineversion  : 8.2.10.38
AEVDF.DLL      : 8.1.2.2      106868 Bytes  31.01.2012 06:55:38
AESCRIPT.DLL  : 8.1.4.16      446842 Bytes  05.04.2012 16:30:54
AESCN.DLL      : 8.1.8.2      131444 Bytes  26.03.2012 13:29:50
AESBX.DLL      : 8.2.5.5      606579 Bytes  26.03.2012 13:30:00
AERDL.DLL      : 8.1.9.15      639348 Bytes  31.01.2012 06:55:37
AEPACK.DLL    : 8.2.16.9      807287 Bytes  31.03.2012 14:36:38
AEOFFICE.DLL  : 8.1.2.27      201082 Bytes  05.04.2012 16:30:49
AEHEUR.DLL    : 8.1.4.12    4604278 Bytes  05.04.2012 16:30:38
AEHELP.DLL    : 8.1.19.1      254327 Bytes  03.04.2012 13:18:28
AEGEN.DLL      : 8.1.5.23      409973 Bytes  26.03.2012 13:28:10
AEEXP.DLL      : 8.1.0.28      82292 Bytes  05.04.2012 16:30:56
AEEMU.DLL      : 8.1.3.0      393589 Bytes  31.01.2012 06:55:34
AECORE.DLL    : 8.1.25.6      201078 Bytes  26.03.2012 13:28:01
AEBB.DLL      : 8.1.1.0        53618 Bytes  31.01.2012 06:55:33
AVWINLL.DLL    : 12.1.0.17      27344 Bytes  31.01.2012 06:55:54
AVPREF.DLL    : 12.1.0.17      51920 Bytes  31.01.2012 06:55:51
AVREP.DLL      : 12.1.0.17    179408 Bytes  31.01.2012 06:55:51
AVARKT.DLL    : 12.1.0.23    209360 Bytes  31.01.2012 06:55:46
AVEVTLOG.DLL  : 12.1.0.17    169168 Bytes  31.01.2012 06:55:47
SQLITE3.DLL    : 3.7.0.0      398288 Bytes  31.01.2012 06:56:07
AVSMTP.DLL    : 12.1.0.17      62928 Bytes  31.01.2012 06:55:52
NETNT.DLL      : 12.1.0.17      17104 Bytes  31.01.2012 06:56:02
RCIMAGE.DLL    : 12.1.0.17    4447952 Bytes  31.01.2012 06:56:32
RCTEXT.DLL    : 12.1.0.16      98512 Bytes  31.01.2012 06:56:32

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: Vollständige Systemprüfung
Konfigurationsdatei...................: g:\avira\antivir desktop\sysscan.avp
Protokollierung.......................: standard
Primäre Aktion........................: interaktiv
Sekundäre Aktion......................: ignorieren
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: ein
Bootsektoren..........................: C:, D:, E:, F:, G:,
Durchsuche aktive Programme...........: ein
Laufende Programme erweitert..........: ein
Durchsuche Registrierung..............: ein
Suche nach Rootkits...................: ein
Integritätsprüfung von Systemdateien..: aus
Datei Suchmodus.......................: Alle Dateien
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Makrovirenheuristik...................: ein
Dateiheuristik........................: erweitert
Abweichende Gefahrenkategorien........: +APPL,+JOKE,+PCK,+PFS,+SPR,

Beginn des Suchlaufs: Samstag, 7. April 2012  18:58

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
    [INFO]      Es wurde kein Virus gefunden!
Masterbootsektor HD1
    [INFO]      Es wurde kein Virus gefunden!
Masterbootsektor HD2
    [INFO]      Es wurde kein Virus gefunden!
Masterbootsektor HD3
    [INFO]      Es wurde kein Virus gefunden!
Masterbootsektor HD4
    [INFO]      Es wurde kein Virus gefunden!
Masterbootsektor HD5
    [INFO]      Es wurde kein Virus gefunden!
Masterbootsektor HD6
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'D:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'E:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'F:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'G:\'
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf nach versteckten Objekten wird begonnen.

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'rsmsink.exe' - '28' Modul(e) wurden durchsucht
Durchsuche Prozess 'msdtc.exe' - '40' Modul(e) wurden durchsucht
Durchsuche Prozess 'dllhost.exe' - '60' Modul(e) wurden durchsucht
Durchsuche Prozess 'dllhost.exe' - '45' Modul(e) wurden durchsucht
Durchsuche Prozess 'vssvc.exe' - '48' Modul(e) wurden durchsucht
Durchsuche Prozess 'avscan.exe' - '72' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '68' Modul(e) wurden durchsucht
Durchsuche Prozess 'plugin-container.exe' - '64' Modul(e) wurden durchsucht
Durchsuche Prozess 'firefox.exe' - '113' Modul(e) wurden durchsucht
Durchsuche Prozess 'ctfmon.exe' - '25' Modul(e) wurden durchsucht
Durchsuche Prozess 'RunDLL32.exe' - '51' Modul(e) wurden durchsucht
Durchsuche Prozess 'jusched.exe' - '21' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '60' Modul(e) wurden durchsucht
Durchsuche Prozess 'FRITZWLANMini.exe' - '29' Modul(e) wurden durchsucht
Durchsuche Prozess 'RTHDCPL.EXE' - '37' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '33' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiapsrv.exe' - '45' Modul(e) wurden durchsucht
Durchsuche Prozess 'Explorer.EXE' - '138' Modul(e) wurden durchsucht
Durchsuche Prozess 'daemonu.exe' - '30' Modul(e) wurden durchsucht
Durchsuche Prozess 'nvsvc32.exe' - '37' Modul(e) wurden durchsucht
Durchsuche Prozess 'jqs.exe' - '75' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '34' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '38' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '51' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '39' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '32' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '168' Modul(e) wurden durchsucht
Durchsuche Prozess 'avshadow.exe' - '26' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '63' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '38' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '51' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '58' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '36' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '71' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '12' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '2' Modul(e) wurden durchsucht

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen:
Die Registry wurde durchsucht ( '340' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'
Beginne mit der Suche in 'D:\' <Sonstiges>
Beginne mit der Suche in 'E:\' <Daniel Extern(New Volume)>
E:\System Volume Information\_restore{80F0E2A3-1D7A-41D7-AC92-6A9ABFF2E922}\RP15\A0008366.exe
  [FUND]      Enthält Erkennungsmuster des SPR/Tool.Agent.CB-Programmes
E:\System Volume Information\_restore{80F0E2A3-1D7A-41D7-AC92-6A9ABFF2E922}\RP15\A0008367.exe
  [FUND]      Enthält Erkennungsmuster des SPR/Agent.A.299-Programmes
E:\System Volume Information\_restore{80F0E2A3-1D7A-41D7-AC92-6A9ABFF2E922}\RP15\A0008368.exe
E:\System Volume Information\_restore{80F0E2A3-1D7A-41D7-AC92-6A9ABFF2E922}\RP15\A0008369.exe
E:\System Volume Information\_restore{80F0E2A3-1D7A-41D7-AC92-6A9ABFF2E922}\RP15\A0008370.exe
  [FUND]      Enthält Erkennungsmuster der Ad- oder Spyware ADSPY/ActiveSearch.L
E:\System Volume Information\_restore{80F0E2A3-1D7A-41D7-AC92-6A9ABFF2E922}\RP15\A0008371.exe
  [FUND]      Ist das Trojanische Pferd TR/Trash.Gen
E:\System Volume Information\_restore{80F0E2A3-1D7A-41D7-AC92-6A9ABFF2E922}\RP15\A0008372.exe
  [FUND]      Ist das Trojanische Pferd TR/Trash.Gen
Beginne mit der Suche in 'F:\' <Games>
Beginne mit der Suche in 'G:\' <Software>

Beginne mit der Desinfektion:
E:\System Volume Information\_restore{80F0E2A3-1D7A-41D7-AC92-6A9ABFF2E922}\RP15\A0008372.exe
  [FUND]      Ist das Trojanische Pferd TR/Trash.Gen
  [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4ce43e58.qua' verschoben!
E:\System Volume Information\_restore{80F0E2A3-1D7A-41D7-AC92-6A9ABFF2E922}\RP15\A0008371.exe
  [FUND]      Ist das Trojanische Pferd TR/Trash.Gen
  [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '547311ff.qua' verschoben!
E:\System Volume Information\_restore{80F0E2A3-1D7A-41D7-AC92-6A9ABFF2E922}\RP15\A0008370.exe
  [FUND]      Enthält Erkennungsmuster der Ad- oder Spyware ADSPY/ActiveSearch.L
  [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '062c4b17.qua' verschoben!
E:\System Volume Information\_restore{80F0E2A3-1D7A-41D7-AC92-6A9ABFF2E922}\RP15\A0008369.exe
  [FUND]      Ist das Trojanische Pferd TR/SwizDrop-AH.A
  [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '601b04d5.qua' verschoben!
E:\System Volume Information\_restore{80F0E2A3-1D7A-41D7-AC92-6A9ABFF2E922}\RP15\A0008368.exe
  [FUND]      Enthält Erkennungsmuster der Adware ADWARE/OpenCandy.A.133
  [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '259f29eb.qua' verschoben!
E:\System Volume Information\_restore{80F0E2A3-1D7A-41D7-AC92-6A9ABFF2E922}\RP15\A0008367.exe
  [FUND]      Enthält Erkennungsmuster des SPR/Agent.A.299-Programmes
  [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '5a841b8d.qua' verschoben!
E:\System Volume Information\_restore{80F0E2A3-1D7A-41D7-AC92-6A9ABFF2E922}\RP15\A0008366.exe
  [FUND]      Enthält Erkennungsmuster des SPR/Tool.Agent.CB-Programmes
  [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '163c37c7.qua' verschoben!


Ende des Suchlaufs: Samstag, 7. April 2012  21:47
Benötigte Zeit:  1:47:31 Stunde(n)

Der Suchlauf wurde vollständig durchgeführt.

  12880 Verzeichnisse wurden überprüft
 979374 Dateien wurden geprüft
      7 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      7 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      0 Dateien konnten nicht durchsucht werden
 979367 Dateien ohne Befall
  17460 Archive wurden durchsucht
      0 Warnungen
      7 Hinweise
 172352 Objekte wurden beim Rootkitscan durchsucht
      0 Versteckte Objekte wurden gefunden

Des Weiteren ist mir aufgefallen, das auf meiner externen Festplatte ganz komische Ordner sind(habe mal ein Foto davon angehangen). Es scheint mir so, dass diese dort seit den Scans sind. Dort waren schon einmal welche, da ich diesen aber keine Funktion zuordnen konnte habe ich sie damals/vor kurzem gelöscht, jetzt sind sie wieder da. Sehr komisch, wenn man mich fragt, aber ich bin ja nicht der Fachmann :crazy:

Psychotic 09.04.2012 14:49

Die Ordner sind Reste von vorhergehenden Windows Updates - sie werden meist auf dem letzten verfügbaren Volume des Systems erstellt! ;)

Die Infektionen stecken in der Systemwiederherstellung - darum kümmern wir uns zum Schluß!

Macht das System noch Probleme?

Juker 09.04.2012 17:29

Nein macht es nicht mehr :)

Psychotic 10.04.2012 08:33

CF-Script

Hinweis für Mitleser:
Folgendes ComboFix Skript ist ausschließlich für diesen User in dieser Situtation erstellt worden.
Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!

Lösche die vorhandene Combofix.exe von deinem Desktop und lade das Programm von einem der folgenden Download-Spiegel neu herunter:
BleepingComputer.com - ForoSpyware.com
und speichere es erneut auf dem Desktop (nicht woanders hin, das ist wichtig)!

Drücke die Windows + R Taste --> Notepad (hinein schreiben) --> OK

Kopiere nun den Text aus der folgenden Codebox komplett in das leere Textdokument.
Code:

FOLDER::
E:\System Volume Information\_restore{80F0E2A3-1D7A-41D7-AC92-6A9ABFF2E922}

Speichere dies als CFScript.txt auf Deinem Desktop.

Wichtig:
  • Stelle deine Anti Viren Software temprär ab. Dies kann ComboFix nämlich bei der Arbeit behindern.
    Danach wieder anstellen nicht vergessen!
  • Bewege nicht die Maus über das ComboFix-Fenster oder klicke in dieses hinein.
    Dies kann dazu führen, dass ComboFix sich aufhängt.
  • Schließe alle laufenden Programme. Gehe sicher das ComboFix ungehindert arbeiten kann.
  • Mache nichts am PC solange ComboFix läuft.
http://i266.photobucket.com/albums/i.../CFScriptB.gif
  • In Bezug auf obiges Bild, ziehe CFScript.txt in die ComboFix.exe
  • Wenn ComboFix fertig ist, wird es ein Log erstellen, C:\ComboFix.txt. Bitte füge es hier als Antwort ein.
Falls im Skript die Anweisung Suspect:: oder Collect:: enthalten ist, wird eine Message-Box erscheinen, nachdem Combofix fertig ist. Klicke OK und folge den Aufforderungen/Anweisungen, um die Dateien hochzuladen.

Juker 10.04.2012 11:06

Liste der Anhänge anzeigen (Anzahl: 1)
Das Log kann ich leider weder anhängen noch hier direkt posten, da es zu lange ist.

Des Weiteren gab es während des Prozesses einen kleinen Fehler, ich habs mal als Bild angehangen :)

Psychotic 10.04.2012 12:01

Log zippen und anhängen!

Anleitung

Juker 10.04.2012 12:10

Ay ay Captain!

Psychotic 10.04.2012 12:40

ah prima! :)

Dann wären wir durch! :daumenhoc

Lass uns nun ein wenig aufräumen:


ComboFix

Bitte vor der folgenden Aktion wieder temporär Antivirus-Programm, evtl. vorhandenes Skript-Blocking und Anti-Malware Programme deaktivieren.

Windows-Taste + R drücke. Kopiere nun folgende Zeile in die Kommandozeile und klicke OK.
Code:

Combofix /Uninstall
http://larusso.trojaner-board.de/Images/CFuninstall.jpg

Damit wird Combofix komplett entfernt und der Cache der Systemwiederherstellung geleert, damit auch aus dieser die Schädlinge verschwinden.

Nun die eben deaktivierten Programme wieder aktivieren.



Hier noch ein paar Tipps zur Absicherung deines Systems.

Aktualität

Ich kann garnicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
  • Bitte überprüfe ob dein System Windows Updates automatisch herunter lädt
  • Windows Updates
    • Windows XP: Start --> Systemsteuerung --> Doppelklick auf Automatische Updates
    • Windows Vista / 7: Start --> Systemsteuerung --> System und Sicherheit --> Automatische Updates aktivieren oder deaktivieren
  • Gehe sicher das die automatischen Updates aktiviert sind.
  • Software Updates
    Installierte Software kann ebenfalls Sicherheitslücken haben, welche Malware nutzen kann, um dein System zu infizieren.
    Um deine Installierte Software up to date zu halten, empfehle ich dir Secunia Online Software.
Antviren-Software
  • Gehe sicher immer eine Antiviren-Software installiert zu haben und dass diese auch up to date ist. Auch der beste Virenscanner ist sinnlos, wenn er nicht aktuell ist!
    Eine Auswahl kostenloser Antivirenprogramme:
Zusätzlicher Schutz
  • MalwareBytes Anti Malware
    Dies ist eines der besten Anti-Malware Tools auf dem Markt. Es ist ein On- Demond Scan Tool welches viele aktuelle Malware erkennt und auch entfernt.
    Update das Tool und lass es einmal in der Woche laufen. Die Kaufversion biete zudem noch einen Hintergrundwächter.
    Ein Tutorial zur Verwendung findest Du hier.
Sicheres Browsen
  • SpywareBlaster
    Eine kurze Einführung findest du Hier
  • MVPs hosts file
    Ein Tutorial findest Du hier. Leider habe ich bis jetzt kein deutschsprachiges gefunden.
  • WOT (Web of trust)
    Dieses AddOn warnt Dich bevor Du eine als schädlich gemeldete Seite besuchst.
Alternative Browser
Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
  • Opera
  • Mozilla Firefox.
    • Hinweis: Für diesen Browser habe ich hier ein paar nützliche Add Ons
    • NoScript
      Dieses AddOn blockt JavaScript, Java and Flash und andere Plugins. Sie werden nur dann ausgeführt wenn Du es bestätigst.
    • AdblockPlus
      Dieses AddOn blockt die meisten Werbung von selbst. Ein Rechtsklick auf den Banner, um diesen zu AdBlockPlus hinzuzufügen, reicht und dieser wird nicht mehr geladen.
      Es spart ausserdem Downloadkapazität.
Performance
Bereinige regelmäßig deine Temp Files. Ich empfehle hierzu TFC
Halte dich fern von jedlichen Registry Cleanern.
Diese Schaden deinem System mehr als sie helfen. Hier ein paar ( englishe ) Links
Miekemoes Blogspot ( MVP )
Bill Castner ( MVP )

Don'ts
  • Klicke nicht auf alles nur weil es Dich dazu auffordert und schön bunt ist.
  • verwende keine peer to peer oder Filesharing Software (Emule, uTorrent,..)
  • Lass die Finger von Cracks, Keygens, Serials oder anderer illegaler Software.
  • Sei mißtrauisch in sozialen Netzwerken (z.B. MeinVZ, Facebook, etc) - auch, wenn Nachrichten/Einträge scheinbar von einem deiner Freunde stammen, bedeutet das noch lange nicht, dass sie unschädlich sind (Malware kann seinen Rechner verseucht haben).
  • Öffne keine Anhänge von Dir nicht bekannten Emails. Achte vor allem auf die Dateiendung wie zb deinFoto.jpg.exe
Nun bleibt mir nur noch dir viel Spass beim sicheren Surfen zu wünschen.




Wenn du dann mit dem einen Rechner fertig bist, gib Bescheid und wir beginnen mit dem zweiten! ;)

Juker 10.04.2012 13:31

Alles getan, habe Avira deinstalliert und nun AVG und auch sonst auch alle Datein heruntergeladen und installiert. Danke für die vielen Tips, damit ich mein System sicher halten kann :):daumenhoc

Was nun?

Psychotic 10.04.2012 13:36

Ist dein anderer Rechner ein 32- oder 64bit-System?

Juker 10.04.2012 13:41

Ein (32) Windows Vista Home System

Psychotic 10.04.2012 13:52

Schritt 1: defogger


Downloade Dir bitte defogger von jpshortstuff auf Deinem Desktop.
  • Starte das Tool mit Doppelklick.
    Vista und Win7 User mit Rechtsklick "als Administrator starten".
  • Klicke nun auf den Disable Button um die Treiber gewisser Emulatoren zu deaktivieren.
  • Wenn der Scan beendet wurde ( Finished ), klicke auf OK.
  • Defogger fordert gegebenfalls zum Neustart auf. Bestätige dies mit OK.
Sollte Defogger eine Fehlermeldung ausgeben, poste bitte die defogger_disable Log von deinem Desktop.
Klicke den Re-enable Button nicht ohne Anweisung.


Schritt 2: DDS


Downloade dir bitte dds ( von sUBs ) von einem der folgenden Downloadspiegel und speichere die Datei auf deinem Desktop. dds.com dds.scr dds.pif
  • Schließe alle laufenden Programme.
  • Starte DDS mit Doppelklick.
  • Es wird 2 Logfiles erstellen.
    • dds.txt
    • attach.txt
  • Speichere beide Logfiles auf deinem Desktop
  • Poste beide Logfiles hier.



Schritt 3: GMER


Bitte
  • alle anderen Scanner gegen Viren, Spyware, usw. deaktivieren,
  • keine bestehende Verbindung zu einem Netzwerk/Internet (WLAN nicht vergessen),
  • nichts am Rechner arbeiten,
  • nach jedem Scan der Rechner neu gestarten.
Gmer scannen lassen
  • Lade Dir Gmer von dieser Seite herunter (auf den Button Download EXE drücken) und das Programm auf dem Desktop speichern.
  • Alle anderen Programme sollen geschlossen sein.
  • Starte gmer.exe (Programm hat einen willkürlichen Programm-Namen). Vista und Win7 User mit Rechtsklick und als Administrator starten.
  • Sollte sich ein Fenster mit folgender Warnung öffnen:
    WARNING !!! GMER has found system modification, which might have been caused by ROOTKIT activity. Do you want to fully scan your system ?
    Unbedingt auf "No" klicken.
  • Entferne rechts den Haken bei:
    • IAT/EAT
    • Alle Festplatten ausser die Systemplatte (normalerweise ist nur C:\ angehackt)
    • Show all (sollte abgehackt sein)
  • Starte den Scan mit "Scan". Mache nichts am Computer während der Scan läuft.
  • Wenn der Scan fertig ist klicke auf Save und speichere die Logfile unter Gmer.txt auf deinem Desktop. Mit "Ok" wird GMER beendet.
Antiviren-Programm und sonstige Scanner wieder einschalten, bevor Du ins Netz gehst!

Juker 10.04.2012 15:42

Vorweg kurz, kann ich mit dem anderen Computer nun wieder Online-Banking und Online-Einkäufe tätigen?

defogger:

Code:

defogger_disable by jpshortstuff (23.02.10.1)
Log created at 15:32 on 10/04/2012 (Allgemein)

Checking for autostart values...
HKCU\~\Run values retrieved.
HKLM\~\Run values retrieved.

Checking for services/drivers...


-=E.O.F=-


DDS:
[CODE].DDS Logfile:DDS Logfile:
Code:

DDS (Ver_2011-08-26.01) - NTFSx86
Internet Explorer: 9.0.8112.16421
Run by Allgemein at 15:32:59 on 2012-04-10
Microsoft® Windows Vista™ Home Premium  6.0.6002.2.1252.49.1031.18.3197.2048 [GMT 2:00]
.
AV: Avira Desktop *Enabled/Outdated* {F67B4DE5-C0B4-6C3F-0EFF-6C83BD5D0C2C}
SP: Avira Desktop *Enabled/Outdated* {4D1AAC01-E68E-63B1-344F-57F1C6DA4691}
SP: Windows Defender *Disabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
.
============== Running Processes ===============
.
C:\Windows\system32\wininit.exe
C:\Windows\system32\lsm.exe
C:\Windows\system32\svchost.exe -k DcomLaunch
D:\Software\Avira\AntiVir Desktop\avguard.exe
D:\Software\Avira\AntiVir Desktop\avshadow.exe
C:\Windows\system32\svchost.exe -k rpcss
C:\Windows\system32\Ati2evxx.exe
C:\Windows\System32\svchost.exe -k LocalServiceNetworkRestricted
C:\Windows\System32\svchost.exe -k LocalSystemNetworkRestricted
C:\Windows\system32\svchost.exe -k netsvcs
C:\Windows\system32\svchost.exe -k GPSvcGroup
C:\Windows\system32\SLsvc.exe
C:\Windows\system32\svchost.exe -k LocalService
C:\Windows\system32\svchost.exe -k NetworkService
C:\Windows\system32\Ati2evxx.exe
C:\Windows\System32\spoolsv.exe
D:\Software\Avira\AntiVir Desktop\sched.exe
C:\Windows\system32\svchost.exe -k LocalServiceNoNetwork
C:\Windows\system32\agrsmsvc.exe
C:\Program Files\Acer\Empowering Technology\eDataSecurity\x86\eDSService.exe
C:\Program Files\Acer\Empowering Technology\Service\ETService.exe
C:\Acer\Mobility Center\MobilityService.exe
C:\Program Files\NewTech Infosystems\NTI Backup Now 5\SchedulerSvc.exe
C:\Windows\system32\svchost.exe -k NetworkServiceNetworkRestricted
C:\Windows\system32\svchost.exe -k imgsvc
C:\Windows\System32\svchost.exe -k WerSvcGroup
C:\Windows\system32\SearchIndexer.exe
C:\Windows\system32\wbem\wmiprvse.exe
C:\Windows\system32\taskeng.exe
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Windows\RtHDVCpl.exe
C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe
C:\Program Files\Acer\Empowering Technology\ePower\ePower_DMC.exe
C:\Program Files\Acer\Empowering Technology\eDataSecurity\x86\eDSLoader.exe
C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe
C:\Program Files\Acer\Empowering Technology\eAudio\eAudio.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Windows\PLFSetI.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
C:\Program Files\Launch Manager\QtZgAcer.EXE
D:\Software\Avira\AntiVir Desktop\avgnt.exe
C:\Users\ALLGEM~1\AppData\Local\Temp\RtkBtMnt.exe
C:\Windows\system32\wbem\unsecapp.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CCC.exe
C:\Windows\system32\svchost.exe -k LocalServiceAndNoImpersonation
C:\Program Files\Synaptics\SynTP\SynTPHelper.exe
C:\Windows\system32\wuauclt.exe
C:\Program Files\Acer\Empowering Technology\NotificationCenter\Framework.NotificationCenter.exe
C:\Windows\System32\wsqmcons.exe
C:\Windows\system32\conime.exe
C:\Windows\system32\SearchProtocolHost.exe
C:\Windows\system32\SearchFilterHost.exe
C:\Windows\system32\DllHost.exe
C:\Windows\system32\DllHost.exe
C:\Windows\system32\wbem\wmiprvse.exe
.
============== Pseudo HJT Report ===============
.
uStart Page = hxxp://homepage.acer.com/rdr.aspx?b=ACAW&l=0407&s=2&o=vp32&d=0412&m=aspire_6530g
uDefault_Page_URL = hxxp://homepage.acer.com/rdr.aspx?b=ACAW&l=0407&s=2&o=vp32&d=0412&m=aspire_6530g
mStart Page = hxxp://homepage.acer.com/rdr.aspx?b=ACAW&l=0407&s=2&o=vp32&d=0412&m=aspire_6530g
mDefault_Page_URL = hxxp://homepage.acer.com/rdr.aspx?b=ACAW&l=0407&s=2&o=vp32&d=0412&m=aspire_6530g
BHO: Adobe PDF Link Helper: {18df081c-e8ad-4283-a596-fa578c2ebdc3} - c:\program files\common files\adobe\acrobat\activex\AcroIEHelperShim.dll
BHO: ShowBarObj Class: {83a2f9b1-01a2-4aa5-87d1-45b6b8505e96} - c:\program files\acer\empowering technology\edatasecurity\x86\ActiveToolBand.dll
BHO: Partner BHO Class: {83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4} - c:\programdata\partner\partner.dll
BHO: Google Toolbar Helper: {aa58ed58-01dd-4d91-8333-cf10577473f7} - c:\program files\google\google toolbar\GoogleToolbar_32.dll
BHO: Google Toolbar Notifier BHO: {af69de43-7d58-4638-b6fa-ce66b5ad205d} - c:\program files\google\googletoolbarnotifier\5.2.4204.1700\swg.dll
BHO: Google Dictionary Compression sdch: {c84d72fe-e17d-4195-bb24-76c02e2e7c4e} - c:\program files\google\google toolbar\component\fastsearch_B7C5AC242193BB3E.dll
TB: Acer eDataSecurity Management: {5cbe3b7c-1e47-477e-a7dd-396db0476e29} - c:\program files\acer\empowering technology\edatasecurity\x86\eDStoolbar.dll
TB: Google Toolbar: {2318c2b1-4965-11d4-9b18-009027a5cd4f} - c:\program files\google\google toolbar\GoogleToolbar_32.dll
uRun: [ProductReg] "c:\program files\acer\wr_popup\ProductReg.exe"
mRun: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
mRun: [RtHDVCpl] RtHDVCpl.exe
mRun: [Google Desktop Search] "c:\program files\google\google desktop search\GoogleDesktop.exe" /startup
mRun: [ePower_DMC] c:\program files\acer\empowering technology\epower\ePower_DMC.exe
mRun: [eDataSecurity Loader] c:\program files\acer\empowering technology\edatasecurity\x86\eDSloader.exe
mRun: [eAudio] "c:\program files\acer\empowering technology\eaudio\eAudio.exe"
mRun: [Adobe Reader Speed Launcher] "c:\program files\adobe\reader 9.0\reader\Reader_sl.exe"
mRun: [StartCCC] "c:\program files\ati technologies\ati.ace\core-static\CLIStart.exe" MSRun
mRun: [Skytel] Skytel.exe
mRun: [SynTPEnh] c:\program files\synaptics\syntp\SynTPEnh.exe
mRun: [PLFSetI] c:\windows\PLFSetI.exe
mRun: [LManager] c:\progra~1\launch~1\QtZgAcer.EXE
mRun: [eRecoveryService]
mRun: [avgnt] "d:\software\avira\antivir desktop\avgnt.exe" /min
mPolicies-explorer: BindDirectlyToPropertySetStorage = 0 (0x0)
mPolicies-system: EnableUIADesktopToggle = 0 (0x0)
IE: {2670000A-7350-4f3c-8081-5663EE0C6C49} - {48E73304-E1D6-4330-914C-F5F514E3486C} - c:\progra~1\micros~2\office12\ONBttnIE.dll
IE: {92780B25-18CC-41C8-B9BE-3C9C571A8263} - {FF059E31-CC5A-4E2E-BF3B-96E929D65503} - c:\progra~1\micros~2\office12\REFIEBAR.DLL
TCP: DhcpNameServer = 192.168.178.1
TCP: Interfaces\{393756DE-4BB7-4A1B-B8A1-526F8B4239EB} : DhcpNameServer = 192.168.178.1
AppInit_DLLs: c:\progra~1\google\google~1\GOEC62~1.DLL
.
================= FIREFOX ===================
.
FF - ProfilePath - c:\users\allgemein\appdata\roaming\mozilla\firefox\profiles\wb4ni2t9.default\
FF - prefs.js: network.proxy.type - 0
.
============= SERVICES / DRIVERS ===============
.
R1 avkmgr;avkmgr;c:\windows\system32\drivers\avkmgr.sys [2012-4-4 36000]
R2 AntiVirSchedulerService;Avira Planer;d:\software\avira\antivir desktop\sched.exe [2012-4-4 86224]
R2 AntiVirService;Avira Echtzeit Scanner;d:\software\avira\antivir desktop\avguard.exe [2012-4-4 110032]
R2 avgntflt;avgntflt;c:\windows\system32\drivers\avgntflt.sys [2012-4-4 74640]
R2 ETService;Empowering Technology Service;c:\program files\acer\empowering technology\service\ETService.exe [2009-1-15 24576]
R2 FontCache;Windows-Dienst für Schriftartencache;c:\windows\system32\svchost.exe -k LocalServiceAndNoImpersonation [2008-1-21 21504]
R2 NTISchedulerSvc;NTI Backup Now 5 Scheduler Service;c:\program files\newtech infosystems\nti backup now 5\SchedulerSvc.exe [2008-9-23 144632]
R3 usbfilter;AMD USB Filter Driver;c:\windows\system32\drivers\usbfilter.sys [2009-1-15 22072]
R3 winbondcir;Winbond IR Transceiver;c:\windows\system32\drivers\winbondcir.sys [2007-3-28 43008]
S3 GoogleDesktopManager-092308-165331;Google Desktop Manager 5.8.809.23506;c:\program files\google\google desktop search\GoogleDesktop.exe [2009-1-15 30192]
S3 NTIBackupSvc;NTI Backup Now 5 Backup Service;c:\program files\newtech infosystems\nti backup now 5\BackupSvc.exe [2008-9-23 50424]
S3 Partner Service;Partner Service;c:\programdata\partner\partner.exe [2012-4-4 110576]
.
=============== Created Last 30 ================
.
2012-04-10 09:15:02        --------        d-----w-        c:\program files\Windows Portable Devices
2012-04-08 21:34:19        --------        d-----w-        c:\program files\ESET
2012-04-08 21:30:59        876032        ----a-w-        c:\windows\system32\XpsPrint.dll
2012-04-08 21:30:58        1068544        ----a-w-        c:\windows\system32\DWrite.dll
2012-04-08 21:30:57        683008        ----a-w-        c:\windows\system32\d2d1.dll
2012-04-08 21:30:57        219648        ----a-w-        c:\windows\system32\d3d10_1core.dll
2012-04-08 21:30:57        160768        ----a-w-        c:\windows\system32\d3d10_1.dll
2012-04-08 21:30:57        1172480        ----a-w-        c:\windows\system32\d3d10warp.dll
2012-04-08 21:17:59        1181696        ----a-w-        c:\windows\system32\WsmSvc.dll
2012-04-07 14:06:46        98816        ----a-w-        c:\windows\system32\mfps.dll
2012-04-07 14:02:30        99176        ----a-w-        c:\windows\system32\PresentationHostProxy.dll
2012-04-07 14:02:30        49472        ----a-w-        c:\windows\system32\netfxperf.dll
2012-04-07 14:02:30        297808        ----a-w-        c:\windows\system32\mscoree.dll
2012-04-07 14:02:30        295264        ----a-w-        c:\windows\system32\PresentationHost.exe
2012-04-07 14:02:30        1130824        ----a-w-        c:\windows\system32\dfshim.dll
2012-04-07 14:00:25        293376        ----a-w-        c:\windows\system32\browserchoice.exe
2012-04-07 13:56:26        24064        ----a-w-        c:\windows\system32\nshhttp.dll
2012-04-07 13:56:24        411648        ----a-w-        c:\windows\system32\drivers\http.sys
2012-04-07 13:56:24        30720        ----a-w-        c:\windows\system32\httpapi.dll
2012-04-06 19:39:50        105984        ----a-w-        c:\windows\system32\netiohlp.dll
2012-04-06 19:37:57        160256        ----a-w-        c:\windows\system32\wkssvc.dll
2012-04-06 19:36:49        36864        ----a-w-        c:\windows\system32\rtutils.dll
2012-04-06 19:35:56        30720        ----a-w-        c:\windows\system32\drivers\tcpipreg.sys
2012-04-06 19:34:57        2048        ----a-w-        c:\windows\system32\tzres.dll
2012-04-06 19:33:54        531968        ----a-w-        c:\windows\system32\comctl32.dll
2012-04-06 19:09:08        172032        ----a-w-        c:\windows\system32\wintrust.dll
2012-04-04 19:51:53        --------        d-----w-        c:\users\allgemein\appdata\roaming\Avira
2012-04-04 19:50:29        98304        ----a-w-        c:\windows\system32\cabview.dll
2012-04-04 19:50:17        613376        ----a-w-        c:\windows\system32\rdpencom.dll
2012-04-04 19:50:17        180736        ----a-w-        c:\windows\system32\drivers\rdpwd.sys
2012-04-04 19:46:17        74640        ----a-w-        c:\windows\system32\drivers\avgntflt.sys
2012-04-04 19:46:17        36000        ----a-w-        c:\windows\system32\drivers\avkmgr.sys
2012-04-04 19:46:16        --------        d-----w-        c:\programdata\Avira
2012-04-04 19:22:28        --------        d-----w-        c:\windows\system32\eu-ES
2012-04-04 19:22:28        --------        d-----w-        c:\windows\system32\ca-ES
2012-04-04 19:22:26        --------        d-----w-        c:\windows\system32\vi-VN
2012-04-04 19:22:02        --------        d-----w-        c:\users\allgemein\appdata\local\Mozilla
2012-04-04 19:17:01        --------        d-----w-        c:\windows\system32\SPReview
2012-04-04 19:04:32        928768        ----a-w-        c:\windows\system32\scavenge.dll
2012-04-04 19:04:17        57856        ----a-w-        c:\windows\system32\compcln.exe
2012-04-04 19:02:57        93696        ----a-w-        c:\windows\system32\eappgnui.dll
2012-04-04 18:59:28        --------        d-----w-        c:\windows\system32\EventProviders
2012-04-04 18:57:41        2421760        ----a-w-        c:\windows\system32\wucltux.dll
2012-04-04 18:57:29        87552        ----a-w-        c:\windows\system32\wudriver.dll
2012-04-04 18:57:20        33792        ----a-w-        c:\windows\system32\wuapp.exe
2012-04-04 18:57:20        171608        ----a-w-        c:\windows\system32\wuwebv.dll
2012-04-04 15:21:15        36909056        ----a-w-        c:\windows\system32\acer.scr
2012-04-04 15:21:15        14033923        ----a-w-        c:\windows\system32\acer.exe
2012-04-04 15:21:12        --------        d-----w-        c:\program files\Acer Incorporated
2012-04-04 15:20:58        --------        d-----w-        c:\windows\ACER
2012-04-04 15:19:08        44544        ----a-w-        c:\windows\system32\msxml4a.dll
2012-04-04 15:11:02        --------        d-----w-        C:\CLSetup
2012-04-04 14:55:14        --------        d-----w-        c:\program files\Acer Inc
2012-04-04 14:53:49        --------        d-----w-        c:\program files\Launch Manager
2012-04-04 14:53:23        626688        ----a-w-        c:\windows\Image.dll
2012-04-04 14:53:23        4838        ----a-w-        c:\windows\Suyin.reg
2012-04-04 14:53:23        262144        ----a-w-        c:\windows\Acer Crystal Eye webcam.EXE
2012-04-04 14:53:23        200704        ----a-w-        c:\windows\PLFSetI.exe
2012-04-04 14:52:41        --------        d-----w-        c:\program files\Synaptics
2012-04-04 14:52:11        --------        d-----w-        c:\users\allgemein\appdata\local\Google
2012-04-04 14:51:44        --------        d-----w-        c:\users\allgemein\appdata\local\ATI
2012-04-04 14:51:02        --------        d-sh--w-        C:\$RECYCLE.BIN
2012-04-04 14:50:12        --------        d-----w-        c:\users\allgemein\appdata\local\VirtualStore
2012-04-04 14:49:16        --------        d-----w-        c:\programdata\Partner
2012-04-04 14:43:23        --------        d-sh--we        C:\Programme
2012-04-04 14:43:23        --------        d-sh--we        c:\programdata\Vorlagen
2012-04-04 14:43:23        --------        d-sh--we        c:\programdata\Startmenü
2012-04-04 14:43:23        --------        d-sh--we        c:\programdata\Favoriten
2012-04-04 14:43:23        --------        d-sh--we        c:\programdata\Dokumente
2012-04-04 14:43:23        --------        d-sh--we        c:\programdata\Anwendungsdaten
2012-04-04 14:43:23        --------        d-sh--we        c:\program files\Gemeinsame Dateien
2012-04-04 14:43:23        --------        d-sh--we        C:\Dokumente und Einstellungen
2012-04-04 14:26:09        965664        ----a-w-        c:\windows\system32\RHDMIExt.dll
2012-04-04 14:26:09        2510368        ----a-w-        c:\windows\system32\RtkHDMI.dll
2012-04-04 14:26:09        155808        ----a-w-        c:\windows\system32\drivers\RtHDMIV.sys
2012-04-04 14:22:54        --------        d-----w-        c:\program files\ATI Technologies
2012-04-04 14:22:41        0        ----a-w-        c:\windows\ativpsrm.bin
2012-04-04 14:22:06        --------        d-----w-        c:\program files\ATI
.
==================== Find3M  ====================
.
2012-04-07 14:06:46        979456        ----a-w-        c:\windows\system32\MFH264Dec.dll
2012-04-04 14:26:10        319456        ----a-w-        c:\windows\DIFxAPI.dll
2012-02-02 15:16:25        2044416        ----a-w-        c:\windows\system32\win32k.sys
.
============= FINISH: 15:33:48,35 ===============

--- --- ---




Attach:
Code:

.
UNLESS SPECIFICALLY INSTRUCTED, DO NOT POST THIS LOG.
IF REQUESTED, ZIP IT UP & ATTACH IT
.
DDS (Ver_2011-08-26.01)
.
Microsoft® Windows Vista™ Home Premium
Boot Device: \Device\HarddiskVolume2
Install Date: 04.04.2012 16:28:58
System Uptime: 10.04.2012 15:16:56 (0 hours ago)
.
Motherboard: Acer, Inc. |  | Mantasta       
Processor: AMD Turion(tm) X2 Dual-Core Mobile RM-72 | Socket S1G2 | 1050/200mhz
.
==== Disk Partitions =========================
.
C: is FIXED (NTFS) - 63 GiB total, 34,493 GiB free.
D: is FIXED (NTFS) - 219 GiB total, 218,756 GiB free.
E: is CDROM ()
F: is FIXED (FAT32) - 931 GiB total, 856,014 GiB free.
.
==== Disabled Device Manager Items =============
.
==== System Restore Points ===================
.
RP135: 04.04.2012 20:57:09 - Windows Update
RP134: 04.04.2012 21:00:38 - Windows Vista™ Service Pack 2
RP136: 06.04.2012 21:08:56 - Windows Update
RP137: 07.04.2012 11:21:50 - Windows Update
RP138: 08.04.2012 23:17:31 - Windows Update
RP139: 09.04.2012 22:29:16 - Windows Update
RP140: 10.04.2012 11:22:19 - Windows Update
.
==== Installed Programs ======================
.
2007 Microsoft Office Suite Service Pack 1 (SP1)
Acer Crystal Eye Webcam 2.0.8.3
Acer eAudio Management
Acer eDataSecurity Management
Acer Empowering Technology
Acer ePower Management
Acer eRecovery Management
Acer eSettings Management
Acer GridVista
Acer Mobility Center Plug-In
Acer Product Registration
Acer ScreenSaver
Adobe Flash Player ActiveX
Adobe Reader 9 - Deutsch
Agere Systems HDA Modem
AMD USB Audio Driver Filter
Atheros Communications Inc.(R) AR8121/AR8113/AR8114 Gigabit/Fast Ethernet Driver
ATI Catalyst Install Manager
Avira Free Antivirus
Catalyst Control Center - Branding
Catalyst Control Center Core Implementation
Catalyst Control Center Graphics Full Existing
Catalyst Control Center Graphics Full New
Catalyst Control Center Graphics Light
Catalyst Control Center Localization Czech
Catalyst Control Center Localization Danish
ccc-core-static
CCC Help Chinese Standard
CCC Help Chinese Traditional
CCC Help Czech
CCC Help Danish
CCC Help Dutch
CCC Help English
CCC Help Finnish
CCC Help French
CCC Help German
CCC Help Greek
CCC Help Hungarian
CCC Help Italian
CCC Help Japanese
CCC Help Korean
CCC Help Norwegian
CCC Help Polish
CCC Help Portuguese
CCC Help Russian
CCC Help Spanish
CCC Help Swedish
CCC Help Thai
CCC Help Turkish
ESET Online Scanner v3
Google Desktop
Google Toolbar for Internet Explorer
Hotfix for Microsoft .NET Framework 3.5 SP1 (KB953595)
Hotfix for Microsoft .NET Framework 3.5 SP1 (KB958484)
Launch Manager
Microsoft .NET Framework 3.5 Language Pack SP1 - DEU
Microsoft .NET Framework 3.5 SP1
Microsoft Application Error Reporting
Microsoft Office Excel MUI (German) 2007
Microsoft Office Home and Student 2007
Microsoft Office OneNote MUI (German) 2007
Microsoft Office PowerPoint MUI (German) 2007
Microsoft Office Proof (English) 2007
Microsoft Office Proof (French) 2007
Microsoft Office Proof (German) 2007
Microsoft Office Proof (Italian) 2007
Microsoft Office Proofing (German) 2007
Microsoft Office Shared MUI (German) 2007
Microsoft Office Suite Activation Assistant
Microsoft Office Word MUI (German) 2007
Microsoft Visual C++ 2005 Redistributable
Microsoft Visual C++ 2010  x86 Redistributable - 10.0.40219
Microsoft Works
Mozilla Firefox 11.0 (x86 de)
MSXML 4.0 SP2 (KB954430)
MSXML 4.0 SP2 (KB973688)
NTI Backup Now 5
NTI Backup Now Standard
NTI Media Maker 8
Realtek High Definition Audio Driver
Realtek USB 2.0 Card Reader
Security Update for Microsoft .NET Framework 3.5 SP1 (KB2416473)
Synaptics Pointing Device Driver
Update for Microsoft .NET Framework 3.5 SP1 (KB963707)
Update for Office 2007 (KB946691)
Winbond CIR Device Drivers
.
==== End Of File ===========================



GMER:

Code:

GMER 1.0.15.15641 - hxxp://www.gmer.net
Rootkit scan 2012-04-10 16:31:55
Windows 6.0.6002 Service Pack 2 Harddisk0\DR0 -> \Device\0000005d ST932032 rev.0303
Running: cyssmhql.exe; Driver: C:\Users\ALLGEM~1\AppData\Local\Temp\fgtdapow.sys


---- System - GMER 1.0.15 ----

SSDT            8EC31396                                                                    ZwCreateSection
SSDT            8EC313A0                                                                    ZwRequestWaitReplyPort
SSDT            8EC3139B                                                                    ZwSetContextThread
SSDT            8EC313A5                                                                    ZwSetSecurityObject
SSDT            8EC313AA                                                                    ZwSystemDebugControl
SSDT            8EC31337                                                                    ZwTerminateProcess

---- Kernel code sections - GMER 1.0.15 ----

.text          ntkrnlpa.exe!KeSetEvent + 215                                              822AE998 4 Bytes  [96, 13, C3, 8E]
.text          ntkrnlpa.exe!KeSetEvent + 539                                              822AECBC 4 Bytes  [A0, 13, C3, 8E]
.text          ntkrnlpa.exe!KeSetEvent + 56D                                              822AECF0 4 Bytes  [9B, 13, C3, 8E]
.text          ntkrnlpa.exe!KeSetEvent + 5D1                                              822AED54 4 Bytes  [A5, 13, C3, 8E]
.text          ntkrnlpa.exe!KeSetEvent + 619                                              822AED9C 4 Bytes  [AA, 13, C3, 8E]
.text          ...                                                                       
.text          C:\Windows\system32\DRIVERS\atikmdag.sys                                    section is writeable [0x8E204000, 0x23100A, 0xE8000020]
?              C:\Users\ALLGEM~1\AppData\Local\Temp\mbr.sys                                Das System kann die angegebene Datei nicht finden. !

---- User code sections - GMER 1.0.15 ----

.text          C:\Windows\Explorer.EXE[3468] SHELL32.dll!SHGetFolderPathAndSubDirW + 81C5  7604B37C 4 Bytes  [00, 26, 00, 10] {ADD [ESI], AH; ADD [EAX], DL}
.text          C:\Windows\Explorer.EXE[3468] SHELL32.dll!ShellExecuteExW + 18B7            7607DA0C 4 Bytes  [10, 1B, 00, 10] {ADC [EBX], BL; ADD [EAX], DL}

---- Devices - GMER 1.0.15 ----

AttachedDevice  \Driver\kbdclass \Device\KeyboardClass0                                    Wdf01000.sys (WDF Dynamic/Microsoft Corporation)
AttachedDevice  \Driver\kbdclass \Device\KeyboardClass1                                    Wdf01000.sys (WDF Dynamic/Microsoft Corporation)
AttachedDevice  \FileSystem\fastfat \Fat                                                    fltmgr.sys (Microsoft Dateisystem-Filter-Manager/Microsoft Corporation)

---- EOF - GMER 1.0.15 ----


Psychotic 10.04.2012 23:05

Kannst du mit beiden machen - aktualisiere auf dem zweiten Rechner noch den

Adobe Reader


Dein Adobe Reader ist veraltet. Da einige Schädlinge die Schwachstellen in veralteten Versionen nutzen, werden wir sie aktualisieren.

  • Lade dir den aktuellen Adobe Reader von hier herunter. Wichtig: Entferne den Haken für optionale Software (z.B. Google Chrome), der auf der Seite angezeigt wird, bevor du auf "Jetzt herunterladen" klickst.
  • Starte die Installation und folge den Anweisungen auf dem Bildschirm.
  • Drücke die Windows- und die R-Taste, gib im folgenden Fenster appwiz.cpl ein und klicke auf OK.
  • Suche und entferne alle älteren Reader-Versionen.


Ansonsten sind wir durch - logfiles sind clean! :daumenhoc

Meine abschließenden Tips gelten natürlich auch für den jetzigen Rechner!

Danke fürs mitarbeiten! :abklatsch:

Juker 10.04.2012 23:36

Wurde denn auch die externe Festplatte durchsucht, wo die abgesicherten Datein drauf waren?
Soll ich denn den Adobe Reader benutzen? Hatte hier mal gelesen, dass dieser sehr unsicher ist und man lieber auf alternative Programme ausweichen soll.

Ansonst::daumenhoc
Super, vielen Dank an dich, find ich echt klasse, dass du mir so bereitwillig geholfen hast. Gibt es denn eine Möglichkeit das Forum mit ein paar Euronen zu unterstützen, damit weiterhin so großartig geholfen werden kann :)

Psychotic 10.04.2012 23:52

Wenn die externe, wie von mir angewiesen, beim vollständigen Scan des ANDEREN Rechners angeschlossen war, dann ja! ;)

Wenn du dir unsicher bist, können wir das auch gerne noch einmal nachholen!

Spenden sind sehr wichtig - sie erhalten uns am Leben und sorgen dafür, dass auch anderen Usern zuverlässig geholfen werden kann!

Hier findest du einige Möglichkeiten! :daumenhoc

Juker 11.04.2012 12:59

Sie war eigentlich angeschlossen aber bei welchem Scan wurde sie denn überprüft? Die haben doch alle nur die windows partition gecheckt oder?
Welche programm soll ich denn benutzen um die externe zu überprüfen? Wäre ja schade um die ganze arbeit, wenn doch irgendwie nicht geklappt hat:)

Psychotic 11.04.2012 21:47

Bevor wir jetzt noch lange rum tun:

Schließe alle externen Speichermedien an den zu prüfenden Computer an und vergewissere dich, dass sie eingeschaltet sind!


Schritt 1: MBAM


Downloade Dir bitte Malwarebytes
  • Installiere das Programm in den vorgegebenen Pfad.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Starte Malwarebytes, klicke auf Aktualisierung --> Suche nach Aktualisierung
  • Wenn das Update beendet wurde, aktiviere Vollständigen Scan durchführen und drücke auf Scannen.(Hinweis: Alle Festplatten anhaken!
  • Wenn der Scan beendet ist, klicke auf Ergebnisse anzeigen.
  • Versichere Dich, dass alle Funde markiert sind und drücke Entferne Auswahl.
  • Poste das Logfile, welches sich in Notepad öffnet, hier in den Thread.
  • Nachträglich kannst du den Bericht unter "Log Dateien" finden.


Schritt 2: ESET




ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset


Juker 12.04.2012 11:20

Beides ergab keine Funde, denke damit ist die Sache geklärt.

Danke nochmals:daumenhoc

Psychotic 12.04.2012 12:19

Zitat:

Zitat von Juker (Beitrag 813038)
Beides ergab keine Funde, denke damit ist die Sache geklärt.

Danke nochmals:daumenhoc

exakt, die hatten wir nämlich schon geprüft, als sie am anderen Rechner angeschlossen war! ;)

Psychotic 12.04.2012 12:20

Schön, dass wir helfen konnten! :abklatsch:


Dieses Thema scheint erledigt und wurde aus meinen Abos gelöscht.
Solltest du das Thema erneut brauchen, schicke mir bitte eine PM.

Jeder andere bitte hier klicken und ein eigenes Thema erstellen!


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:53 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131