Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Desktopsymbole weg + Programme starten nicht mehr (https://www.trojaner-board.de/126428-desktopsymbole-weg-programme-starten-mehr.html)

xCrashx 02.11.2012 17:32

Desktopsymbole weg + Programme starten nicht mehr
 
Hallo zusammen!
Wie die Überschrift schon sagt, waren nach dem morgendlichen Start des PC´s meine Taskleiste und meine Desktopsymbole weg. Die Symbole konnte ich mit dem Taskmanager wieder reaktivieren. Leider kann ich aber keine Programme mehr öffnen, nur Word funktioniert noch. Vom USB-Stick lässt sich auch nichts starten. Hat jemand einen Tip? Ich habe Windows XP. Danke im voraus.

markusg 02.11.2012 17:46

hi
neustart, f8 drücken abgesicherter modus mit netzwerk wählen im betroffenen konto anmelden
Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

activex
netsvcs
msconfig
%SYSTEMDRIVE%\*.
%PROGRAMFILES%\*.exe
%LOCALAPPDATA%\*.exe
%systemroot%\*. /mp /s
C:\Windows\system32\*.tsp
/md5start
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
explorer.exe
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\system32\*.dll /lockedfiles
%USERPROFILE%\*.*
%USERPROFILE%\Local Settings\Temp\*.exe
%USERPROFILE%\Local Settings\Temp\*.dll
%USERPROFILE%\Application Data\*.exe
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems|Windows /rs
CREATERESTOREPOINT

  • Schliesse bitte nun alle Programme. (Wichtig)
  • Klicke nun bitte auf den Quick Scan Button.
  • Kopiere
    nun den Inhalt aus OTL.txt und Extra.txt hier in Deinen Thread

xCrashx 03.11.2012 01:13

Guten Morgen....
die Logs anbei

OTL Logfile:
Code:

OTL Extras logfile created on: 03.11.2012 00:03:22 - Run 1
OTL by OldTimer - Version 3.2.69.0    Folder = I:\Dokumente und Einstellungen\Internet\Desktop
Windows XP Professional Edition Service Pack 2 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 6.0.2900.2180)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
447,48 Mb Total Physical Memory | 236,57 Mb Available Physical Memory | 52,87% Memory free
1,03 Gb Paging File | 0,91 Gb Available in Paging File | 87,86% Paging File free
Paging file location(s): I:\pagefile.sys 672 1344 [binary data]
 
%SystemDrive% = I: | %SystemRoot% = I:\WINDOWS | %ProgramFiles% = I:\Programme
Drive C: | 149,05 Gb Total Space | 117,68 Gb Free Space | 78,95% Space Free | Partition Type: NTFS
Drive I: | 232,88 Gb Total Space | 223,00 Gb Free Space | 95,76% Space Free | Partition Type: NTFS
Drive J: | 29,67 Gb Total Space | 28,21 Gb Free Space | 95,08% Space Free | Partition Type: FAT32
 
Computer Name: YYY-88EE092F3A5 | User Name: Internet | Logged in as Administrator.
Boot Mode: SafeMode with Networking | Scan Mode: All users | Quick Scan
Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days
 
========== Extra Registry (SafeList) ==========
 
 
========== File Associations ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<extension>]
.cpl [@ = cplfile] -- rundll32.exe shell32.dll,Control_RunDLL "%1",%*
.url [@ = InternetShortcut] -- rundll32.exe shdocvw.dll,OpenURL %l
 
[HKEY_USERS\S-1-5-21-725345543-1767777339-2146997909-1003\SOFTWARE\Classes\<extension>]
.html [@ = FirefoxHTML] -- I:\Programme\Mozilla Firefox\firefox.exe (Mozilla Corporation)
 
========== Shell Spawning ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<key>\shell\[command]\command]
batfile [open] -- "%1" %*
cmdfile [open] -- "%1" %*
comfile [open] -- "%1" %*
cplfile [cplopen] -- rundll32.exe shell32.dll,Control_RunDLL "%1",%*
exefile [open] -- "%1" %*
InternetShortcut [open] -- rundll32.exe shdocvw.dll,OpenURL %l
piffile [open] -- "%1" %*
regfile [merge] -- Reg Error: Key error.
scrfile [config] -- "%1"
scrfile [install] -- rundll32.exe desk.cpl,InstallScreenSaver %l
scrfile [open] -- "%1" /S
txtfile [edit] -- Reg Error: Key error.
Unknown [openas] -- %SystemRoot%\system32\rundll32.exe %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1
Directory [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
Folder [open] -- %SystemRoot%\Explorer.exe /idlist,%I,%L (Microsoft Corporation)
Folder [explore] -- %SystemRoot%\Explorer.exe /e,/idlist,%I,%L (Microsoft Corporation)
Drive [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
 
========== Security Center Settings ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
"FirstRunDisabled" = 1
"AntiVirusDisableNotify" = 0
"FirewallDisableNotify" = 0
"UpdatesDisableNotify" = 0
"AntiVirusOverride" = 0
"FirewallOverride" = 0
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\AhnlabAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ComputerAssociatesAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\KasperskyAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SophosAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TinyFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ZoneLabsFirewall]
 
========== System Restore Settings ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore]
"DisableSR" = 0
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Sr]
"Start" = 0
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SrService]
"Start" = 2
 
========== Firewall Settings ==========
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile]
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile]
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List]
"1900:UDP" = 1900:UDP:LocalSubNet:Disabled:@xpsp2res.dll,-22007
"2869:TCP" = 2869:TCP:LocalSubNet:Disabled:@xpsp2res.dll,-22008
 
========== Authorized Applications List ==========
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List]
"%windir%\system32\sessmgr.exe" = %windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019 -- (Microsoft Corporation)
"%windir%\explorer.exe" = %windir%\explorer.exe -- (Microsoft Corporation)
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
"%windir%\system32\sessmgr.exe" = %windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019 -- (Microsoft Corporation)
"I:\Programme\Microsoft Office\Office12\OUTLOOK.EXE" = I:\Programme\Microsoft Office\Office12\OUTLOOK.EXE:*:Enabled:Microsoft Office Outlook -- (Microsoft Corporation)
"%windir%\explorer.exe" = %windir%\explorer.exe -- (Microsoft Corporation)
 
 
========== HKEY_LOCAL_MACHINE Uninstall List ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
"{18455581-E099-4BA8-BC6B-F34B2F06600C}" = Google Toolbar for Internet Explorer
"{2318C2B1-4965-11d4-9B18-009027A5CD4F}" = Google Toolbar for Internet Explorer
"{350C97B3-3D7C-4EE8-BAA9-00BCB3D54227}" = WebFldrs XP
"{56364334-9530-11D2-BFFC-00C04FA329AA}" = Microsoft Works 2000
"{706EA4A8-97B5-4C29-A0F3-0B38C666F0C4}" = QuarkXPress
"{87046747-0738-439B-B8D8-9A10BA1039D6}" = CIB pdf brewer
"{90120000-0010-0407-0000-0000000FF1CE}" = Microsoft Software Update for Web Folders  (German) 12
"{90120000-0015-0407-0000-0000000FF1CE}" = Microsoft Office Access MUI (German) 2007
"{90120000-0016-0407-0000-0000000FF1CE}" = Microsoft Office Excel MUI (German) 2007
"{90120000-0018-0407-0000-0000000FF1CE}" = Microsoft Office PowerPoint MUI (German) 2007
"{90120000-0019-0407-0000-0000000FF1CE}" = Microsoft Office Publisher MUI (German) 2007
"{90120000-001A-0407-0000-0000000FF1CE}" = Microsoft Office Outlook MUI (German) 2007
"{90120000-001B-0407-0000-0000000FF1CE}" = Microsoft Office Word MUI (German) 2007
"{90120000-001F-0407-0000-0000000FF1CE}" = Microsoft Office Proof (German) 2007
"{90120000-001F-0409-0000-0000000FF1CE}" = Microsoft Office Proof (English) 2007
"{90120000-001F-040C-0000-0000000FF1CE}" = Microsoft Office Proof (French) 2007
"{90120000-001F-0410-0000-0000000FF1CE}" = Microsoft Office Proof (Italian) 2007
"{90120000-002C-0407-0000-0000000FF1CE}" = Microsoft Office Proofing (German) 2007
"{90120000-006E-0407-0000-0000000FF1CE}" = Microsoft Office Shared MUI (German) 2007
"{91120000-0031-0000-0000-0000000FF1CE}" = Microsoft Office Professional Hybrid 2007
"{929408E6-D265-4174-805F-81D1D914E2A4}" = QuickTime
"{A92DAB39-4E2C-4304-9AB6-BC44E68B55E2}" = Google Update Helper
"{AC76BA86-7AD7-1031-7B44-AA1000000001}" = Adobe Reader X (10.1.3) - Deutsch
"Adobe Flash Player Plugin" = Adobe Flash Player 11 Plugin
"InstallShield_{929408E6-D265-4174-805F-81D1D914E2A4}" = QuickTime
"Malwarebytes' Anti-Malware_is1" = Malwarebytes Anti-Malware Version 1.65.1.1000
"Mozilla Firefox 16.0.1 (x86 de)" = Mozilla Firefox 16.0.1 (x86 de)
"Mozilla Thunderbird 16.0.1 (x86 de)" = Mozilla Thunderbird 16.0.1 (x86 de)
"MozillaMaintenanceService" = Mozilla Maintenance Service
"PROHYBRIDR" = 2007 Microsoft Office system
 
========== Last 20 Event Log Errors ==========
 
[ Application Events ]
Error - 28.09.2012 17:30:46 | Computer Name = YYY-88EE092F3A5 | Source = MsiInstaller | ID = 10005
Description = Produkt: CIB pdf brewer -- Ausstehende Vorgänge einer vorherigen Installation
 erfordern einen Neustart des Computers. Bitte starten Sie Ihren Computer neu und
 wiederholen Sie im Anschluss die Installation.
 
Error - 28.09.2012 17:31:07 | Computer Name = YYY-88EE092F3A5 | Source = MsiInstaller | ID = 10005
Description = Produkt: CIB pdf brewer -- Ausstehende Vorgänge einer vorherigen Installation
 erfordern einen Neustart des Computers. Bitte starten Sie Ihren Computer neu und
 wiederholen Sie im Anschluss die Installation.
 
Error - 30.09.2012 06:02:57 | Computer Name = YYY-88EE092F3A5 | Source = MsiInstaller | ID = 1013
Description = Product: QuarkXPress -- This installation cannot be run by directly
 launching the MSI package. You must run setup.exe.
 
Error - 22.10.2012 08:58:17 | Computer Name = YYY-88EE092F3A5 | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung iexplore.exe, Version 6.0.2900.2180, fehlgeschlagenes
 Modul , Version 0.0.0.0, Fehleradresse 0x00000000.
 
Error - 25.10.2012 09:44:51 | Computer Name = YYY-88EE092F3A5 | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung , Version 0.0.0.0, fehlgeschlagenes Modul
 unknown, Version 0.0.0.0, Fehleradresse 0x00000000.
 
Error - 02.11.2012 15:41:01 | Computer Name = YYY-88EE092F3A5 | Source = Microsoft Office 12 | ID = 2000
Description = Accepted Safe Mode action : Microsoft Office Publisher.
 
Error - 02.11.2012 16:07:21 | Computer Name = YYY-88EE092F3A5 | Source = Microsoft Office 12 | ID = 5000
Description = EventType offdiag12, P1 f84666e6-73a9-4f69-bbfb-3ca9f586aae4f05f2111-dfd7-4a4c-8b00-c3caebac3ad7,
 P2 NIL, P3 NIL, P4 NIL, P5 NIL, P6 NIL, P7 NIL, P8 NIL, P9 NIL, P10 NIL.
 
[ OSession Events ]
Error - 08.08.2012 05:58:37 | Computer Name = YYY-88EE092F3A5 | Source = Microsoft Office 12 Sessions | ID = 7001
Description = ID: 0, Application Name: Microsoft Office Word, Application Version:
 12.0.4518.1014, Microsoft Office Version: 12.0.4518.1014. This session lasted 660020
 seconds with 4860 seconds of active time.  This session ended with a crash.
 
[ System Events ]
Error - 12.10.2012 12:27:49 | Computer Name = YYY-88EE092F3A5 | Source = Windows Update Agent | ID = 16
Description = Verbindung kann nicht hergestellt werden: Die Verbindung mit dem Dienst
 für automatische Updates konnte nicht hergestellt werden, so dass keine Updates
 zum angegebenen Zeitplan übertragen und installiert werden können. Es wird weiterhin
 versucht, eine Verbindung herzustellen.
 
Error - 17.10.2012 03:43:17 | Computer Name = YYY-88EE092F3A5 | Source = Windows Update Agent | ID = 16
Description = Verbindung kann nicht hergestellt werden: Die Verbindung mit dem Dienst
 für automatische Updates konnte nicht hergestellt werden, so dass keine Updates
 zum angegebenen Zeitplan übertragen und installiert werden können. Es wird weiterhin
 versucht, eine Verbindung herzustellen.
 
Error - 19.10.2012 05:50:53 | Computer Name = YYY-88EE092F3A5 | Source = Windows Update Agent | ID = 16
Description = Verbindung kann nicht hergestellt werden: Die Verbindung mit dem Dienst
 für automatische Updates konnte nicht hergestellt werden, so dass keine Updates
 zum angegebenen Zeitplan übertragen und installiert werden können. Es wird weiterhin
 versucht, eine Verbindung herzustellen.
 
Error - 21.10.2012 05:50:53 | Computer Name = YYY-88EE092F3A5 | Source = Windows Update Agent | ID = 16
Description = Verbindung kann nicht hergestellt werden: Die Verbindung mit dem Dienst
 für automatische Updates konnte nicht hergestellt werden, so dass keine Updates
 zum angegebenen Zeitplan übertragen und installiert werden können. Es wird weiterhin
 versucht, eine Verbindung herzustellen.
 
Error - 30.10.2012 10:24:27 | Computer Name = YYY-88EE092F3A5 | Source = DCOM | ID = 10005
Description = Bei DCOM ist der Fehler "%1058" aufgetreten, als der Dienst "wuauserv"
 mit den Argumenten ""  gestartet wurde, um den folgenden Server zu verwenden:  {E60687F7-01A1-40AA-86AC-DB1CBF673334}
 
Error - 01.11.2012 17:37:30 | Computer Name = YYY-88EE092F3A5 | Source = Service Control Manager | ID = 7034
Description = Dienst "Gatewaydienst auf Anwendungsebene" wurde unerwartet beendet.
 Dies ist bereits 1 Mal passiert.
 
Error - 02.11.2012 17:02:32 | Computer Name = YYY-88EE092F3A5 | Source = Service Control Manager | ID = 7034
Description = Dienst "MBAMService" wurde unerwartet beendet. Dies ist bereits 1
Mal passiert.
 
Error - 02.11.2012 17:02:48 | Computer Name = YYY-88EE092F3A5 | Source = Service Control Manager | ID = 7034
Description = Dienst "MBAMScheduler" wurde unerwartet beendet. Dies ist bereits
1 Mal passiert.
 
Error - 02.11.2012 17:04:37 | Computer Name = YYY-88EE092F3A5 | Source = DCOM | ID = 10005
Description = Bei DCOM ist der Fehler "%1084" aufgetreten, als der Dienst "EventSystem"
 mit den Argumenten ""  gestartet wurde, um den folgenden Server zu verwenden:  {1BE1F766-5536-11D1-B726-00C04FB926AF}
 
Error - 02.11.2012 17:05:41 | Computer Name = YYY-88EE092F3A5 | Source = Service Control Manager | ID = 7026
Description = Das Laden folgender Boot- oder Systemstarttreiber ist fehlgeschlagen:
  Fips  Processor
 
 
< End of report >

--- --- ---
[/code]



OTL Logfile:
Code:

OTL logfile created on: 03.11.2012 00:03:22 - Run 1
OTL by OldTimer - Version 3.2.69.0    Folder = I:\Dokumente und Einstellungen\Internet\Desktop
Windows XP Professional Edition Service Pack 2 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 6.0.2900.2180)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
447,48 Mb Total Physical Memory | 236,57 Mb Available Physical Memory | 52,87% Memory free
1,03 Gb Paging File | 0,91 Gb Available in Paging File | 87,86% Paging File free
Paging file location(s): I:\pagefile.sys 672 1344 [binary data]
 
%SystemDrive% = I: | %SystemRoot% = I:\WINDOWS | %ProgramFiles% = I:\Programme
Drive C: | 149,05 Gb Total Space | 117,68 Gb Free Space | 78,95% Space Free | Partition Type: NTFS
Drive I: | 232,88 Gb Total Space | 223,00 Gb Free Space | 95,76% Space Free | Partition Type: NTFS
Drive J: | 29,67 Gb Total Space | 28,21 Gb Free Space | 95,08% Space Free | Partition Type: FAT32
 
Computer Name: YYY-88EE092F3A5 | User Name: Internet | Logged in as Administrator.
Boot Mode: SafeMode with Networking | Scan Mode: All users | Quick Scan
Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days
 
========== Processes (SafeList) ==========
 
PRC - I:\Dokumente und Einstellungen\Internet\Desktop\OTL.exe (OldTimer Tools)
PRC - I:\WINDOWS\explorer.exe (Microsoft Corporation)
 
 
========== Modules (No Company Name) ==========
 
MOD - I:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\PDFShell.DEU ()
 
 
========== Services (SafeList) ==========
 
SRV - (HidServ) -- %SystemRoot%\System32\hidserv.dll File not found
SRV - (MozillaMaintenance) -- I:\Programme\Mozilla Maintenance Service\maintenanceservice.exe (Mozilla Foundation)
SRV - (MBAMService) -- I:\Programme\Malwarebytes' Anti-Malware\mbamservice.exe (Malwarebytes Corporation)
SRV - (MBAMScheduler) -- I:\Programme\Malwarebytes' Anti-Malware\mbamscheduler.exe (Malwarebytes Corporation)
SRV - (odserv) -- I:\Programme\Gemeinsame Dateien\Microsoft Shared\OFFICE12\ODSERV.EXE (Microsoft Corporation)
SRV - (ose) -- I:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE (Microsoft Corporation)
SRV - (IDriverT) -- I:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe (Macrovision Corporation)
 
 
========== Driver Services (SafeList) ==========
 
DRV - (WDICA) --  File not found
DRV - (PDRFRAME) --  File not found
DRV - (PDRELI) --  File not found
DRV - (PDFRAME) --  File not found
DRV - (PDCOMP) --  File not found
DRV - (PCIDump) --  File not found
DRV - (lbrtfdc) --  File not found
DRV - (i2omgmt) --  File not found
DRV - (Changer) --  File not found
DRV - (MBAMProtector) -- I:\WINDOWS\system32\drivers\mbam.sys (Malwarebytes Corporation)
DRV - (fpcibase) -- I:\WINDOWS\system32\drivers\fpcibase.sys (AVM GmbH)
DRV - (AVMWAN) -- I:\WINDOWS\system32\drivers\avmwan.sys (AVM GmbH)
 
 
========== Standard Registry (SafeList) ==========
 
 
========== Internet Explorer ==========
 
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://www.google.com/ie
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = %SystemRoot%\system32\blank.htm
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Search,Default_Search_URL = hxxp://www.google.com/ie
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = hxxp://www.google.com/ie
 
 
IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
 
 
IE - HKU\S-1-5-21-725345543-1767777339-2146997909-1003\SOFTWARE\Microsoft\Internet Explorer\Main,Search Bar = hxxp://www.google.com/ie
IE - HKU\S-1-5-21-725345543-1767777339-2146997909-1003\SOFTWARE\Microsoft\Internet Explorer\Main,Search Page = hxxp://www.google.com
IE - HKU\S-1-5-21-725345543-1767777339-2146997909-1003\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.google.com/
IE - HKU\S-1-5-21-725345543-1767777339-2146997909-1003\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = hxxp://www.google.com/ie
IE - HKU\S-1-5-21-725345543-1767777339-2146997909-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
========== FireFox ==========
 
 
 
FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: I:\WINDOWS\system32\Macromed\Flash\NPSWF32_11_3_300_271.dll ()
FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=3: I:\Programme\Google\Update\1.3.21.123\npGoogleUpdate3.dll (Google Inc.)
FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=9: I:\Programme\Google\Update\1.3.21.123\npGoogleUpdate3.dll (Google Inc.)
FF - HKLM\Software\MozillaPlugins\Adobe Reader: I:\Programme\Adobe\Reader 10.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.)
 
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 16.0.1\extensions\\Components: I:\Programme\Mozilla Firefox\components [2012.10.19 17:06:34 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 16.0.1\extensions\\Plugins: I:\Programme\Mozilla Firefox\plugins
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 16.0.1\extensions\\Components: I:\Programme\Mozilla Thunderbird\components [2012.09.30 11:11:10 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 16.0.1\extensions\\Plugins: I:\Programme\Mozilla Thunderbird\plugins
 
[2012.07.20 15:30:05 | 000,000,000 | ---D | M] (No name found) -- I:\Dokumente und Einstellungen\Internet\Anwendungsdaten\Mozilla\Extensions
[2012.10.23 11:06:52 | 000,000,000 | ---D | M] (No name found) -- I:\Dokumente und Einstellungen\Internet\Anwendungsdaten\Mozilla\Firefox\Profiles\jtkia5eb.default\extensions
[2012.10.19 17:06:25 | 000,000,000 | ---D | M] (No name found) -- I:\Programme\Mozilla Firefox\extensions
[2012.11.02 20:34:03 | 000,000,000 | ---D | M] (No name found) -- I:\Programme\Mozilla Firefox\updated\extensions
[2012.11.02 20:34:04 | 000,000,000 | ---D | M] (Default) -- I:\Programme\Mozilla Firefox\updated\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd}
[2012.10.19 17:06:34 | 000,261,600 | ---- | M] (Mozilla Foundation) -- I:\Programme\mozilla firefox\components\browsercomps.dll
[2012.07.14 01:45:08 | 000,001,392 | ---- | M] () -- I:\Programme\mozilla firefox\searchplugins\amazondotcom-de.xml
[2012.09.01 12:06:41 | 000,002,465 | ---- | M] () -- I:\Programme\mozilla firefox\searchplugins\bing.xml
[2012.07.14 01:45:08 | 000,001,153 | ---- | M] () -- I:\Programme\mozilla firefox\searchplugins\eBay-de.xml
[2012.07.14 01:45:08 | 000,006,805 | ---- | M] () -- I:\Programme\mozilla firefox\searchplugins\leo_ende_de.xml
[2012.07.14 01:45:08 | 000,001,178 | ---- | M] () -- I:\Programme\mozilla firefox\searchplugins\wikipedia-de.xml
[2012.07.14 01:45:07 | 000,001,105 | ---- | M] () -- I:\Programme\mozilla firefox\searchplugins\yahoo-de.xml
 
O1 HOSTS File: ([2006.02.28 13:00:00 | 000,000,820 | ---- | M]) - I:\WINDOWS\system32\drivers\etc\hosts
O1 - Hosts: 127.0.0.1      localhost
O2 - BHO: (Adobe PDF Link Helper) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - I:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated)
O2 - BHO: (Google Toolbar Notifier BHO) - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - I:\Programme\Google\GoogleToolbarNotifier\5.7.7529.1424\swg.dll (Google Inc.)
O4 - HKLM..\Run: [Adobe ARM] I:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe (Adobe Systems Incorporated)
O4 - HKLM..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k File not found
O4 - HKU\S-1-5-21-725345543-1767777339-2146997909-1003..\Run: [{E1A2F7D1-7382-CA32-7886-8A0DDD2BCEC8}] I:\Dokumente und Einstellungen\Internet\Anwendungsdaten\Uvetk\kuqyydu.exe ()
O4 - HKU\S-1-5-21-725345543-1767777339-2146997909-1003..\Run: [DWQueuedReporting] I:\Programme\Gemeinsame Dateien\Microsoft Shared\DW\DWTRIG20.EXE (Microsoft Corporation)
O4 - HKLM..\RunOnce: [Malwarebytes Anti-Malware] I:\Programme\Malwarebytes' Anti-Malware\mbamgui.exe (Malwarebytes Corporation)
O4 - Startup: I:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\Erinnerungen für Microsoft Works-Kalender.lnk = I:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe (Microsoft® Corporation)
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run: 43324 = I:\DOKUME~1\ALLUSE~1\LOCALS~1\Temp\mshouvop.com ()
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-19\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-20\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-21-725345543-1767777339-2146997909-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - I:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - I:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - I:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\ms-help {314111c7-a502-11d2-bbca-00c04f8ec294} - I:\Programme\Gemeinsame Dateien\Microsoft Shared\Help\hxds.dll (Microsoft Corporation)
O18 - Protocol\Filter\text/xml {807563E5-5146-11D5-A672-00B0D022E945} - I:\Programme\Gemeinsame Dateien\Microsoft Shared\OFFICE12\MSOXMLMF.DLL (Microsoft Corporation)
O20 - HKLM Winlogon: Shell - (Explorer.exe) - I:\WINDOWS\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: UserInit - (I:\WINDOWS\system32\userinit.exe) - I:\WINDOWS\system32\userinit.exe (Microsoft Corporation)
O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home
O24 - Desktop WallPaper: I:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp
O24 - Desktop BackupWallPaper: I:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp
O27 - HKLM IFEO\userinit.exe: Debugger - I:\WINDOWS\system32\hlpndef.exe ()
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2005.11.10 14:33:16 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O32 - AutoRun File - [2009.12.14 10:00:22 | 000,008,192 | R--- | M] (Microsoft) - J:\AutoOff.exe -- [ FAT32 ]
O32 - AutoRun File - [2010.12.14 09:33:52 | 000,000,078 | R--- | M] () - J:\autorun.unf -- [ FAT32 ]
O34 - HKLM BootExecute: (autocheck autochk *)
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\...com [@ = comfile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3)
O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2)
 
========== Files/Folders - Created Within 30 Days ==========
 
[2012.11.02 22:06:07 | 000,602,112 | ---- | C] (OldTimer Tools) -- I:\Dokumente und Einstellungen\Internet\Desktop\OTL.exe
[2012.11.02 22:03:55 | 000,000,000 | ---D | C] -- I:\WINDOWS\CSC
[2012.11.02 22:03:53 | 000,000,000 | ---D | C] -- I:\WINDOWS\Minidump
[2012.11.02 21:07:42 | 000,000,000 | ---D | C] -- I:\Dokumente und Einstellungen\Internet\Lokale Einstellungen\Anwendungsdaten\PCHealth
[2012.11.02 20:43:53 | 000,000,000 | ---D | C] -- I:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Malwarebytes' Anti-Malware
[2012.11.02 20:42:59 | 000,022,856 | ---- | C] (Malwarebytes Corporation) -- I:\WINDOWS\System32\drivers\mbam.sys
[2012.11.02 20:42:56 | 000,000,000 | ---D | C] -- I:\Programme\Malwarebytes' Anti-Malware
[2012.11.02 20:42:00 | 000,000,000 | ---D | C] -- I:\Dokumente und Einstellungen\Internet\Anwendungsdaten\Malwarebytes
[2012.11.02 20:42:00 | 000,000,000 | ---D | C] -- I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes
[2012.10.28 19:51:16 | 000,000,000 | ---D | C] -- I:\Dokumente und Einstellungen\Internet\Desktop\Testkey TSS_31.12.2013
[2012.10.28 14:00:24 | 010,669,952 | ---- | C] (Malwarebytes Corporation                                    ) -- I:\Dokumente und Einstellungen\Internet\Desktop\mbam-setup.exe
[2012.10.25 12:03:20 | 000,000,000 | ---D | C] -- I:\Dokumente und Einstellungen\Internet\Lokale Einstellungen\Anwendungsdaten\Identities
[2012.10.25 12:03:09 | 000,000,000 | ---D | C] -- I:\Dokumente und Einstellungen\Internet\Anwendungsdaten\Uvetk
[2012.10.25 12:03:09 | 000,000,000 | ---D | C] -- I:\Dokumente und Einstellungen\Internet\Anwendungsdaten\Huib
[2012.10.22 13:56:48 | 000,000,000 | ---D | C] -- I:\Dokumente und Einstellungen\All Users\Local Settings
[2012.10.21 10:43:06 | 000,000,000 | ---D | C] -- I:\Dokumente und Einstellungen\Internet\Anwendungsdaten\Help
[2012.10.19 17:06:24 | 000,000,000 | ---D | C] -- I:\Programme\Mozilla Firefox
[2012.10.17 19:35:16 | 000,000,000 | ---D | C] -- I:\Dokumente und Einstellungen\Internet\Anwendungsdaten\Sun
[4 I:\WINDOWS\*.tmp files -> I:\WINDOWS\*.tmp -> ]
[1 I:\WINDOWS\System32\*.tmp files -> I:\WINDOWS\System32\*.tmp -> ]
 
========== Files - Modified Within 30 Days ==========
 
[2012.11.02 22:08:05 | 000,316,594 | ---- | M] () -- I:\WINDOWS\System32\perfh007.dat
[2012.11.02 22:08:05 | 000,311,604 | ---- | M] () -- I:\WINDOWS\System32\perfh009.dat
[2012.11.02 22:08:05 | 000,048,156 | ---- | M] () -- I:\WINDOWS\System32\perfc007.dat
[2012.11.02 22:08:05 | 000,039,992 | ---- | M] () -- I:\WINDOWS\System32\perfc009.dat
[2012.11.02 22:03:55 | 000,013,646 | ---- | M] () -- I:\WINDOWS\System32\wpa.dbl
[2012.11.02 22:03:53 | 000,002,048 | --S- | M] () -- I:\WINDOWS\bootstat.dat
[2012.11.02 22:01:01 | 000,001,094 | ---- | M] () -- I:\WINDOWS\tasks\GoogleUpdateTaskMachineUA.job
[2012.11.02 22:00:04 | 000,000,554 | ---- | M] () -- I:\Dokumente und Einstellungen\Internet\Desktop\Verknüpfung mit mbam.exe.lnk
[2012.11.02 21:58:43 | 000,000,054 | ---- | M] () -- I:\Dokumente und Einstellungen\Internet\Anwendungsdaten\mbam.context.scan
[2012.11.02 20:44:45 | 000,000,756 | ---- | M] () -- I:\Dokumente und Einstellungen\All Users\Desktop\Malwarebytes Anti-Malware.lnk
[2012.11.02 19:01:55 | 000,001,090 | ---- | M] () -- I:\WINDOWS\tasks\GoogleUpdateTaskMachineCore.job
[2012.11.02 11:50:30 | 000,602,112 | ---- | M] (OldTimer Tools) -- I:\Dokumente und Einstellungen\Internet\Desktop\OTL.exe
[2012.10.28 19:27:02 | 000,252,830 | ---- | M] () -- I:\Dokumente und Einstellungen\Internet\Desktop\Testkey TSS_31.12.2013.zip
[2012.10.28 14:30:43 | 010,669,952 | ---- | M] (Malwarebytes Corporation                                    ) -- I:\Dokumente und Einstellungen\Internet\Desktop\mbam-setup.exe
[2012.10.25 12:41:13 | 000,335,857 | ---- | M] () -- I:\Dokumente und Einstellungen\Internet\Desktop\TV.pdf
[2012.10.21 14:59:30 | 000,743,358 | ---- | M] () -- I:\Dokumente und Einstellungen\Internet\Desktop\Winter 3
[2012.10.21 14:59:21 | 001,650,013 | ---- | M] () -- I:\Dokumente und Einstellungen\Internet\Desktop\Winter 2
[2012.10.21 14:59:10 | 002,223,786 | ---- | M] () -- I:\Dokumente und Einstellungen\Internet\Desktop\Winter. 1
[2012.10.12 16:31:08 | 000,066,154 | ---- | M] () -- I:\Dokumente und Einstellungen\Internet\Eigene Dateien\USB003
[2012.10.07 18:24:43 | 005,244,928 | ---- | M] () -- I:\Dokumente und Einstellungen\Internet\Eigene Dateien\Mousepad Entwurf Druckvorlage 2.pub
[2012.10.07 18:00:53 | 001,418,569 | ---- | M] () -- I:\Dokumente und Einstellungen\Internet\Mousepad Entwurf Druckvorlage fertig.pdf
[4 I:\WINDOWS\*.tmp files -> I:\WINDOWS\*.tmp -> ]
[1 I:\WINDOWS\System32\*.tmp files -> I:\WINDOWS\System32\*.tmp -> ]
 
========== Files Created - No Company Name ==========
 
[2012.11.02 22:00:03 | 000,000,554 | ---- | C] () -- I:\Dokumente und Einstellungen\Internet\Desktop\Verknüpfung mit mbam.exe.lnk
[2012.11.02 21:58:43 | 000,000,054 | ---- | C] () -- I:\Dokumente und Einstellungen\Internet\Anwendungsdaten\mbam.context.scan
[2012.11.02 20:44:45 | 000,000,756 | ---- | C] () -- I:\Dokumente und Einstellungen\All Users\Desktop\Malwarebytes Anti-Malware.lnk
[2012.10.28 19:25:44 | 000,252,830 | ---- | C] () -- I:\Dokumente und Einstellungen\Internet\Desktop\Testkey TSS_31.12.2013.zip
[2012.10.25 12:41:02 | 000,335,857 | ---- | C] () -- I:\Dokumente und Einstellungen\Internet\Desktop\TV.pdf
[2012.10.21 14:59:29 | 000,743,358 | ---- | C] () -- I:\Dokumente und Einstellungen\Internet\Desktop\Winter 3
[2012.10.21 14:59:20 | 001,650,013 | ---- | C] () -- I:\Dokumente und Einstellungen\Internet\Desktop\Winter 2
[2012.10.21 14:59:09 | 002,223,786 | ---- | C] () -- I:\Dokumente und Einstellungen\Internet\Desktop\Winter. 1
[2012.10.07 18:00:11 | 001,418,569 | ---- | C] () -- I:\Dokumente und Einstellungen\Internet\Mousepad Entwurf Druckvorlage fertig.pdf
[2012.09.05 15:55:13 | 000,000,664 | ---- | C] () -- I:\WINDOWS\System32\d3d9caps.dat
[2012.07.24 11:07:28 | 000,004,608 | ---- | C] () -- I:\Dokumente und Einstellungen\Internet\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2012.07.20 12:05:01 | 000,004,161 | ---- | C] () -- I:\WINDOWS\ODBCINST.INI
[2012.07.20 12:03:58 | 000,263,824 | ---- | C] () -- I:\WINDOWS\System32\FNTCACHE.DAT
[2012.07.20 11:45:41 | 000,002,048 | --S- | C] () -- I:\WINDOWS\bootstat.dat
[2012.07.20 11:40:26 | 000,021,740 | ---- | C] () -- I:\WINDOWS\System32\emptyregdb.dat
 
========== ZeroAccess Check ==========
 
 
[HKEY_CURRENT_USER\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32]
 
[HKEY_CURRENT_USER\Software\Classes\clsid\{fbeb8a05-beee-4442-804e-409d6c4515e9}\InProcServer32]
 
[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32]
"" = %SystemRoot%\system32\shdocvw.dll -- [2006.02.28 13:00:00 | 001,492,480 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Apartment
 
[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InProcServer32]
"" = I:\WINDOWS\system32\wbem\fastprox.dll -- [2006.02.28 13:00:00 | 000,472,064 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Free
 
[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InProcServer32]
"" = I:\WINDOWS\system32\wbem\wbemess.dll -- [2006.02.28 13:00:00 | 000,273,920 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Both
 
========== LOP Check ==========
 
[2012.09.30 11:14:34 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Quark
[2012.11.02 20:32:17 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\Internet\Anwendungsdaten\Huib
[2012.09.30 11:19:27 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\Internet\Anwendungsdaten\Quark
[2012.07.20 15:30:04 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\Internet\Anwendungsdaten\Thunderbird
[2012.10.25 12:03:09 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\Internet\Anwendungsdaten\Uvetk
 
========== Purity Check ==========
 
 
 
========== Custom Scans ==========
 
< %SYSTEMDRIVE%\*. >
[2012.07.20 11:52:40 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen
[2012.07.23 15:44:13 | 000,000,000 | RH-D | M] -- I:\MSOCache
[2012.11.02 20:42:56 | 000,000,000 | R--D | M] -- I:\Programme
[2012.07.20 11:57:04 | 000,000,000 | -HSD | M] -- I:\RECYCLER
[2012.07.20 11:50:19 | 000,000,000 | -HSD | M] -- I:\System Volume Information
[2012.11.02 22:03:55 | 000,000,000 | ---D | M] -- I:\WINDOWS
 
< %PROGRAMFILES%\*.exe >
Invalid Environment Variable: LOCALAPPDATA
 
< %systemroot%\*. /mp /s >
 
< C:\Windows\system32\*.tsp >
[2004.08.03 23:58:26 | 000,266,240 | ---- | M] (Microsoft Corporation) -- C:\Windows\system32\h323.tsp
[2004.08.03 23:58:26 | 000,029,696 | ---- | M] (Microsoft Corporation) -- C:\Windows\system32\hidphone.tsp
[2004.08.03 23:58:26 | 000,017,408 | ---- | M] (Microsoft Corporation) -- C:\Windows\system32\ipconf.tsp
[2004.08.03 23:58:26 | 000,033,280 | ---- | M] (Microsoft Corporation) -- C:\Windows\system32\kmddsp.tsp
[2004.08.03 23:58:26 | 000,057,344 | ---- | M] (Microsoft Corporation) -- C:\Windows\system32\ndptsp.tsp
[2005.07.08 17:28:23 | 000,076,800 | ---- | M] (Microsoft Corporation) -- C:\Windows\system32\remotesp.tsp
[2004.08.03 23:58:26 | 000,207,360 | ---- | M] (Microsoft Corporation) -- C:\Windows\system32\unimdm.tsp
[2 C:\Windows\system32\*.tmp files -> C:\Windows\system32\*.tmp -> ]
[2012.07.20 11:41:19 | 000,000,065 | RH-- | C] () -- I:\WINDOWS\Tasks\desktop.ini
[2012.07.20 11:50:18 | 000,000,006 | -H-- | C] () -- I:\WINDOWS\Tasks\SA.DAT
[2012.07.20 20:03:51 | 000,001,090 | ---- | C] () -- I:\WINDOWS\Tasks\GoogleUpdateTaskMachineCore.job
[2012.07.20 20:03:52 | 000,001,094 | ---- | C] () -- I:\WINDOWS\Tasks\GoogleUpdateTaskMachineUA.job
 
< MD5 for: AGP440.SYS  >
[2006.02.28 13:00:00 | 018,782,319 | ---- | M] () .cab file -- I:\WINDOWS\Driver Cache\i386\sp2.cab:AGP440.sys
 
< MD5 for: ATAPI.SYS  >
[2006.02.28 13:00:00 | 018,782,319 | ---- | M] () .cab file -- I:\WINDOWS\Driver Cache\i386\sp2.cab:atapi.sys
[2006.02.28 13:00:00 | 000,095,360 | ---- | M] (Microsoft Corporation) MD5=CDFE4411A69C224BD1D11B2DA92DAC51 -- I:\WINDOWS\system32\drivers\atapi.sys
 
< MD5 for: EVENTLOG.DLL  >
[2006.02.28 13:00:00 | 000,055,808 | ---- | M] (Microsoft Corporation) MD5=B932C077D5A65B71B4512544AC404CB4 -- I:\WINDOWS\system32\dllcache\eventlog.dll
[2006.02.28 13:00:00 | 000,055,808 | ---- | M] (Microsoft Corporation) MD5=B932C077D5A65B71B4512544AC404CB4 -- I:\WINDOWS\system32\eventlog.dll
 
< MD5 for: EXPLORER.EXE  >
[2006.02.28 13:00:00 | 001,035,264 | ---- | M] (Microsoft Corporation) MD5=22FE1BE02EADDE1632E478E4125639E0 -- I:\WINDOWS\explorer.exe
[2006.02.28 13:00:00 | 001,035,264 | ---- | M] (Microsoft Corporation) MD5=22FE1BE02EADDE1632E478E4125639E0 -- I:\WINDOWS\system32\dllcache\explorer.exe
 
< MD5 for: NETLOGON.DLL  >
[2006.02.28 13:00:00 | 000,407,040 | ---- | M] (Microsoft Corporation) MD5=D27395EDCD3416AFD125A9370DCB585C -- I:\WINDOWS\system32\dllcache\netlogon.dll
[2006.02.28 13:00:00 | 000,407,040 | ---- | M] (Microsoft Corporation) MD5=D27395EDCD3416AFD125A9370DCB585C -- I:\WINDOWS\system32\netlogon.dll
 
< MD5 for: SCECLI.DLL  >
[2006.02.28 13:00:00 | 000,186,880 | ---- | M] (Microsoft Corporation) MD5=64DC26B3CF7BCCAD431CE360A4C625D5 -- I:\WINDOWS\system32\dllcache\scecli.dll
[2006.02.28 13:00:00 | 000,186,880 | ---- | M] (Microsoft Corporation) MD5=64DC26B3CF7BCCAD431CE360A4C625D5 -- I:\WINDOWS\system32\scecli.dll
 
< MD5 for: USER32.DLL  >
[2006.02.28 13:00:00 | 000,578,560 | ---- | M] (Microsoft Corporation) MD5=56785FD5236D7B22CF471A6DA9DB46D8 -- I:\WINDOWS\system32\dllcache\user32.dll
[2006.02.28 13:00:00 | 000,578,560 | ---- | M] (Microsoft Corporation) MD5=56785FD5236D7B22CF471A6DA9DB46D8 -- I:\WINDOWS\system32\user32.dll
 
< MD5 for: USERINIT.EXE  >
[2006.02.28 13:00:00 | 000,025,088 | ---- | M] (Microsoft Corporation) MD5=D1E53DC57143F2584B1DD53B036C0633 -- I:\WINDOWS\system32\dllcache\userinit.exe
[2006.02.28 13:00:00 | 000,025,088 | ---- | M] (Microsoft Corporation) MD5=D1E53DC57143F2584B1DD53B036C0633 -- I:\WINDOWS\system32\userinit.exe
 
< MD5 for: WINLOGON.EXE  >
[2006.02.28 13:00:00 | 000,507,392 | ---- | M] (Microsoft Corporation) MD5=2B6A0BAF33A9918F09442D873848FF72 -- I:\WINDOWS\system32\dllcache\winlogon.exe
[2006.02.28 13:00:00 | 000,507,392 | ---- | M] (Microsoft Corporation) MD5=2B6A0BAF33A9918F09442D873848FF72 -- I:\WINDOWS\system32\winlogon.exe
[2012.09.29 19:54:26 | 000,218,184 | ---- | M] () MD5=8846E87210AD131CF71E3E2E49F647B0 -- I:\Programme\Malwarebytes' Anti-Malware\Chameleon\winlogon.exe
 
< MD5 for: WS2IFSL.SYS  >
[2006.02.28 13:00:00 | 000,012,032 | ---- | M] (Microsoft Corporation) MD5=6ABE6E225ADB5A751622A9CC3BC19CE8 -- I:\WINDOWS\system32\dllcache\ws2ifsl.sys
[2006.02.28 13:00:00 | 000,012,032 | ---- | M] (Microsoft Corporation) MD5=6ABE6E225ADB5A751622A9CC3BC19CE8 -- I:\WINDOWS\system32\drivers\ws2ifsl.sys
 
< %systemroot%\system32\drivers\*.sys /lockedfiles >
 
< %systemroot%\System32\config\*.sav >
[2012.07.20 13:03:03 | 000,094,208 | ---- | M] () -- I:\WINDOWS\System32\config\default.sav
[2012.07.20 13:03:03 | 000,663,552 | ---- | M] () -- I:\WINDOWS\System32\config\software.sav
[2012.07.20 13:03:03 | 000,442,368 | ---- | M] () -- I:\WINDOWS\System32\config\system.sav
 
< %systemroot%\system32\*.dll /lockedfiles >
[1 I:\WINDOWS\system32\*.tmp files -> I:\WINDOWS\system32\*.tmp -> ]
 
< %USERPROFILE%\*.* >
[2012.10.07 18:00:53 | 001,418,569 | ---- | M] () -- I:\Dokumente und Einstellungen\Internet\Mousepad Entwurf Druckvorlage fertig.pdf
[2012.11.02 20:28:37 | 001,835,008 | -H-- | M] () -- I:\Dokumente und Einstellungen\Internet\NTUSER.DAT
[2012.11.02 23:24:19 | 000,606,208 | -H-- | M] () -- I:\Dokumente und Einstellungen\Internet\ntuser.dat.LOG
[2012.10.24 14:29:26 | 000,000,190 | -HS- | M] () -- I:\Dokumente und Einstellungen\Internet\ntuser.ini
 
< %USERPROFILE%\Local Settings\Temp\*.exe >
 
< %USERPROFILE%\Local Settings\Temp\*.dll >
 
< %USERPROFILE%\Application Data\*.exe >
 
< HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems|Windows /rs >
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems\\Kmode: %SystemRoot%\system32\win32k.sys [2006.02.28 13:00:00 | 001,836,032 | ---- | M] (Microsoft Corporation)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems\\Required: DebugWindows [binary data]
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems\\Windows: %SystemRoot%\system32\csrss.exe ObjectDirectory=\Windows SharedSection=1024,3072,512 Windows=On SubSystemType=Windows ServerDll=basesrv,1 ServerDll=winsrv:UserServerDllInitialization,3 ServerDll=winsrv:ConServerDllInitialization,2 ProfileControl=Off MaxRequestThreads=16

< End of report >

--- --- ---
[/code]

markusg 05.11.2012 16:43

hi
Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich
ziehen und eine Bereinigung der Infektion noch erschweren.
Downloade dir bitte Combofix von einem dieser Downloadspiegel

Link 1
Link 2


WICHTIG - Speichere Combofix auf deinem Desktop
  • Deaktiviere bitte all deine Anti Viren sowie Anti Malware/Spyware Scanner. Diese können Combofix bei der Arbeit stören.
Starte die Combofix.exe und folge den Anweisungen auf dem Bildschirm.

Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort.


Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten
Zitat:

Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
starte den Rechner einfach neu. Dies sollte das Problem beheben.

xCrashx 06.11.2012 02:05

Guten Morgen.
Anbei das Log, ist das so in Ordnung?
PC läuft wieder, anscheinend normal. Kann man heraus finden, wann und was ich mir eingefangen habe?
Vielen Dank für deine Hilfe. :)




Code:

ComboFix 12-11-05.03 - Internet 06.11.2012  1:12.1.1 - x86 NETWORK
Microsoft Windows XP Professional  5.1.2600.2.1252.49.1031.18.447.291 [GMT 1:00]
ausgeführt von:: i:\dokumente und einstellungen\Internet\Desktop\ComboFix.exe
.
.
((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
i:\dokumente und einstellungen\Internet\Anwendungsdaten\Uvetk\kuqyydu.exe
.
.
(((((((((((((((((((((((  Dateien erstellt von 2012-10-06 bis 2012-11-06  ))))))))))))))))))))))))))))))
.
.
2012-11-05 21:43 . 2012-11-05 21:43    --------    d-----w-    i:\dokumente und einstellungen\Internet\Anwendungsdaten\klickTel
2012-11-05 21:31 . 2012-11-05 21:31    --------    d-----w-    i:\programme\klickTel
2012-11-04 02:03 . 2012-11-04 02:03    40776    ----a-w-    i:\windows\system32\drivers\mbamswissarmy.sys
2012-11-02 20:07 . 2012-11-02 20:07    --------    d-----w-    i:\dokumente und einstellungen\Internet\Lokale Einstellungen\Anwendungsdaten\PCHealth
2012-11-02 19:42 . 2012-09-29 18:54    22856    ----a-w-    i:\windows\system32\drivers\mbam.sys
2012-11-02 19:42 . 2012-11-02 19:46    --------    d-----w-    i:\programme\Malwarebytes' Anti-Malware
2012-11-02 19:42 . 2012-11-02 19:42    --------    d-----w-    i:\dokumente und einstellungen\Internet\Anwendungsdaten\Malwarebytes
2012-11-02 19:42 . 2012-11-02 19:42    --------    d-----w-    i:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2012-11-02 19:35 . 2012-11-04 02:03    --------    d-----w-    i:\programme\Mozilla Thunderbird
2012-10-25 11:03 . 2012-10-25 11:03    --------    d-----w-    i:\dokumente und einstellungen\Internet\Lokale Einstellungen\Anwendungsdaten\Identities
2012-10-25 11:03 . 2012-11-06 00:15    --------    d-----w-    i:\dokumente und einstellungen\Internet\Anwendungsdaten\Uvetk
2012-10-25 11:03 . 2012-11-02 19:32    --------    d-----w-    i:\dokumente und einstellungen\Internet\Anwendungsdaten\Huib
.
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2012-09-30 10:09 . 2012-09-30 10:09    1409    ----a-w-    i:\windows\QTFont.for
2012-08-18 18:56 . 2012-08-18 18:56    70344    ----a-w-    i:\windows\system32\FlashPlayerCPLApp.cpl
2012-08-18 18:56 . 2012-08-18 18:56    426184    ----a-w-    i:\windows\system32\FlashPlayerApp.exe
2012-10-19 16:06 . 2012-10-19 16:06    261600    ----a-w-    i:\programme\mozilla firefox\components\browsercomps.dll
.
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"swg"="i:\programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2012-07-20 39408]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Adobe ARM"="i:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2012-04-04 843712]
"QuickTime Task"="i:\programme\QuickTime\qttask.exe" [2012-09-30 155648]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="i:\windows\system32\CTFMON.EXE" [2006-02-28 15360]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\Currentversion\policies\explorer\Run]
"43324"="i:\dokume~1\ALLUSE~1\LOCALS~1\Temp\mshouvop.com" [2006-02-28 128871]
.
i:\dokumente und einstellungen\Internet\Startmenü\Programme\Autostart\
Telefon- und Branchenbuch Herbst 2012 - Schnellstarter.lnk - i:\programme\klickTel\Telefon- und Branchenbuch Herbst 2012\kstart32.exe [2012-11-5 475136]
.
i:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\
Erinnerungen für Microsoft Works-Kalender.lnk - i:\programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe [1999-8-6 53317]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\image file execution options\userinit.exe]
"Debugger"=i:\windows\system32\mixerwowin.exe
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"i:\\Programme\\Microsoft Office\\Office12\\OUTLOOK.EXE"=
"%windir%\explorer.exe"= %windir%\explorer.exe
.
R3 AVMWAN;AVM NDIS WAN CAPI-Treiber;i:\windows\system32\drivers\avmwan.sys [20.07.2012 12:06 37568]
R3 fpcibase;AVM ISDN-Controller FRITZ!Card PCI v2.0;i:\windows\system32\drivers\fpcibase.sys [20.07.2012 12:06 444416]
S2 MBAMScheduler;MBAMScheduler;i:\programme\Malwarebytes' Anti-Malware\mbamscheduler.exe [02.11.2012 20:43 399432]
S2 MBAMService;MBAMService;i:\programme\Malwarebytes' Anti-Malware\mbamservice.exe [02.11.2012 20:43 676936]
S3 MBAMProtector;MBAMProtector;i:\windows\system32\drivers\mbam.sys [02.11.2012 20:42 22856]
S3 MBAMSwissArmy;MBAMSwissArmy;i:\windows\system32\drivers\mbamswissarmy.sys [04.11.2012 03:03 40776]
.
Inhalt des "geplante Tasks" Ordners
.
2012-11-06 i:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- i:\programme\Google\Update\GoogleUpdate.exe [2012-07-20 19:03]
.
2012-11-05 i:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- i:\programme\Google\Update\GoogleUpdate.exe [2012-07-20 19:03]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.google.com/
uSearchAssistant = hxxp://www.google.com/ie
uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
IE: Nach Microsoft E&xel exportieren - i:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000
FF - ProfilePath - i:\dokumente und einstellungen\Internet\Anwendungsdaten\Mozilla\Firefox\Profiles\jtkia5eb.default\
FF - user.js: network.cookie.cookieBehavior - 0
FF - user.js: privacy.clearOnShutdown.cookies - false
FF - user.js: security.warn_viewing_mixed - false
FF - user.js: security.warn_viewing_mixed.show_once - false
FF - user.js: security.warn_submit_insecure - false
FF - user.js: security.warn_submit_insecure.show_once - false
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
HKCU-Run-{E1A2F7D1-7382-CA32-7886-8A0DDD2BCEC8} - i:\dokumente und einstellungen\Internet\Anwendungsdaten\Uvetk\kuqyydu.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2012-11-06 01:16
Windows 5.1.2600 Service Pack 2 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
Zeit der Fertigstellung: 2012-11-06  01:17:21
ComboFix-quarantined-files.txt  2012-11-06 00:17
.
Vor Suchlauf: 4 Verzeichnis(se), 238.807.744.512 Bytes frei
Nach Suchlauf: 6 Verzeichnis(se), 239.639.433.216 Bytes frei
.
- - End Of File - - A5FEA2FAAC1F3BF415FB4FC3645E6558

--- --- ---

markusg 07.11.2012 16:53

hi
möchte mir was ansehen, bevor ich antworte.
öffne arbeitsplatz c: qoobox
rechtsklick quarantain, mit winrar oder ähnlichem archivierungsprogramm packen, und hochladen:
Trojaner-Board Upload Channel
wenn fertig, melden bitte

xCrashx 07.11.2012 19:22

Hi,
habe wohl einen Fehler gemacht :(
alles wieder auf Ausgangszustand.

Kann ich das Combofix-Programm einfach noch mal laufen lassen oder muss das neu installiert/aktualisiert werden?
Grundsätzlich:
Ist es egal, ob die Scans im normalen oder abgesicherten Modus laufen?
Kann ich noch einen USB-Stick verwenden?

Danke schon mal vorab. :)

markusg 07.11.2012 19:25

was für einen fehler.
wofür willst du nen usb stick verwenden?

xCrashx 07.11.2012 21:01

ich war heute morgen kurz im Internet
danach starteten die Programme wieder nicht mehr

und Combofix hatte ich über einen USB-Stick installiert
da auch schon vom Emailprovider eine Warn-Email kam

markusg 07.11.2012 21:13

du sollst, wie beschrieben, combofix auf den pc kopieren.
mach das noch mal, evtl. im abgesicherten modus, unter gleichem benutzer, falls es im normalen modus nicht klappt

xCrashx 07.11.2012 21:59

Hallo noch mal,
soll ich das alte Combofix deinstallieren oder ist das egal?

markusg 07.11.2012 22:37

kannst du nutzen.

xCrashx 07.11.2012 23:36

ist nur im abgesicherten Modus durch gelaufen,
aber scheint funtioniert zu haben, oder?

Combofix Logfile:
Code:

ComboFix 12-11-05.03 - Internet 07.11.2012  23:06:35.2.1 - x86 NETWORK
Microsoft Windows XP Professional  5.1.2600.2.1252.49.1031.18.447.298 [GMT 1:00]
ausgeführt von:: i:\dokumente und einstellungen\Internet\Desktop\ComboFix.exe
.
.
(((((((((((((((((((((((  Dateien erstellt von 2012-10-07 bis 2012-11-07  ))))))))))))))))))))))))))))))
.


.
2012-11-07 06:27 . 2012-11-07 06:27        --------        d-----w-        i:\dokumente und einstellungen\Internet\Anwendungsdaten\Aflubex
2012-11-07 06:27 . 2012-11-07 06:27        --------        d-----w-        i:\dokumente und einstellungen\Internet\Anwendungsdaten\Ifd
2012-11-05 21:43 . 2012-11-05 21:43        --------        d-----w-        i:\dokumente und einstellungen\Internet\Anwendungsdaten\klickTel
2012-11-05 21:31 . 2012-11-05 21:31        --------        d-----w-        i:\programme\klickTel
2012-11-02 20:07 . 2012-11-02 20:07        --------        d-----w-        i:\dokumente und einstellungen\Internet\Lokale Einstellungen\Anwendungsdaten\PCHealth
2012-11-02 19:42 . 2012-09-29 18:54        22856        ----a-w-        i:\windows\system32\drivers\mbam.sys
2012-11-02 19:42 . 2012-11-02 19:46        --------        d-----w-        i:\programme\Malwarebytes' Anti-Malware
2012-11-02 19:42 . 2012-11-02 19:42        --------        d-----w-        i:\dokumente und einstellungen\Internet\Anwendungsdaten\Malwarebytes
2012-11-02 19:42 . 2012-11-02 19:42        --------        d-----w-        i:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2012-11-02 19:35 . 2012-11-04 02:03        --------        d-----w-        i:\programme\Mozilla Thunderbird
2012-10-25 11:03 . 2012-10-25 11:03        --------        d-----w-        i:\dokumente und einstellungen\Internet\Lokale Einstellungen\Anwendungsdaten\Identities
2012-10-25 11:03 . 2012-11-06 00:15        --------        d-----w-        i:\dokumente und einstellungen\Internet\Anwendungsdaten\Uvetk
2012-10-25 11:03 . 2012-11-02 19:32        --------        d-----w-        i:\dokumente und einstellungen\Internet\Anwendungsdaten\Huib
.
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2012-09-30 10:09 . 2012-09-30 10:09        1409        ----a-w-        i:\windows\QTFont.for
2012-08-18 18:56 . 2012-08-18 18:56        70344        ----a-w-        i:\windows\system32\FlashPlayerCPLApp.cpl
2012-08-18 18:56 . 2012-08-18 18:56        426184        ----a-w-        i:\windows\system32\FlashPlayerApp.exe
2012-10-19 16:06 . 2012-10-19 16:06        261600        ----a-w-        i:\programme\mozilla firefox\components\browsercomps.dll
.
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"swg"="i:\programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2012-07-20 39408]
"{E1A2F7D1-7382-CA32-7886-8A0DDD2BCEC8}"="i:\dokumente und einstellungen\Internet\Anwendungsdaten\Ifd\guyfil.exe" [2012-10-11 177152]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Adobe ARM"="i:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2012-04-04 843712]
"QuickTime Task"="i:\programme\QuickTime\qttask.exe" [2012-09-30 155648]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="i:\windows\system32\CTFMON.EXE" [2006-02-28 15360]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\Currentversion\policies\explorer\Run]
"43324"="i:\dokume~1\ALLUSE~1\LOCALS~1\Temp\mshouvop.com" [2006-02-28 128871]
.
i:\dokumente und einstellungen\Internet\Startmenü\Programme\Autostart\
Telefon- und Branchenbuch Herbst 2012 - Schnellstarter.lnk - i:\programme\klickTel\Telefon- und Branchenbuch Herbst 2012\kstart32.exe [2012-11-5 475136]
.
i:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\
Erinnerungen für Microsoft Works-Kalender.lnk - i:\programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe [1999-8-6 53317]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\image file execution options\userinit.exe]
"Debugger"=i:\windows\system32\hlpcuser.exe
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"i:\\Programme\\Microsoft Office\\Office12\\OUTLOOK.EXE"=
"%windir%\explorer.exe"= %windir%\explorer.exe
.
R3 AVMWAN;AVM NDIS WAN CAPI-Treiber;i:\windows\system32\drivers\avmwan.sys [20.07.2012 12:06 37568]
R3 fpcibase;AVM ISDN-Controller FRITZ!Card PCI v2.0;i:\windows\system32\drivers\fpcibase.sys [20.07.2012 12:06 444416]
S2 MBAMScheduler;MBAMScheduler;i:\programme\Malwarebytes' Anti-Malware\mbamscheduler.exe [02.11.2012 20:43 399432]
S2 MBAMService;MBAMService;i:\programme\Malwarebytes' Anti-Malware\mbamservice.exe [02.11.2012 20:43 676936]
S3 MBAMProtector;MBAMProtector;i:\windows\system32\drivers\mbam.sys [02.11.2012 20:42 22856]
.
Inhalt des "geplante Tasks" Ordners
.
2012-11-07 i:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- i:\programme\Google\Update\GoogleUpdate.exe [2012-07-20 19:03]
.
2012-11-07 i:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- i:\programme\Google\Update\GoogleUpdate.exe [2012-07-20 19:03]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.google.com/
uSearchAssistant = hxxp://www.google.com/ie
uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
IE: Nach Microsoft E&xel exportieren - i:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000
FF - ProfilePath - i:\dokumente und einstellungen\Internet\Anwendungsdaten\Mozilla\Firefox\Profiles\jtkia5eb.default\
FF - user.js: network.cookie.cookieBehavior - 0
FF - user.js: privacy.clearOnShutdown.cookies - false
FF - user.js: security.warn_viewing_mixed - false
FF - user.js: security.warn_viewing_mixed.show_once - false
FF - user.js: security.warn_submit_insecure - false
FF - user.js: security.warn_submit_insecure.show_once - false
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2012-11-07 23:10
Windows 5.1.2600 Service Pack 2 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
Zeit der Fertigstellung: 2012-11-07  23:11:16
ComboFix-quarantined-files.txt  2012-11-07 22:11
ComboFix2.txt  2012-11-06 00:17
.
Vor Suchlauf: 5 Verzeichnis(se), 239.606.796.288 Bytes frei
Nach Suchlauf: 6 Verzeichnis(se), 239.602.249.728 Bytes frei
.
- - End Of File - - 7DEF3243121AE7A6F65298B1D79CDFA1

--- --- ---


danke schon mal :)

markusg 07.11.2012 23:43

start programme zubehör editor, reinkopieren:
Killall::
Folder::
i:\dokumente und einstellungen\Internet\Anwendungsdaten\Aflubex
i:\dokumente und einstellungen\Internet\Anwendungsdaten\Ifd

datei speichern unter, typ alle
ort, dort wo sich combofix.exe befindet
name:
cfscript.txt
ziehe cfscript auf combofix, programm startet.
teste, ob du dann wieder in den normalen modus kommst, poste as log, und packe, und lade qoobox hoch, wie auf seite 1 gepostet

xCrashx 07.11.2012 23:53

den Huib und Uvetk-Ordner habe ich auch noch in den Anwendungsdaten, rein vom Erstelldatum her gehören die auch nicht zu mir, oder machen die leeren Ordner nichts mehr?

markusg 07.11.2012 23:54

lösche bitte erst mal das angegebene

xCrashx 08.11.2012 00:38

gut gelaufen, normales Windows geht auch wieder :)

<code> Combofix Logfile:
Code:

ComboFix 12-11-05.03 - Internet 08.11.2012  0:16.3.1 - x86
Microsoft Windows XP Professional  5.1.2600.2.1252.49.1031.18.447.231 [GMT 1:00]
ausgeführt von:: i:\dokumente und einstellungen\Internet\Desktop\ComboFix.exe
Benutzte Befehlsschalter :: i:\dokumente und einstellungen\Internet\Desktop\cfscript.txt
 * Neuer Wiederherstellungspunkt wurde erstellt
.
.
((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
i:\dokumente und einstellungen\Internet\Anwendungsdaten\Aflubex
i:\dokumente und einstellungen\Internet\Anwendungsdaten\Aflubex\wixepi.pag
i:\dokumente und einstellungen\Internet\Anwendungsdaten\Aflubex\wixepi.tmp
i:\dokumente und einstellungen\Internet\Anwendungsdaten\Ifd
i:\dokumente und einstellungen\Internet\Anwendungsdaten\Ifd\guyfil.exe
.
.
(((((((((((((((((((((((  Dateien erstellt von 2012-10-07 bis 2012-11-07  ))))))))))))))))))))))))))))))
.
.
2012-11-05 21:43 . 2012-11-05 21:43        --------        d-----w-        i:\dokumente und einstellungen\Internet\Anwendungsdaten\klickTel
2012-11-05 21:31 . 2012-11-05 21:31        --------        d-----w-        i:\programme\klickTel
2012-11-02 20:07 . 2012-11-02 20:07        --------        d-----w-        i:\dokumente und einstellungen\Internet\Lokale Einstellungen\Anwendungsdaten\PCHealth
2012-11-02 19:42 . 2012-09-29 18:54        22856        ----a-w-        i:\windows\system32\drivers\mbam.sys
2012-11-02 19:42 . 2012-11-02 19:46        --------        d-----w-        i:\programme\Malwarebytes' Anti-Malware
2012-11-02 19:42 . 2012-11-02 19:42        --------        d-----w-        i:\dokumente und einstellungen\Internet\Anwendungsdaten\Malwarebytes
2012-11-02 19:42 . 2012-11-02 19:42        --------        d-----w-        i:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2012-11-02 19:35 . 2012-11-04 02:03        --------        d-----w-        i:\programme\Mozilla Thunderbird
2012-10-25 11:03 . 2012-10-25 11:03        --------        d-----w-        i:\dokumente und einstellungen\Internet\Lokale Einstellungen\Anwendungsdaten\Identities
2012-10-25 11:03 . 2012-11-06 00:15        --------        d-----w-        i:\dokumente und einstellungen\Internet\Anwendungsdaten\Uvetk
2012-10-25 11:03 . 2012-11-02 19:32        --------        d-----w-        i:\dokumente und einstellungen\Internet\Anwendungsdaten\Huib
.
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2012-09-30 10:09 . 2012-09-30 10:09        1409        ----a-w-        i:\windows\QTFont.for
2012-08-18 18:56 . 2012-08-18 18:56        70344        ----a-w-        i:\windows\system32\FlashPlayerCPLApp.cpl
2012-08-18 18:56 . 2012-08-18 18:56        426184        ----a-w-        i:\windows\system32\FlashPlayerApp.exe
2012-10-19 16:06 . 2012-10-19 16:06        261600        ----a-w-        i:\programme\mozilla firefox\components\browsercomps.dll
.
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"swg"="i:\programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2012-07-20 39408]
"{E1A2F7D1-7382-CA32-7886-8A0DDD2BCEC8}"="i:\dokumente und einstellungen\Internet\Anwendungsdaten\Ifd\guyfil.exe" [BU]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Adobe ARM"="i:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2012-04-04 843712]
"QuickTime Task"="i:\programme\QuickTime\qttask.exe" [2012-09-30 155648]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="i:\windows\system32\CTFMON.EXE" [2006-02-28 15360]
.
i:\dokumente und einstellungen\Internet\Startmenü\Programme\Autostart\
Telefon- und Branchenbuch Herbst 2012 - Schnellstarter.lnk - i:\programme\klickTel\Telefon- und Branchenbuch Herbst 2012\kstart32.exe [2012-11-5 475136]
.
i:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\
Erinnerungen für Microsoft Works-Kalender.lnk - i:\programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe [1999-8-6 53317]
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"i:\\Programme\\Microsoft Office\\Office12\\OUTLOOK.EXE"=
"%windir%\explorer.exe"= %windir%\explorer.exe
.
R2 MBAMScheduler;MBAMScheduler;i:\programme\Malwarebytes' Anti-Malware\mbamscheduler.exe [02.11.2012 20:43 399432]
R3 AVMWAN;AVM NDIS WAN CAPI-Treiber;i:\windows\system32\drivers\avmwan.sys [20.07.2012 12:06 37568]
R3 fpcibase;AVM ISDN-Controller FRITZ!Card PCI v2.0;i:\windows\system32\drivers\fpcibase.sys [20.07.2012 12:06 444416]
R3 MBAMProtector;MBAMProtector;i:\windows\system32\drivers\mbam.sys [02.11.2012 20:42 22856]
S2 MBAMService;MBAMService;i:\programme\Malwarebytes' Anti-Malware\mbamservice.exe [02.11.2012 20:43 676936]
.
Inhalt des "geplante Tasks" Ordners
.
2012-11-07 i:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- i:\programme\Google\Update\GoogleUpdate.exe [2012-07-20 19:03]
.
2012-11-07 i:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- i:\programme\Google\Update\GoogleUpdate.exe [2012-07-20 19:03]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.google.com/
uSearch Page = hxxp://www.google.com
uSearch Bar = hxxp://www.google.com/ie
mDefault_Search_URL = hxxp://www.google.com/ie
uSearchAssistant = hxxp://www.google.com/ie
uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
mSearchAssistant = hxxp://www.google.com/ie
IE: Nach Microsoft E&xel exportieren - i:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000
FF - ProfilePath - i:\dokumente und einstellungen\Internet\Anwendungsdaten\Mozilla\Firefox\Profiles\jtkia5eb.default\
FF - user.js: network.cookie.cookieBehavior - 0
FF - user.js: privacy.clearOnShutdown.cookies - false
FF - user.js: security.warn_viewing_mixed - false
FF - user.js: security.warn_viewing_mixed.show_once - false
FF - user.js: security.warn_submit_insecure - false
FF - user.js: security.warn_submit_insecure.show_once - false
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
HKLM-Explorer_Run-43324 - i:\dokume~1\ALLUSE~1\LOCALS~1\Temp\mshouvop.com
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2012-11-08 00:21
Windows 5.1.2600 Service Pack 2 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
------------------------ Weitere laufende Prozesse ------------------------
.
i:\windows\system32\wscntfy.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2012-11-08  00:23:09 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2012-11-07 23:23
ComboFix2.txt  2012-11-07 22:11
ComboFix3.txt  2012-11-06 00:17
.
Vor Suchlauf: 5 Verzeichnis(se), 239.583.141.888 Bytes frei
Nach Suchlauf: 6 Verzeichnis(se), 239.578.771.456 Bytes frei
.
- - End Of File - - 038F97783152506C60DFD06E7012EEBF

--- --- ---
<code>

markusg 08.11.2012 00:42

weiter mit dem upload von qoobox, wie auf seite 1 beschrieben

xCrashx 08.11.2012 01:03

Paket ist unterwegs.

markusg 08.11.2012 01:11

ist angekommen.
nutzt du diesen pc für onlinebanking, zum einkaufen, für sonstige zahlungsabwicklungen, oder ähnich wichtigem, wie beruflichem?

xCrashx 08.11.2012 01:20

hmm...jetzt ist mein gutes Gefühl gleich wieder weg

ausschliesslich für Zahlungsabwicklung bei Amazon, war aber länger nicht einkaufen

berufliche Sachen sind auch drauf :(

welchen Virus hab ich mir da an Land gezogen?

markusg 08.11.2012 01:23

hi
also, du hast trojan.zbot
dieser hat es auf sensible daten abgesehen, wie kredit karten informationen, und auch sonst alles, was sich zu geld machen lässt.
ich persönlich, würde, da man nie 100 %ig sicher eine solche infektion bereinigen kann, den pc neu aufsetzen, und dann vernünftig absichern.
das ist zwar erst mal ein wenig arbeit, lohnt sich aber im endefekt, da eine erneute infektion damit wesendlich unwarscheinlicher wird.
ich werde dich natürlich durch alle schritte bei denen du hilfe benötigst, leiten.
1. Datenrettung:2. Formatieren, Windows neu instalieren:3. PC absichern: http://www.trojaner-board.de/96344-a...-rechners.html
ich werde außerdem noch weitere punkte dazu posten.
4. alle Passwörter ändern!
5. nach PC Absicherung, die gesicherten Daten prüfen und falls sauber: zurückspielen.
6. werde ich dann noch was zum absichern von Onlinebanking mit Chip Card Reader + Star Money sagen.

xCrashx 08.11.2012 01:35

na ok, dann werde ich den Rechner erst einmal aus dem Internet nehmen.
kann man den Zeitraum eingrenzen, seit wann das Teil auf dem Rechner ist?
erst einmal danke für deine tatkräftige Hilfe...
ich fang dann morgen wohl oder übel damit an.
wünsche eine gute Nacht.

markusg 08.11.2012 01:38

nein, kann man leider nicht, könnte aber schon nen paar tage drauf sein.
gute nacht, werd jetzt auch mal off gehen

xCrashx 14.11.2012 20:09

nabends...
hat doch etwas länger gedauert, als ich gedacht habe (beim 10. Mal geht´s wahrscheinlich schneller)...aber ich bin so weit durch, das Windows und das wieder Internet läuft..
reicht Malwarebytes zum Checken, ob die gesicherten Daten in Ordnung sind?
danke im Übrigen für die gute Anleitung :)

markusg 16.11.2012 13:56

hi
erst mal absichern:
als antimalware programm würde ich emsisoft empfehlen.
diese haben für mich den besten schutz kostet aber etwas.
http://www.trojaner-board.de/103809-...i-malware.html
testversion:
Meine Antivirus-Empfehlung: Emsisoft Anti-Malware
insbesondere wenn du onlinebanking, einkäufe, sonstige zahlungsabwicklungen oder ähnlich wichtiges, wie zb berufliches machst, also sensible daten zu schützen sind, solltest du in sicherheitssoftware investieren.
vor dem aktivieren der lizenz die 30 tage testzeitraum ausnutzen.

kostenlos, aber eben nicht ganz so gut währe avast zu empfehlen.
http://www.trojaner-board.de/110895-...antivirus.html

sag mir welches du nutzt, dann gebe ich konfigurationshinweise.
bitte dein bisheriges av deinstalieren
die folgende anleitung ist umfangreich, dass ist mir klar, sie sollte aber umgesetzt werden, da nur dann dein pc sicher ist. stelle so viele fragen wie nötig, ich arbeite gern alles mit dir durch!

http://www.trojaner-board.de/96344-a...-rechners.html
Starte bitte mit der Passage, Windows Vista und Windows 7
Bitte beginne damit, Windows Updates zu instalieren.
Am besten geht dies, wenn du über Start, Suchen gehst, und dort Windows Updates eingibst.
Prüfe unter "Einstellungen ändern" dass folgendes ausgewählt ist:
- Updates automatisch Instalieren,
- Täglich
- Uhrzeit wählen
- Bitte den gesammten rest anhaken, außer:
- detailierte benachichtungen anzeigen, wenn neue Microsoft software verfügbar ist.
Klicke jetzt die Schaltfläche "OK"
Klicke jetzt "nach Updates suchen".
Bitte instaliere zunächst wichtige Updates.
Es wird nötig sein, den PC zwischendurch neu zu starten. falls dies der Fall ist, musst du erneut über Start, Suchen, Windows Update aufrufen, auf Updates suchen klicken und die nächsten instalieren.
Mache das selbe bitte mit den optionalen Updates.
Bitte übernimm den rest so, wie es im Abschnitt windows 7 / Vista zu lesen ist.
aus dem Abschnitt xp, bitte den punkt "datenausführungsverhinderung, dep" übernehmen.
als browser rate ich dir zu chrome:
Installation von Google Chrome für mehrere Nutzerkonten - Google Chrome-Hilfe
anleitung lesen bitte
falls du nen andern nutzen willst, sags mir dann muss ich teile der nun folgenden anleitung anpassen.


Sandboxie
Die devinition einer Sandbox ist hier nachzulesen:
Sandbox
Kurz gesagt, man kann Programme fast 100 %ig isuliert vom System ausführen.

Der Vorteil liegt klar auf der Hand, wenn über den Browser Schadcode eingeschläust wird, kann dieser nicht nach außen dringen.
Download Link:
Sandboxie Download - Sandboxie 3.74

anleitung:
http://www.trojaner-board.de/71542-a...sandboxie.html
ausführliche anleitung als pdf, auch abarbeiten:
Sandbox Einstellungen |

bitte folgende zusatz konfiguration machen:
sandboxie control öffnen, menü sandbox anklicken, defauldbox wählen.
dort klicke auf sandbox einstellungen.
beschrenkungen, bei programm start und internet zugriff schreibe:
chrome.exe
dann gehe auf anwendungen, webbrowser, chrome.
dort aktiviere alles außer gesammten profil ordner freigeben.
Wie du evtl. schon gesehen hast, kannst du einige Funktionen nicht nutzen.
Dies ist nur in der Vollversion nötig, zu deren Kauf ich dir rate.
Du kannst zb unter "Erzwungene Programmstarts" festlegen, dass alle Browser in der Sandbox starten.
Ansonsten musst du immer auf "Sandboxed webbrowser" klicken bzw Rechtsklick, in Sandboxie starten.
Eine lebenslange Lizenz kostet 30 €, und ist auf allen deinen PC's nutzbar.

Weiter mit:
Maßnahmen für ALLE Windows-Versionen
alles komplett durcharbeiten
anmerkung zu file hippo.
in den settings zusätzlich auswählen:
hide beta updates.
Run updateChecker when Windows starts

Backup Programm:
in meiner Anleitung ist bereits ein Backup Programm verlinkt, als Alternative bietet sich auch das Windows eigene Backup Programm an:
http://www.trojaner-board.de/82962-w...en-backup.html
Dies ist aber leider nur für Windows 7 Nutzer vernünftig nutzbar.
Alle Anderen sollten sich aber auf jeden fall auch ein Backup Programm instalieren, denn dies kann unter Umständen sehr wichtig sein, zum Beispiel, wenn die Festplatte einmal kaputt ist.

Zum Schluss, die allgemeinen sicherheitstipps beachten, wenn es dich betrifft, den Tipp zum Onlinebanking beachten und alle Passwörter ändern
bitte auch lesen, wie mache ich programme für alle sichtbar:
Programme für alle Konten nutzbar machen - PCtipp.ch - Praxis & Hilfe
surfe jetzt also nur noch im standard nutzer konto und dort in der sandbox.
wenn du die kostenlose version nutzt, dann mit klick auf sandboxed web browser, wenn du die bezahlversion hast, kannst du erzwungene programm starts festlegen, dann wird sandboxie immer gestartet wenn du nen browser aufrufst.
wenn du mit der maus über den browser fährst sollte der eingerahmt sein, dann bist du im sandboxed web browser

passwort sicherheit:
jeder dienst benötigt ein eigenes, mindestens 12-stelliges passwort
bei der passwort verwaltung und erstellung hilft roboform
Passwort Manager, Formular Ausfueller, Passwort Management | RoboForm Passwort Manager
anleitung:
RoboForm-Bedienungsanleitung: Passwort-Manager, Verwalten von Passwörtern und persönlichen Daten

xCrashx 16.11.2012 16:18

Guten Tag,
weisst du evt. ob sich Emisoft bzw. Avast mit Thunderbird verträgt?
(Kaspersky hatte mir mehrmals Profile und Mails gelöscht)
Danke...

markusg 16.11.2012 16:20

Meiner erfahrung nach, ja.
man sollte auch keine funde vom Antimalware programm löschen lassen, welche in Mails gemacht wurden, dass kann das Profil beschädigen.
lieber gleich unnötige mails löschen, papierkorb leeren,ordner komprimieren.
(solltest du aber mal verdächtige mails bekommen, also spams, leite die gern an uns zur analyse weiter)
Adresse steht in meiner Signatur.

xCrashx 03.12.2012 01:29

Morgen,
so, fast geschafft. Mit Sandboxie versuche ich mich anzufreunden, das Backupprogramm downloade ich gerade noch, dann bin ich durch.
Mit was kann ich die gesicherten am besten Daten überprüfen, Malewarebytes und/oder Avast oder was anderes?

Vor dem Formatieren habe ich den Urheber "meines" Zbot auch mit hoher Wahrscheinlichkeit auf Softonic fest machen können. Habe mir auch noch mal deren Webseite angesehen, besonders die Firmenwerte etc.
Irgendwie passt das so gar nicht zu dem Ruf, den sie hier haben. Wenn sich jeden Monat nur 30 Leute bei denen einen Virus holen, und so viele landen bestimmt allein hier in dem Forum, müssten die doch unter der Beschwerdepost oder Anzeigen begraben sein. Aber selbst bei Google scheinen sie unter vertrauenswürdig zu laufen.:confused:

markusg 03.12.2012 01:48

Hi,
die gesicherten Daten einfach mit deinem Antimalware Programm scannen.
Softonic ist zwar nicht vertrauenswürdig, da die Toolbars zu den Installern packen, Zbot laden die aber wohl eher nicht nach.
Der wird, mit hoher Warscheinlichkeit, über eine Sicherheitslücke reingekommen sein.
Evtl. über illegale Streamings bei kinox.to, Pornoseiten, oder evtl. auch über eine gehackte website, oder Keygens etc. (kein Vorwurf, nur ne Vermutung)
Sandboxie, wenn du da Fragen hast, dann frag.

markusg 03.12.2012 02:15

a,
ich möchte erst mal anhand einer checkliste prüfen ob du alles hast.
- instalieren von optionalen und wichtigen updates.
- konfigurieren von windows updates.
- dep für alle prozesse aktivieren.
- sehop aktivieren.
- chrome instalieren.
- sandboxie instalieren.
- autorun deaktivieren.
- panda vaccine instalieren.
- secunia instalieren.
- file hippo instalieren.
beachte:
secunia und file hippo bieten englische updates, überall wo du auf die nutzeroberfläche zugreifst, wie zb reader, browser, etc benötigst du deutsche updates, also hier die hersteller seiten in den favoriten deines browsers speichern und wenn ein update gezeigt wird, von dort hohlen, bei java, flash quicktime, ist es egal ob deutsch oder englisch.
- backup software instalieren, backup und rettungsdvd erstellen.
hier ne kurze anleitung:
Anleitung: Systemabbild mit Paragon Drive Backup - NETZWELT

- wenn du onlinebanking machst, kann ich noch kurz was über die vorteile von card reader und banking software sagen.
- passwort manager instaliert.

Frage, welches antimalware ist nun instaliert?

xCrashx 05.12.2012 01:35

Guten Morgen...

beim Besuch einer Webseite fängt man sich so etwas schon weg? - das ist übel. Können sich die Trojaner eigentlich an das System anpassen, was sie vorfinden, oder eher nicht?

a,
ich möchte erst mal anhand einer checkliste prüfen ob du alles hast.
- instalieren von optionalen und wichtigen updates.

erledigt

- konfigurieren von windows updates.

erledigt

- dep für alle prozesse aktivieren.
- sehop aktivieren.

gibts das bei XP?

- chrome instalieren.

erledigt

- sandboxie instalieren.

erledigt

- autorun deaktivieren.

erledigt

- panda vaccine instalieren.

erledigt

- secunia instalieren.

installiert ja, läuft aber noch nicht

- file hippo instalieren.

erledigt

beachte:
secunia und file hippo bieten englische updates, überall wo du auf die

jetzt weiß ich, warum mein Thunderbird nur noch englisch "redet", zum rückgängig machen habe ich leider noch nichts gefunden :(

nutzeroberfläche zugreifst, wie zb reader, browser, etc benötigst du deutsche updates, also hier die hersteller seiten in den favoriten deines browsers speichern und wenn ein update gezeigt wird, von dort hohlen, bei java, flash quicktime, ist es egal ob deutsch oder englisch.

- backup software instalieren, backup und rettungsdvd erstellen.

3x probiert, hängt sich beim Download immer auf, probiere ich gleich noch einmal

hier ne kurze anleitung:
Anleitung: Systemabbild mit Paragon Drive Backup - NETZWELT

- wenn du onlinebanking machst, kann ich noch kurz was über die vorteile von card reader und banking software sagen.

bisher ja nicht, aber ich wollte perspektivisch, nun bin ich am Überlegen ob man das überhaupt halbwegs sicher benutzen kann,
wenn ich mir hier so die Menge der Threads anschaue, kommt man schon ins Grübeln...

- passwort manager instaliert.

erledigt, aber ist Zettel und Stift nicht sicherer, oder ist der Manager "Trojanersicher"?

Frage, welches antimalware ist nun instaliert?

derzeit Avast, habe noch 12 Tage Testzeitraum, dann probiere ich Emisoft, das scheint wohl das Beste zu sein (zumindest laut Testbericht)
schon wegen beabsichtigtem Onlinebanking

Noch ne Frage: Ich kann mich auf gesicherten Webseiten nicht mehr anmelden, es wird aber auch kein Fehler gemeldet oder das ich noch etwas aktivieren müsste. Ich habe das jetzt mit und ohne Sandboxie mit Chrome und Internet Explorer probiert. Irgendetwas ist sicherlich jetzt zu dicht, aber was nur?

Beste Grüße und ein

:dankeschoen:

markusg 05.12.2012 21:44

Hi,
häufig wird Malware eingeschläust, in den man seiten entweder hackt, oder genau zu diesem zweck ins Netz stellt.
Man nutzt dafür häufig Exploit packs, wie Blackhole. diese Exploit packs, enthalten vordefinierte Exploits für bestimmte Lücken, dafür nutzt man teilweise sogar recht alte Lücken, aus 2010.
Um dieses Risiko von anfang an auszuschließen, einfach alle benutzten Programme aktuell halten.
Es gibt natürlich immer die Möglichkeit, dass man auf ein Exploit trifft, für das es noch kein Update gibt, aber wir haben ja einiges an Zusatzmaßnamen getroffen.
Prinzipiell könnte ein Angreifer, wenn er genaue Kenntniss über das System hatt, sicher etwas erstellen, was speziell für deinen PC geeignet ist, aber da du, neme ich an, eine privat Person bist, ist das eher unwarscheinlich.
Wenn man schon illegale Angebote meidet, wie seiten wie Kinox.to, ist man schon mal gut dabei.
- sehop aktivieren.
sorry, ist nur für win7, mein Fehler.
- secunia instalieren.
Warum nicht, trägt sich doch in den Autostart.
Diese Software ist aus oben genannten Gründen nötig. Thunderbird:
Einfach mal das deutsche Setup laden und drüber instalieren, sollte gehen.
Antimalware:
Aus meiner Sicht ist, wenn du Banking über den PC machen willst, Emsisoft besser. Konfig Hinweise:

emsisoft öffnen, einstellungen klicken.
geplanter scan.
wähle starten um, ich persönlich hab monatlich, kannst aber auch wöchendlich einstellen.
uhrzeit, und bei monatlich ebenfalls datum wählen.
unsichtbar, falls du das scan fenster nicht sehen möchtest.
und verpasste scans nachholen.
auto update:
intervall, täglich, stündlich von 00.00 bis 23.59
heißt jede stunde updates.
einstellung: update
am antimalware network teilnemen.
die andern beiden haken, beta updates und zusätzliche sprachen, nicht setzen.

rest bleibt.
klicke jetzt auf wächter:
dort auf wächter.
verhaltensanalyse aktivieren, alles selektieren.
jetzt auf alarme:
aktiviere dort comunety basierte alarm reduktion.
unter anderem dafür gibt es das antimalware network.
die comunety basierte alarm reduktion betrifft die verhaltensanalyse.
emsisoft gibt, bei einigen programmen, meldungen raus, weil das verhalten des programmes dies notwendig macht.
da manche user sich damit nicht auskennen, was keine schande ist, :-) wird hier geprüft, wie viele nutzer haben programm x erlaubt oder blockiert.
hier haben wir im moment 90 % eingestellt, also wenn 90 % sagen, das programm ist io, wird ne erlauben regel angelegt, wenn sie sagen, programm x ist bösartig, automatisch blockiert.
wenn du dir das allein zutraust, musst du den haken nicht setzen.
wenn zb nur 70 % aller user sagen programm x ist gut oder bösartig, wird dir dies in einer grafik angezeigt
jetzt auf datei wächter.
standard atkion für erkannte objekte, alarmieren.
surf schutz:
hier alles auf blockieren mit info.
wenn es eine seite gibt, die versehens blockiert wird, kanns du die direkt über das popup erlauben was es bei der blockierung gibt, oder über host regeln.
wenn dir diese info popups nicht gefallen musst du alles auf unsichtbar blockieren stellen, aber drann denken, zu prüfen wenn du ne seite hast, die nicht geladen wird, ob emsi sie geblockt hatt.

das währe es, hoffe es war verständlich.

Passwort Sicherheit:
Ich hatte einen Passwort Manager empfohlen, da der dier Passwörter generieren kann, und auch schön lange, da kann man dann auf 20 Zeichen gehen + ein Master passwort, welches den Zugriff auf die Liste schützt.
Ausdrucken kann man die auch.
Natürlich bestünde immer ein Risiko, dass man eine solche Datenbank knackt, mir ist da aber kein aktueller Fall bekannt. Zumal man nen Zettel auch klauen kann :-)

Onlinebanking:
Wenn du diese Tipps einhältst, und dich möglichst von den nicht ganz legalen Ecken des Netzes fern hältst, ist das ne sichere Sache. Auch Geldautomaten lassen sich manipulieren.

Wenn du das HBCI Banking nutzt, mit einem Cardreader der Klasse 3, hast du dort schon mal folgene Vorteile:
- Eingabe wie zb Pin findet am Cardreader statt, Schadsoftware kann diese nicht mit lesen.
- Die Ausgabe findet ebenfalls am Reader statt, ebenfalls fälschungssicher, denn manche arten von Banking Malware können den Empfänger fälschen, aber zeigen am Bildschirm deinen Empfänger an.
Hier ist natürlich auch zu beachten, Firmware Updates aufspielen.
Man sollte da auch evtl. nicht den billigsten nemen, Banken haben da aber auch immer mal was in ihren Shops im Angebot.
Um HBCI Banking nutzen zu können, benötigst du dann noch eine Banking Software, wie Starmoney.
Vorteile:
- Bessere Verschlüsselungsmöglichkeiten fürs Banking.
- Fälschungen am Bildschirm sind auch eher unwarscheinlich.


Alle Zeitangaben in WEZ +1. Es ist jetzt 06:45 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19