Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   GVU Trojaner eingefangen, brauche bitte Hilfe (https://www.trojaner-board.de/130030-gvu-trojaner-eingefangen-brauche-bitte-hilfe.html)

Maik86 24.01.2013 18:09

GVU Trojaner eingefangen, brauche bitte Hilfe
 
Hallo zusammen

Jetzt habe ich mir auch diesen GVU Trojaner eingefangen und weiß nicht mehr weiter.
Habe gegooglet aber nichts funktioniert.
Ich habe windows XP.
Wenn ich den abgesicherten Modus starte erscheint wieder die Meldung des Trojaners und ich kann nichts machen.
Habe es dann mit dem Kaspersky WindowsUnlocker probiert, bin die einzelnen Schritte durchgegangen und habe einen kompletten Scan über mehrere Stunden durchgeführt, hat alles nichts gebracht.
Jetzt weiß ich nicht mehr weiter und brauche bitte Hilfe, da ich auch eigentlich nicht so viel Ahnung davon habe.
Ich würde mich über Hilfe super freuen und bedanke mich schon im vorraus.

Danke Maik

ryder 24.01.2013 19:01

:hallo:

Ich werde dir bei deinem Problem helfen. Eine Bereinigung ist mitunter mit viel Arbeit für Dich (und mich) verbunden. Bevor es los geht, habe ich etwas Lesestoff für dich.

Bitte Lesen:
Regeln für die Bereinigung
Damit die Bereinigung funktioniert bitte ich dich, die folgenden Punkte aufmerksam zu lesen:
  • Bitte arbeite alle Schritte der Reihe nach ab. Gib mir bitte zu jedem Schritt Rückmeldung (Logfile oder Antwort) und zwar gesammelt, wenn du alles erledigt hast, in einer Antwort.
  • Nur Scanns durchführen zu denen Du aufgefordert wirst.
  • Bitte kein Crossposting (posten in mehreren Foren).
  • Installiere oder Deinstalliere während der Bereinigung keine Software, ausser Du wurdest dazu aufgefordert.
  • Lese Dir die Anleitung zuerst vollständig durch. Sollte etwas unklar sein, frage bevor Du beginnst.
  • Poste die Logfiles direkt in deinen Thread (möglichst in Code-Tags - #-Symbol im Editor anklicken). Nicht anhängen oder zippen, außer ich fordere Dich dazu auf, oder das Logfile wäre zu gross. Erschwert mir nämlich das Auswerten.
  • Mache deinen Namen nur dann unkenntlich, wenn es unbedingt sein muss.
  • Beim ersten Anzeichen illegal genutzer Software (Cracks, Patches und Co) wird der Support ohne Diskussion eingestellt.
  • Sollte ich nicht nach 3 Tagen geantwortet haben, dann (und nur dann) schicke mir bitte eine PM.
  • Ich werde dir ganz deutlich mitteilen, dass du "sauber" bist. Bis dahin arbeite bitte gut mit.
  • Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der schnellere und immer der sicherste Weg.


Gelesen und verstanden?

Computer entsperren mit HitmanPro.Kickstart

Du brauchst hierfür einen USB-Stick. Achtung: Alle Daten darauf werden verloren gehen!
  • Bereite deinen USB-Stick wie folgt vor: Anleitung: HitmanPro.Kickstart
  • Schliesse deinen präparierten Stick an den infizierten Rechner an und starte ihn vom Stick: Anleitung: Starten vom USB-Stick
  • Es erscheint ein Bootmenü von HitmanPro - wähle zunächst Methode 1 aus und wenn das nicht klappen sollte, dann Methode 2.
  • Windows wird jetzt ganz normal starten. Wenn der Sperrschirm des Trojaners erscheint warte einfach ab. HitmanPro sollte in wenigen Sekunden gestartet werden (grünes Fenster).
  • Klicke jetzt: Weiter > "Nein, ich möchte nur einen Einmalscan ..." > Weiter
  • Der Computer wird jetzt untersucht, mache in dieser Zeit bitte nichts.
  • Klicke dann weiter, um die Funde in die Quarantäne zu verschieben.
  • Klicke jetzt unten links auf "Logfile speichern" und lege es auf dem Desktop ab.
  • Lasse den Rechner neu starten, berichte ob alles geklappt hat und poste mir hier das Logfile von HitmanPro.


Video-Anleitung: HitmanPro.Kickstart in Aktion (englisch)

Maik86 24.01.2013 20:41

Hallo und schonmal Danke für deine schnelle Antwort und Hilfe
Habe HitmanPro auf den Stick gezogen und alles nach deiner Anleitung gemacht
starte vom Stick, dann fährt er auf den GVU Bildschirm hoch, der erscheint kurz, dann blinkt ganz kurz das Fenster von Hitman auf, dann gleich wieder der Trojaner und dann fährt der Computer runter.
Es erschein der Blaue Windows- Bildschirm mit der Meldung:
Es wurde ein Problem festgestellt . Windows wurde herunter gefahren, damit der Computer nicht beschädigt wird.

Ein für das Betriebssystem wesentlicher Prozess oder Thread wurde unerwarteterweise abgebrochen oder beendet.

Wenn Sie diese Fehlermeldung zum ersten Mal angezeigt bekommen, ........



Egal ob mit Methode 1 oder 2.

Irgendeine weitere vorgehensweise?!
Und nochmal Vielen Dank
Maik

ryder 24.01.2013 20:49

Kannst du mir bitte den Fehlercode von dem Bluescreen abschreiben?

Maik86 24.01.2013 21:06

Hallo
Reicht das oder den ganzen anderen Text auch noch?!

Technische Information
*** STOP : 0x000000F4 (0x00000003,0x862A5BB8,0x862A5D2C,0x805F9F88)

Speicherabbild des physischen Speichers wird erstellt.
Abbild des Physischen Speichers wurde erstellt.
Wenden Sie sich an den Systemadministrator oder den technischen Support.


Ich hoffe du kannst damit was anfangen.

Danke

ryder 24.01.2013 21:11

Das reicht vollkommen aus. Danke.

Wir probieren es mal anders:

Computer mit Combofix entsperren

Warnung: Diese Anleitung ist nur für diesen speziellen Fall gedacht und kann andere Computer evtl. schwer beschädigen. Zudem darf Combofix nur ausgeführt werden, wenn dies von einem erfahrenen Helfer angewiesen wird!

  1. Batch-Datei vorbereiten
    • Drücke Windowstaste + R > notepad (eintippen) > Enter
      Kopiere den folgenden Text vollständig in das Fenster:
      Code:

      @echo off
      copy %0\..\combofix.exe "%userprofile%"\desktop
      "%userprofile%"\desktop\combofix.exe

    • Speichere die Datei als start.bat ab und wähle auch Batch-Datei als Dateiformat.
    • Kopiere die Datei auf deinen USB-Stick (nicht in einen Unterordner!).
  2. Combofix kopieren
    • Lade dir Combofix von einem dieser Downloadlinks: Link
    • Kopiere die Datei auf deinen USB-Stick (nicht in einen Unterordner!)
  3. Start mit Eingabeaufforderung
    • Schliesse den präparierten USB-Stick an den infizierten Rechner an und starte ihn.
    • Drücke beim Start einige Male die F8-Taste bis das Bootmenü von Windows erscheint und wähle Abgesicherter Modus mit Eingabeaufforderung.
    • Nach einigen Sekunden sollte ein schwarzes Fenster mit dem blinkenden Cursor erscheinen.
  4. Laufwerksbuchstaben finden und Combofix starten
    • Tippe z.b. E: und drücke Enter. Wenn der Buchstabe nicht stimmt, dann erhälst du einen Fehler. Probiere den nächsten Buchstaben (F-Z).
    • Wenn du ein Laufwerk gefunden hast, dann tippe dir (Enter). Wenn es das richtige ist wird deine Batchdatei und Combofix gelistet. Wenn nicht probiere einen anderen Laufwerksbuchstaben aus.
    • Wenn du es gefunden hast tippe start.bat (Enter)
    • Combofix sollte jetzt starten.
    • Sollte es versuchen die Wiederherstellungskonsole zu installieren, dann lasse dies zu.
    • Übergehe alle Warnungen mit OK.
  5. Logfile posten
    • Es könnte eine Warnung erscheinen ob du wieder den abgesicherten Modus ausführen willst. Klicke dann JA.
    • Entweder wird ein Editor angezeigt oder das Logfile befindet sich hier: c:\combofix.txt
    • Poste mir dieses Logfile in CODE-Tags (#-Symbol im Forumseditor)
    • Sollte ein Fehler kommen, dass ein Registrierungsschlüssel einem ungültigem Vorgang unterzogen wurde, dann starte den Rechner neu. Das behebt das Problem.

Maik86 24.01.2013 22:01

Hallo
und schon mal aller besten Dank das hat geklappt ich kann wieder voll zugreifen auf mein System.
Hier ist erstmal die Logfile
Code:

ComboFix 13-01-24.02 - mussja 24.01.2013  21:45:20.1.1 - x86 MINIMAL
ausgeführt von:: c:\dokumente und einstellungen\mussja\desktop\ComboFix.exe
Benutzte Befehlsschalter :: \desktop\combofix.exe
.
Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !!
.
ADS - WINDOWS: deleted 72 bytes in 1 streams.
.
((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\dokume~1\mussja\LOKALE~1\Temp\dYSEvWR.exe
c:\dokumente und einstellungen\All Users\Anwendungsdaten\RWvESYd.pad
c:\dokumente und einstellungen\mussja\7264339.exe
c:\dokumente und einstellungen\mussja\Lokale Einstellungen\Temp\dYSEvWR.exe
c:\dokumente und einstellungen\mussja\WINDOWS
c:\windows\IsUn0407.exe
c:\windows\system32\URTTemp
c:\windows\system32\URTTemp\fusion.dll
c:\windows\system32\URTTemp\mscoree.dll
c:\windows\system32\URTTemp\mscoree.dll.local
c:\windows\system32\URTTemp\mscorsn.dll
c:\windows\system32\URTTemp\mscorwks.dll
c:\windows\system32\URTTemp\msvcr71.dll
c:\windows\system32\URTTemp\regtlib.exe
c:\windows\unin0407.exe
.
.
(((((((((((((((((((((((  Dateien erstellt von 2012-12-24 bis 2013-01-24  ))))))))))))))))))))))))))))))
.
.
2013-01-24 20:01 . 2013-01-24 20:01        30616        ----a-w-        c:\windows\system32\drivers\hitmanpro37.sys
2013-01-24 19:42 . 2013-01-24 19:42        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\HitmanPro
2013-01-23 17:50 . 2013-01-24 17:41        --------        d---a-w-        C:\Kaspersky Rescue Disk 10.0
2013-01-22 17:18 . 2013-01-22 17:18        3163        ----a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\RWvESYd.js
2013-01-11 16:19 . 2013-01-11 16:17        859072        ----a-w-        c:\windows\system32\npDeployJava1.dll
2013-01-11 16:18 . 2013-01-11 16:17        93640        ----a-w-        c:\windows\system32\WindowsAccessBridge.dll
2012-12-26 12:33 . 2012-12-26 12:33        --------        d-----w-        c:\programme\iPod
2012-12-26 12:32 . 2012-12-26 12:34        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\188F1432-103A-4ffb-80F1-36B633C5C9E1
2012-12-26 11:54 . 2012-12-26 11:54        159744        ----a-w-        c:\programme\Internet Explorer\PLUGINS\npqtplugin7.dll
2012-12-26 11:54 . 2012-12-26 11:54        159744        ----a-w-        c:\programme\Internet Explorer\PLUGINS\npqtplugin6.dll
2012-12-26 11:54 . 2012-12-26 11:54        159744        ----a-w-        c:\programme\Internet Explorer\PLUGINS\npqtplugin5.dll
2012-12-26 11:54 . 2012-12-26 11:54        159744        ----a-w-        c:\programme\Internet Explorer\PLUGINS\npqtplugin4.dll
2012-12-26 11:54 . 2012-12-26 11:54        159744        ----a-w-        c:\programme\Internet Explorer\PLUGINS\npqtplugin3.dll
2012-12-26 11:54 . 2012-12-26 11:54        159744        ----a-w-        c:\programme\Internet Explorer\PLUGINS\npqtplugin2.dll
2012-12-26 11:54 . 2012-12-26 11:54        159744        ----a-w-        c:\programme\Internet Explorer\PLUGINS\npqtplugin.dll
2012-12-26 11:52 . 2012-12-26 11:54        --------        d-----w-        c:\programme\QuickTime
.
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2013-01-11 16:17 . 2010-11-10 18:54        143872        ----a-w-        c:\windows\system32\javacpl.cpl
2013-01-11 16:17 . 2010-11-10 18:54        779704        ----a-w-        c:\windows\system32\deployJava1.dll
2013-01-11 16:03 . 2012-05-08 16:11        74248        ----a-w-        c:\windows\system32\FlashPlayerCPLApp.cpl
2013-01-11 16:03 . 2012-05-08 16:11        697864        ----a-w-        c:\windows\system32\FlashPlayerApp.exe
.
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2005-04-01 5562368]
"vptray"="c:\programme\NavNT\vptray.exe" [2001-09-26 73728]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2005-04-01 86016]
"MPFExe"="c:\progra~1\McAfee.com\PERSON~1\MpfTray.exe" [2005-07-15 999424]
"MCAgentExe"="c:\progra~1\mcafee.com\agent\mcagent.exe" [2005-07-01 303104]
"APSDaemon"="c:\programme\Gemeinsame Dateien\Apple\Apple Application Support\APSDaemon.exe" [2012-11-28 59280]
"QuickTime Task"="c:\programme\QuickTime\QTTask.exe" [2012-10-25 421888]
"iTunesHelper"="g:\programme\Programme\itunes\iTunesHelper.exe" [2012-12-12 152544]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesOnce]
"Tune2001"="c:\programme\Tune 2001\Tune2001.exe" [2001-03-03 1286144]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2004-08-03 15360]
.
c:\dokumente und einstellungen\mussja\Startmenü\Programme\Autostart\
runctf.lnk - c:\windows\system32\rundll32.exe [2004-8-3 33792]
.
c:\dokumente und einstellungen\mussja\Startmenü\Programme\Autostart\
runctf.lnk - c:\windows\system32\rundll32.exe [2004-8-3 33792]
.
c:\dokumente und einstellungen\mussja\Startmenü\Programme\Autostart\
runctf.lnk - c:\windows\system32\rundll32.exe [2004-8-3 33792]
.
c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\
Ashampoo Magical Defrag.lnk - g:\programme\Schutz\Ashampoo Magical Defrag\bin\aDefragCtrl.exe [2007-3-31 4538672]
.
c:\dokumente und einstellungen\mussja\Startmenü\Programme\Autostart\
runctf.lnk - c:\windows\system32\rundll32.exe [2004-8-3 33792]
.
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"MaxRecentDocs"= 6 (0x6)
.
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
Authentication Packages        REG_MULTI_SZ          msv1_0 nwprovau
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\aawservice]
@="Service"
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\hitmanpro37]
@=""
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\hitmanpro37.sys]
@=""
.
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^PHOTOfunSTUDIO 6.1 HD Lite Edition.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\PHOTOfunSTUDIO 6.1 HD Lite Edition.lnk
backup=c:\windows\pss\PHOTOfunSTUDIO 6.1 HD Lite Edition.lnkCommon Startup
.
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^WISO Mein Steuer-Sparbuch heute.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\WISO Mein Steuer-Sparbuch heute.lnk
backup=c:\windows\pss\WISO Mein Steuer-Sparbuch heute.lnkCommon Startup
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\APSDaemon]
2012-11-28 13:13        59280        ----a-w-        c:\programme\Gemeinsame Dateien\Apple\Apple Application Support\APSDaemon.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DWQueuedReporting]
2006-10-26 17:48        434528        ----a-w-        c:\progra~1\GEMEIN~1\MICROS~1\DW\DWTRIG20.EXE
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\FLMK08KB]
2005-12-27 11:36        381440        ----a-w-        h:\programme\Muiltmedia keyboard Utility\1.3\KBDAP32A.EXE
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\FLMOFFICE4DMOUSE]
2005-12-27 11:35        360448        ----a-w-        h:\programme\Browser MOUSE\mouse32a.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\GrooveMonitor]
2006-10-26 22:47        31016        ----a-w-        c:\programme\Microsoft Office\Office12\GrooveMonitor.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]
2012-12-12 12:57        152544        ----a-w-        g:\programme\Programme\itunes\iTunesHelper.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
2001-07-09 10:50        155648        ----a-w-        c:\windows\system32\NeroCheck.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
2012-10-25 02:12        421888        ----a-w-        c:\programme\QuickTime\QTTask.exe
.
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]
"ctfmon.exe"=c:\windows\system32\ctfmon.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"SunJavaUpdateSched"="c:\programme\Java\jre1.5.0_10\bin\jusched.exe"
"KernelFaultCheck"=%systemroot%\system32\dumprep 0 -k
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\McAfeeFirewall]
"DisableMonitoring"=dword:00000001
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"h:\\Programme\\Activision\\Call of Duty 2\\CoD2MP_s.exe"=
"h:\\Programme\\Call of Duty\\CoDMP.exe"=
"h:\\Programme\\Call of Duty\\CoDUOMP.exe"=
"c:\\WINDOWS\\system32\\dplaysvr.exe"=
"c:\\Programme\\Opera\\opera.exe"=
"c:\\Programme\\Microsoft Office\\Office12\\OUTLOOK.EXE"=
"c:\\Programme\\Microsoft Office\\Office12\\GROOVE.EXE"=
"c:\\Programme\\Microsoft Office\\Office12\\ONENOTE.EXE"=
"c:\\Programme\\Bonjour\\mDNSResponder.exe"=
"g:\\Programme\\Programme\\Firefox\\firefox.exe"=
"c:\\Programme\\Gemeinsame Dateien\\Apple\\Apple Application Support\\WebKit2WebProcess.exe"=
"g:\\Programme\\Programme\\itunes\\iTunes.exe"=
.
R0 ElbyVCD;ElbyVCD;c:\windows\system32\DRIVERS\ElbyVCD.sys [x]
R1 AvgLdx86;AVG Free AVI Loader Driver x86;c:\windows\System32\Drivers\avgldx86.sys [x]
R1 AvgTdiX;AVG Free8 Network Redirector;c:\windows\System32\Drivers\avgtdix.sys [x]
R1 Ndisprot;GreenPacket NDIS Protocol Driver;c:\windows\system32\DRIVERS\ndisprot.sys [x]
R2 AAV UpdateService;AAV UpdateService;c:\steuer 2012\AAVUpdateManager\aavus.exe [x]
R2 avg8emc;AVG Free8 E-mail Scanner;g:\progra~1\Schutz\AVGANT~1.5\avgemc.exe [x]
R2 AVMPORT;AVMPORT;c:\windows\System32\drivers\avmport.sys [x]
R2 MarxDev1;MarxDev1; [x]
R2 MarxDev2;MarxDev2; [x]
R2 MarxDev3;MarxDev3; [x]
R2 UI Assistant Service;UI Assistant Service;g:\programme\Programme\Internet o2\Mobile Partner Manager\AssistantServices.exe [x]
R3 AVMCOWAN;AVMCOWAN;c:\windows\system32\DRIVERS\AVMCOWAN.sys [x]
R3 AVMWAN;AVM NDIS WAN CAPI Treiber;c:\windows\system32\DRIVERS\avmwan.sys [x]
R3 fpcibase;FRITZ!Card PCI;c:\windows\system32\DRIVERS\fpcibase.sys [x]
R3 FUS2BASE;FRITZ!Card USB;c:\windows\system32\DRIVERS\fus2base.sys [x]
R3 hitmanpro37;HitmanPro 3.7 Support Driver;c:\windows\system32\drivers\hitmanpro37.sys [x]
R3 massfilter;ZTE Mass Storage Filter Driver;c:\windows\system32\drivers\massfilter.sys [x]
R3 NETFRITZ;AVM FRITZ!web PPP over ISDN;c:\windows\system32\DRIVERS\NETFRITZ.SYS [x]
R3 pcouffin;VSO Software pcouffin;c:\windows\system32\Drivers\pcouffin.sys [x]
R3 SOCKFILT.DLL;Outpost Firewall PlugIn (SOCKFILT.DLL);c:\progra~1\Agnitum\OUTPOS~1\kernel\SOCKFILT.DLL [x]
S0 sptd;sptd;c:\windows\System32\Drivers\sptd.sys [x]
.
.
.
------- Zusätzlicher Suchlauf -------
.
IE: &Preispiratensuche nach markiertem Text - g:\\Programme\\Programme\\Preispiraten4\\preispiraten.html
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
TCP: DhcpNameServer = 192.168.2.1 192.168.2.1
FF - ProfilePath - c:\dokumente und einstellungen\mussja\Anwendungsdaten\Mozilla\Firefox\Profiles\g06an7tt.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.google.de
FF - ExtSQL: 2012-12-14 18:46; toolbar@web.de; c:\dokumente und einstellungen\mussja\Anwendungsdaten\Mozilla\Firefox\Profiles\g06an7tt.default\extensions\toolbar@web.de.xpi
FF - user.js: nglayout.initialpaint.delay - 750
FF - user.js: content.notify.interval - 750000
FF - user.js: content.max.tokenizing.time - 2250000
FF - user.js: network.http.max-connections-per-server - 6
FF - user.js: network.http.max-persistent-connections-per-server - 3
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
HKLM-Run-Cmaudio - cmicnfg.cpl
HKLM-Run-MCUpdateExe - c:\progra~1\mcafee.com\agent\McUpdate.exe
Notify-avgrsstarter - avgrsstx.dll
SafeBoot-AVG Anti-Spyware Driver
SafeBoot-AVG Anti-Spyware Guard
MSConfigStartUp-CloneCDTray - h:\programme\SlySoft\CloneCD\CloneCDTray.exe
MSConfigStartUp-FlashPlayerUpdate - c:\windows\system32\Macromed\Flash\NPSWF32_FlashUtil.exe
MSConfigStartUp-HP Software Update - c:\programme\HP\HP Software Update\HPWuSchd2.exe
MSConfigStartUp-Lexmark X5100 Series - c:\programme\Lexmark X5100 Series\lxbabmgr.exe
MSConfigStartUp-MCUpdateExe - c:\progra~1\mcafee.com\agent\McUpdate.exe
MSConfigStartUp-msnmsgr - c:\programme\MSN Messenger\msnmsgr.exe
MSConfigStartUp-OutpostFeedBack - c:\programme\Agnitum\Outpost Firewall\feedback.exe
MSConfigStartUp-PhonostarAgent - g:\programme\Player\Radio Player\phonostar\ps_agent.exe
MSConfigStartUp-PhonostarTimer - g:\programme\Player\Radio Player\phonostar\ps_timer.exe
MSConfigStartUp-Uninstall Adobe Download Manager - c:\programme\NOS\bin\getPlus_Helper_3004.dll
AddRemove-The Print Shop Premier Edition 5.0 - c:\windows\unin0407.exe
AddRemove-{A9E5EDA7-2E6C-49E7-924B-A32B89C24A04} - c:\programme\InstallShield Installation Information\{A9E5EDA7-2E6C-49E7-924B-A32B89C24A04}\setup.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2013-01-24 21:54
Windows 5.1.2600 Service Pack 2 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
.
[HKEY_USERS\S-1-5-21-789336058-515967899-725345543-1003\Software\Zepter Software\RegLib*84fcdaaa\AnyDVD/1]
"1"=dword:444d178e
"2"=dword:44c7cf22
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'winlogon.exe'(292)
c:\windows\system32\NavLogon.dll
.
Zeit der Fertigstellung: 2013-01-24  21:56:53
ComboFix-quarantined-files.txt  2013-01-24 20:56
.
Vor Suchlauf: 1.898.622.976 Bytes frei
Nach Suchlauf: 1.856.110.592 Bytes frei
.
- - End Of File - - 7C51801E001D7968697D07F4DD754523

Ich glaube es ist aber noch nicht alles wieder in Ordnung oder ?
Weil auch keine wiederherstellungskonsole installiert ist.
Hatte auch eine Fehlermeldung beim starten.

RUNDLL

Fehler beim Ladenvon C:\DOKUME~1\mussja\LOKALE~1\Temp\dYSEvWR.exe
Das angegebene Modul wurde nicht gefunden.

Oder hat das was mit dem Trojaner zu tun?

Nochmals Vielen Dank für deine super Hilfe.
Vielen DAnk Maik

ryder 24.01.2013 22:30

Sind eben noch Reste. Das machen wir jetzt:


Schritt 1:
Wieder normal booten.


Schritt 2:
AdwCleaner: Werbeprogramme suchen und löschen

Downloade Dir bitte AdwCleaner auf deinen Desktop.
  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Löschen.
  • Bestätige jeweils mit Ok.
  • Dein Rechner wird neu gestartet, je nach Schwere der Infektion auch mehrmals - das ist normal. Nach dem Neustart öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[S1].txt.
Schritt 3:
Temporäre Dateien löschen mit TFC

Bitte lade dir TFC auf deinen Desktop und starte es. Es wird automatisch alle temporären Dateien entfernen.

Schritt 4:
Windows Dienst reparieren (winmgmt)

Lade dir bitte die folgende Datei herunter:

Für Windows XP: LINK
Für Windows Vista: LINK
Für Windows 7: LINK
Für Windows 8: LINK

Doppelklicke sie und lasse die Informationen zur Registry hinzufügen.
Schritt 5:
reboot


Schritt 6:
Neues Logfile mit Combofix erstellen.

Maik86 25.01.2013 16:56

Hi
Hier ist schon mal die Logfile von AdwCleaner

Code:

# AdwCleaner v2.108 - Datei am 25/01/2013 um 17:07:00 erstellt
# Aktualisiert am 24/01/2013 von Xplode
# Betriebssystem : Microsoft Windows XP Service Pack 2 (32 bits)
# Benutzer : mussja - MUSSJA1
# Bootmodus : Normal
# Ausgeführt unter : C:\Dokumente und Einstellungen\mussja\Desktop\adwcleaner.exe
# Option [Löschen]


**** [Dienste] ****


***** [Dateien / Ordner] *****

Ordner Gelöscht : C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ICQ\ICQToolbar

***** [Registrierungsdatenbank] *****

Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{855F3B16-6D32-4FE6-8A56-BBB695989046}
Schlüssel Gelöscht : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\063A857434EDED11A893800002C0A966

***** [Internet Browser] *****

-\\ Internet Explorer v6.0.2900.2180

[OK] Die Registrierungsdatenbank ist sauber.

-\\ Opera v11.64.1403.0

Datei : C:\Dokumente und Einstellungen\mussja\Anwendungsdaten\Opera\Opera\operaprefs.ini

[OK] Die Datei ist sauber.

*************************

AdwCleaner[S1].txt - [1085 octets] - [25/01/2013 17:07:00]

########## EOF - C:\AdwCleaner[S1].txt - [1145 octets] ##########

Hallo
Habe jetzt die Schritte 1 bis 6 ausgeführt.
Hatte zwischendurch allerdings ein paar problem erst wollte kein Browser mehr starten, dann hatte ich eine Windows- Fehlermelung.
Nach einigen Neustarts funktionieren die Browser wieder und die Fehler- Meldung ist auch weg.:crazy:
Allerdings erscheint die
Zitat:

RUNDLL

Fehler beim Ladenvon C:\DOKUME~1\mussja\LOKALE~1\Temp\dYSEvWR.exe
Das angegebene Modul wurde nicht gefunden.
Fehlermeldung immer noch bei jedem Neustart.
Vielen Dank schon mal für deine Antwort.
Maik

ryder 25.01.2013 21:01

Und wo ist dann das neue Combofix logfile?

ryder 27.01.2013 15:18

Hallo, benötigst Du noch weiterhin Hilfe ?

Sollte ich innerhalb der nächsten 24 Stunden keine Antwort von dir erhalten, werde ich dein Thema aus meinen Abos nehmen und bekomme dadurch keine Nachricht über neue Antworten.

Das Verschwinden der Symptome bedeutet nicht, dass dein System schon sauber ist

Maik86 27.01.2013 16:30

Hallo
Ja brauch noch Hilfe tut mir leid das ich jetzt erst schreibe hatte vorher keine zeit.
Auf jeden Fall Danke das du mir noch weiter hilfst.

Konnte die Combofix logfile nicht "posten" als das Programm durchgelaufen war konnte ich nichts mehr machen konnte irgendetwas anklicken aber nichts passierte. Musste den Rechner per Reset Knopf neu starten.

Jetzt kommt bei jedem Start die Fehlermeldung:
Das System wird nach einem Schwerwiegendem Fehler wieder ausgeführt.
Für diesen Fehler wurde ein Protokoll erstellt.
Für weitere Informationen zu diesem Fehler klicken Sie hier.

Und dann:

Problemsignatur
BCCode : f4 BCP1 : 00000003 BCP2 : 865B5DA0 BCP3 : 865B5F14
BCP4 : 805F9F88 OSVer : 5_1_2600 SP : 2_0 Product : 256_1

Um technische Informationen zu dem Problembericht zu sehen, klicken Sie hier.

Und dann:

C:\DOKUME~1\mussja\LOKALE~1\Temp\WER9466.dir00\Mini012413-05.dmp
C:\DOKUME~1\mussja\LOKALE~1\Temp\WER9466.dir00\sysdata.xml

Ich hoffe das hilft dir weiter.
Danke Maik

ryder 27.01.2013 18:45

Das hilft mir aus der Ferne leider gar nichts.

Kannst du wenigstens abgesichert Booten?

Maik86 27.01.2013 19:09

Also ich kann jetzt auch ganz normal starten und dann funktioniert alles kommen halt nur die Fehlermeldungen aber dann funktioniert alles.
Ging nur direkt nach Combofix nichts.
Gruß Maik

ryder 27.01.2013 19:12

Ich verstehe.

Dann probiere bitte die Combofix.exe umzubenennen in NoMBR.exe und lass es nochmals laufen. Falls das Misslingt, dann im abgesicherten Modus.

Maik86 27.01.2013 19:48

Hallo
Habe es ebend umbenannt und gestartet. Dann wollt er ein update soll ich diesen zulassen habe es eben abgelehnt?
Dann erscheint die Blaue Maske wo er versucht einen neuen Systemwiederherstellungspunkt herzustellen, es erscheint die Bemerkung das die Wiederherstellungskonsole fehlt und ob er diese jetzt runterladen soll das bestätige ich mit ja und es passiert nichts weiter die Blaue Maske bleibt und der Unterstrich blinkt weiter jedoch passiert nichts.
Soll ich es im Abgesicherten Modus nochmal probieren oder erst was anders machen?
Danke Maik

ryder 27.01.2013 19:48

Updates immer zulassen. Und ja bitte abgesichert.

Maik86 27.01.2013 20:23

Hallo
Habe ihn jetzt im abgesicherten Modus gestartet, hat allerdings nicht nach einem Update gefragt und dann wollte er wieder die Wiederherstellungskonsole runterladen meinte dann aber das keine Internetverbindung besteht und dann fortgesetzt und beendet.
Wollte dir jetzt die Logdatei schicken nur komme ich da nicht ran wenn ich unter
c:\ComboFix.txt
nachschaue, sagt er das die Datei nicht gefunden werden konnte.
Maik

ryder 27.01.2013 20:24

Abgesichert mit Netzwerk hast du gemacht?

Maik86 27.01.2013 20:55

AHH,
das ging schon besser jetzt hat es erfolgreich die Wiederherstellungskonsole installiert und ist durchgelaufen und hier ist die Logdatei
Code:

ComboFix 13-01-27.03 - mussja 27.01.2013  20:56:59.2.1 - x86 NETWORK
Microsoft Windows XP Professional  5.1.2600.2.1252.49.1031.18.1023.788 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\mussja\Desktop\NoMBR.exe.exe
FW: McAfee Personal Firewall Plus *Enabled* {94894B63-8C7F-4050-BDA4-813CA00DA3E8}
.
.
((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\dokumente und einstellungen\mussja\Anwendungsdaten\inst.exe
c:\windows\wininit.ini
.
.
(((((((((((((((((((((((  Dateien erstellt von 2012-12-27 bis 2013-01-27  ))))))))))))))))))))))))))))))
.
.
2013-01-24 20:01 . 2013-01-24 20:01        30616        ----a-w-        c:\windows\system32\drivers\hitmanpro37.sys
2013-01-24 19:42 . 2013-01-24 19:42        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\HitmanPro
2013-01-23 17:50 . 2013-01-24 17:41        --------        d---a-w-        C:\Kaspersky Rescue Disk 10.0
2013-01-22 17:18 . 2013-01-22 17:18        3163        ----a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\RWvESYd.js
2013-01-11 16:19 . 2013-01-11 16:17        859072        ----a-w-        c:\windows\system32\npDeployJava1.dll
2013-01-11 16:18 . 2013-01-11 16:17        93640        ----a-w-        c:\windows\system32\WindowsAccessBridge.dll
.
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2013-01-11 16:17 . 2010-11-10 18:54        143872        ----a-w-        c:\windows\system32\javacpl.cpl
2013-01-11 16:17 . 2010-11-10 18:54        779704        ----a-w-        c:\windows\system32\deployJava1.dll
2013-01-11 16:03 . 2012-05-08 16:11        74248        ----a-w-        c:\windows\system32\FlashPlayerCPLApp.cpl
2013-01-11 16:03 . 2012-05-08 16:11        697864        ----a-w-        c:\windows\system32\FlashPlayerApp.exe
.
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2005-04-01 5562368]
"vptray"="c:\programme\NavNT\vptray.exe" [2001-09-26 73728]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2005-04-01 86016]
"Cmaudio"="cmicnfg.cpl" [BU]
"MPFExe"="c:\progra~1\McAfee.com\PERSON~1\MpfTray.exe" [2005-07-15 999424]
"MCAgentExe"="c:\progra~1\mcafee.com\agent\mcagent.exe" [2005-07-01 303104]
"APSDaemon"="c:\programme\Gemeinsame Dateien\Apple\Apple Application Support\APSDaemon.exe" [2012-11-28 59280]
"QuickTime Task"="c:\programme\QuickTime\QTTask.exe" [2012-10-25 421888]
"iTunesHelper"="g:\programme\Programme\itunes\iTunesHelper.exe" [2012-12-12 152544]
"MCUpdateExe"="c:\progra~1\mcafee.com\agent\McUpdate.exe" [BU]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesOnce]
"Tune2001"="c:\programme\Tune 2001\Tune2001.exe" [2001-03-03 1286144]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2004-08-03 15360]
.
c:\dokumente und einstellungen\mussja\Startmenü\Programme\Autostart\
runctf.lnk - c:\windows\system32\rundll32.exe [2004-8-3 33792]
.
c:\dokumente und einstellungen\mussja\Startmenü\Programme\Autostart\
runctf.lnk - c:\windows\system32\rundll32.exe [2004-8-3 33792]
.
c:\dokumente und einstellungen\mussja\Startmenü\Programme\Autostart\
runctf.lnk - c:\windows\system32\rundll32.exe [2004-8-3 33792]
.
c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\
Ashampoo Magical Defrag.lnk - g:\programme\Schutz\Ashampoo Magical Defrag\bin\aDefragCtrl.exe [2007-3-31 4538672]
.
c:\dokumente und einstellungen\mussja\Startmenü\Programme\Autostart\
runctf.lnk - c:\windows\system32\rundll32.exe [2004-8-3 33792]
.
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"MaxRecentDocs"= 6 (0x6)
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\avgrsstarter]
avgrsstx.dll [BU]
.
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
Authentication Packages        REG_MULTI_SZ          msv1_0 nwprovau
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\aawservice]
@="Service"
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\hitmanpro37]
@=""
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\hitmanpro37.sys]
@=""
.
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^PHOTOfunSTUDIO 6.1 HD Lite Edition.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\PHOTOfunSTUDIO 6.1 HD Lite Edition.lnk
backup=c:\windows\pss\PHOTOfunSTUDIO 6.1 HD Lite Edition.lnkCommon Startup
.
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^WISO Mein Steuer-Sparbuch heute.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\WISO Mein Steuer-Sparbuch heute.lnk
backup=c:\windows\pss\WISO Mein Steuer-Sparbuch heute.lnkCommon Startup
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\APSDaemon]
2012-11-28 13:13        59280        ----a-w-        c:\programme\Gemeinsame Dateien\Apple\Apple Application Support\APSDaemon.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CloneCDTray]
h:\programme\SlySoft\CloneCD\CloneCDTray.exe [BU]
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DWQueuedReporting]
2006-10-26 17:48        434528        ----a-w-        c:\progra~1\GEMEIN~1\MICROS~1\DW\DWTRIG20.EXE
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\FlashPlayerUpdate]
c:\windows\system32\Macromed\Flash\NPSWF32_FlashUtil.exe [BU]
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\FLMK08KB]
2005-12-27 11:36        381440        ----a-w-        h:\programme\Muiltmedia keyboard Utility\1.3\KBDAP32A.EXE
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\FLMOFFICE4DMOUSE]
2005-12-27 11:35        360448        ----a-w-        h:\programme\Browser MOUSE\mouse32a.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\GrooveMonitor]
2006-10-26 22:47        31016        ----a-w-        c:\programme\Microsoft Office\Office12\GrooveMonitor.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HP Software Update]
c:\programme\HP\HP Software Update\HPWuSchd2.exe [BU]
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]
2012-12-12 12:57        152544        ----a-w-        g:\programme\Programme\itunes\iTunesHelper.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Lexmark X5100 Series]
c:\programme\Lexmark X5100 Series\lxbabmgr.exe [BU]
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MCUpdateExe]
c:\progra~1\mcafee.com\agent\McUpdate.exe [BU]
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\msnmsgr]
c:\programme\MSN Messenger\msnmsgr.exe [BU]
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
2001-07-09 10:50        155648        ----a-w-        c:\windows\system32\NeroCheck.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\OutpostFeedBack]
c:\programme\Agnitum\Outpost Firewall\feedback.exe [BU]
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PhonostarAgent]
g:\programme\Player\Radio Player\phonostar\ps_agent.exe [BU]
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PhonostarTimer]
g:\programme\Player\Radio Player\phonostar\ps_timer.exe [BU]
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
2012-10-25 02:12        421888        ----a-w-        c:\programme\QuickTime\QTTask.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Uninstall Adobe Download Manager]
c:\programme\NOS\bin\getPlus_Helper_3004.dll [BU]
.
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]
"ctfmon.exe"=c:\windows\system32\ctfmon.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"SunJavaUpdateSched"="c:\programme\Java\jre1.5.0_10\bin\jusched.exe"
"KernelFaultCheck"=%systemroot%\system32\dumprep 0 -k
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\McAfeeFirewall]
"DisableMonitoring"=dword:00000001
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"h:\\Programme\\Activision\\Call of Duty 2\\CoD2MP_s.exe"=
"h:\\Programme\\Call of Duty\\CoDMP.exe"=
"h:\\Programme\\Call of Duty\\CoDUOMP.exe"=
"c:\\WINDOWS\\system32\\dplaysvr.exe"=
"c:\\Programme\\Opera\\opera.exe"=
"c:\\Programme\\Microsoft Office\\Office12\\OUTLOOK.EXE"=
"c:\\Programme\\Microsoft Office\\Office12\\GROOVE.EXE"=
"c:\\Programme\\Microsoft Office\\Office12\\ONENOTE.EXE"=
"c:\\Programme\\Bonjour\\mDNSResponder.exe"=
"g:\\Programme\\Programme\\Firefox\\firefox.exe"=
"c:\\Programme\\Gemeinsame Dateien\\Apple\\Apple Application Support\\WebKit2WebProcess.exe"=
"g:\\Programme\\Programme\\itunes\\iTunes.exe"=
.
R0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [14.12.2005 21:56 664064]
R1 Ndisprot;GreenPacket NDIS Protocol Driver;c:\windows\system32\drivers\Ndisprot.sys [19.10.2010 18:32 21504]
R3 AVMCOWAN;AVMCOWAN;c:\windows\system32\drivers\avmcowan.sys [07.05.2007 01:00 53632]
R3 AVMWAN;AVM NDIS WAN CAPI Treiber;c:\windows\system32\drivers\avmwan.sys [15.04.2008 17:04 37568]
S0 ElbyVCD;ElbyVCD;c:\windows\system32\DRIVERS\ElbyVCD.sys --> c:\windows\system32\DRIVERS\ElbyVCD.sys [?]
S1 AvgLdx86;AVG Free AVI Loader Driver x86;c:\windows\system32\Drivers\avgldx86.sys --> c:\windows\system32\Drivers\avgldx86.sys [?]
S1 AvgTdiX;AVG Free8 Network Redirector;c:\windows\system32\Drivers\avgtdix.sys --> c:\windows\system32\Drivers\avgtdix.sys [?]
S2 AAV UpdateService;AAV UpdateService;c:\steuer 2012\AAVUpdateManager\aavus.exe [24.10.2008 16:35 128296]
S2 avg8emc;AVG Free8 E-mail Scanner;g:\progra~1\Schutz\AVGANT~1.5\avgemc.exe --> g:\progra~1\Schutz\AVGANT~1.5\avgemc.exe [?]
S2 AVMPORT;AVMPORT;c:\windows\system32\drivers\avmport.sys [02.05.2008 13:45 59520]
S2 MarxDev1;MarxDev1;c:\windows\system32\drivers\marxdev1.sys [02.07.2011 20:51 11296]
S2 MarxDev2;MarxDev2;c:\windows\system32\drivers\marxdev2.sys [02.07.2011 20:51 11296]
S2 MarxDev3;MarxDev3;c:\windows\system32\drivers\marxdev3.sys [02.07.2011 20:51 11296]
S2 UI Assistant Service;UI Assistant Service;g:\programme\Programme\Internet o2\Mobile Partner Manager\AssistantServices.exe --> g:\programme\Programme\Internet o2\Mobile Partner Manager\AssistantServices.exe [?]
S3 fpcibase;FRITZ!Card PCI;c:\windows\system32\drivers\fpcibase.sys [07.05.2007 01:00 537600]
S3 FUS2BASE;FRITZ!Card USB;c:\windows\system32\drivers\fus2base.sys [11.09.2002 01:00 498320]
S3 hitmanpro37;HitmanPro 3.7 Support Driver;c:\windows\system32\drivers\hitmanpro37.sys [24.01.2013 21:01 30616]
S3 massfilter;ZTE Mass Storage Filter Driver;c:\windows\system32\drivers\massfilter.sys --> c:\windows\system32\drivers\massfilter.sys [?]
S3 NETFRITZ;AVM FRITZ!web PPP over ISDN;c:\windows\system32\DRIVERS\NETFRITZ.SYS --> c:\windows\system32\DRIVERS\NETFRITZ.SYS [?]
S3 pcouffin;VSO Software pcouffin;c:\windows\system32\drivers\pcouffin.sys [24.01.2010 19:59 47360]
S3 SOCKFILT.DLL;Outpost Firewall PlugIn (SOCKFILT.DLL);\??\c:\progra~1\Agnitum\OUTPOS~1\kernel\SOCKFILT.DLL --> c:\progra~1\Agnitum\OUTPOS~1\kernel\SOCKFILT.DLL [?]
.
.
------- Zusätzlicher Suchlauf -------
.
IE: &Preispiratensuche nach markiertem Text - g:\\Programme\\Programme\\Preispiraten4\\preispiraten.html
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
TCP: DhcpNameServer = 192.168.2.1 192.168.2.1
FF - ProfilePath - c:\dokumente und einstellungen\mussja\Anwendungsdaten\Mozilla\Firefox\Profiles\g06an7tt.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.google.de
FF - ExtSQL: 2012-12-14 18:46; toolbar@web.de; c:\dokumente und einstellungen\mussja\Anwendungsdaten\Mozilla\Firefox\Profiles\g06an7tt.default\extensions\toolbar@web.de.xpi
FF - user.js: nglayout.initialpaint.delay - 750
FF - user.js: content.notify.interval - 750000
FF - user.js: content.max.tokenizing.time - 2250000
FF - user.js: network.http.max-connections-per-server - 6
FF - user.js: network.http.max-persistent-connections-per-server - 3
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2013-01-27 21:03
Windows 5.1.2600 Service Pack 2 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
.
[HKEY_USERS\S-1-5-21-789336058-515967899-725345543-1003\Software\Zepter Software\RegLib*84fcdaaa\AnyDVD/1]
"1"=dword:444d178e
"2"=dword:44c7cf22
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'winlogon.exe'(940)
c:\windows\system32\NavLogon.dll
.
Zeit der Fertigstellung: 2013-01-27  21:05:20
ComboFix-quarantined-files.txt  2013-01-27 20:05
ComboFix2.txt  2013-01-24 20:56
.
Vor Suchlauf: 2.016.870.400 Bytes frei
Nach Suchlauf: 2.000.244.736 Bytes frei
.
WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect /TUTag=56MWO2 /Kernel=TUKernel.exe
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional (TuneUp Backup)" /noexecute=optin /fastdetect /TUTag=56MWO2-BAK
.
- - End Of File - - 8FA449EB3D826F8E7BF8324AFF2D2439

Maik

ryder 27.01.2013 21:08

Dann gibt es noch ein paar Reste:

Combofix-Skript
WARNUNG für die MITLESER:
Folgendes ComboFix Skript ist ausschließlich für diesen User in dieser Situtation erstellt worden.
Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!

  • Lösche die vorhandene Combofix.exe von deinem Desktop und lade das Programm von folgenden Download-Spiegel neu herunter: Link
  • Speichere es erneut auf dem Desktop (nicht woanders hin, das ist wichtig)!
  • Drücke die Windows + R Taste --> notepad (hinein schreiben) --> OK
  • Kopiere nun den Text aus der folgenden Codebox komplett in das leere Textdokument.
    Code:


    File::
    c:\dokumente und einstellungen\mussja\Startmenü\Programme\Autostart\runctf.lnk

  • Speichere dies als CFScript.txt auf deinem Desktop.
  • Wichtig: Stelle deine Anti Viren Software temporär ab. Dies kann ComboFix nämlich bei der Arbeit behindern.
    Danach wieder anstellen nicht vergessen!
  • Schließe alle laufenden Programme damit ComboFix ungehindert arbeiten kann.
  • Ziehe CFScript.txt in die ComboFix.exe wie in diesem Bild:
  • Mache nichts am Computer, bewege nicht die Maus über das ComboFix-Fenster oder klicke in dieses hinein. Dies kann dazu führen, dass ComboFix sich aufhängt.
  • Wenn ComboFix fertig ist wird es ein Log erstellen: C:\ComboFix.txt
    Bitte füge es hier als Antwort (in CODE-Tags) ein.

Zitat:

Hinweis:
Falls im Skript die Anweisung Suspect:: oder Collect:: enthalten ist, wird eine Message-Box erscheinen, nachdem Combofix fertig ist. Klicke OK und folge den Aufforderungen/Anweisungen, um die Dateien hochzuladen. Teile mir unbedingt mit, ob der Upload geklappt hat!

Maik86 27.01.2013 22:14

Hallo
Habe alles so gemacht wie beschrieben klappt nur schon wieder nicht so.
Klappt alles bis zu dem Scan den er ausführt dann passiert nichts weiter außer das der unterstrich vor sich hin blinkt!
???
MfG Maik

ryder 27.01.2013 22:42

Okay. Dann lassen wir Combofix eben sein ... grrr

Kontrollscan mit OTL
  • Starte bitte OTL.exe - falls noch nicht vorhanden: LINK
  • Stelle sicher, dass "Alle Benuzter Scannen" angehakt ist!
  • Drücke den Quick Scan Button.
  • Poste die OTL.txt hier in deinen Thread.

Maik86 28.01.2013 18:42

Hey
wo finde ich denn die OTL.txt?
Habe den Scan ausgeführt aber keine OTL.txt gesehen.
Auch das weiße Kästchen unten am ende des Programmes war leer falls es da sein sollte.

Einen schönen Ruhetag noch
MFG Maik

ryder 29.01.2013 15:05

die OTL.exe wird dann auf deinem desktop abgelegt oder wo OTL eben war.

Maik86 29.01.2013 19:14

Ah beim zweiten mal hat er jetzt ein Log erstellt.
Leider zu groß um sie einzukopieren deswegen hänge ich sie gezippt hochgeladen.
Ich hoffe das ist OK.
Mfg Maik

ryder 29.01.2013 19:21

Ja das ist prima. Wir müssen eh nur noch eine Kleinigkeit löschen.

Fix mit OTL
Warnung: Dieses Skript wurde nur für diesen User und diese spezielle Situation geschrieben. Auf anderen Computern ausgeführt kann es nachhaltige Schäden anrichten!
Hinweis: Wenn du deinen Benutzernamen unkenntlich gemacht hast, musst du wieder deinen richtigen Namen einsetzen, ansonsten wird das Skript nicht funktionieren.
Code:

:files
C:\Dokumente und Einstellungen\mussja\Startmenü\Programme\Autostart\runctf.lnk
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\RWvESYd.js
:commands
[emptytemp]

  • Schliesse bitte nun alle Programme.
  • Klicke nun bitte auf den Fix Button.
  • OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
  • Nach dem Neustart findest Du ein Textdokument auf deinem Desktop. ( Auch zu finden unter C:\_OTL\MovedFiles\<time_date>.txt)
  • Kopiere nun den Inhalt hier in deinen Thread, möglichst in Code-Tags.

Hinweis: Die Ausführung des Kommandos kann einige Minuten dauern und OTL scheint in dieser Zeit nicht zu reagieren. Bitte geduldig sein! :kaffee:

Maik86 29.01.2013 19:43

Das ging aber schnell ist schon fertig
und hier der Thread
Code:

All processes killed
========== FILES ==========
C:\Dokumente und Einstellungen\mussja\Startmenü\Programme\Autostart\runctf.lnk moved successfully.
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\RWvESYd.js moved successfully.
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: Administrator
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes
 
User: All Users
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
 
User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 67 bytes
->Flash cache emptied: 0 bytes
 
User: mussja
->Temp folder emptied: 15583205 bytes
->Temporary Internet Files folder emptied: 33170 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 5741626 bytes
->Opera cache emptied: 0 bytes
->Flash cache emptied: 492 bytes
 
User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 81920 bytes
RecycleBin emptied: 651304 bytes
 
Total Files Cleaned = 21,00 mb
 
 
OTL by OldTimer - Version 3.2.69.0 log created on 01292013_195427

Files\Folders moved on Reboot...

PendingFileRenameOperations files...

Registry entries deleted on Reboot...


ryder 29.01.2013 19:44

Gut! :daumenhoc

Soweit ich das sehe haben wir damit alles Schädliche entfernt. Um sicher sein zu können müssen jetzt noch ein paar Kontrollen machen und werden dann deinen Computer noch auf einen sicheren Stand bringen. Da diese Scans jetzt sehr lange dauern können bitte ich dich mir erst wieder zu schreiben, wenn du auch wirklich alles erledigt hast oder Probleme auftreten sollten.

Schritt 1:
Quick-Scan mit Malwarebytes

Downloade Dir bitte Malwarebytes
  • Installiere das Programm in den vorgegebenen Pfad.
  • Starte Malwarebytes, klicke auf Aktualisierung --> Suche nach Aktualisierung
  • Wenn das Update beendet wurde, aktiviere Quickscan durchführen und drücke auf Scannen.
  • Wenn der Scan beendet ist, klicke auf Ergebnisse anzeigen.
  • Versichere Dich, dass alle Funde markiert sind und drücke Entferne Auswahl.
  • Poste das Logfile, welches sich in Notepad öffnet, hier in den Thread.
  • Nachträglich kannst du den Bericht unter "Log Dateien" finden.
Schritt 2:
ESET Online Scanner


Wichtig:
Bitte während der Online-Scans evtl. vorhandene externe Festplatten einschalten!
Bitte während der Scans alle Hintergrundwächter (Anti-Virus-Programm, Firewall, Skriptblocking und ähnliches) abstellen und nicht vergessen, alles hinterher wieder einzuschalten.

  • Bitte hier klicken ---> http://larusso.trojaner-board.de/Images/eset.jpg
    • Firefox-User: Bitte esetsmartinstaller_enu.exe downloaden, installieren und starten.
    • IE-User müssen das Installieren eines ActiveX Elements erlauben.
  • Setze den einen Haken bei Yes, i accept the Terms of Use/Ja, ich stimme ... zu und drücke den http://img707.imageshack.us/img707/687/starteg.jpg Button.
  • Warte bis die Komponenten herunter geladen wurden.
  • Setze einen Haken bei "Scan archives/Archive prüfen" und entferne den Haken bei Remove Found Threads/Entdeckte Bedrohungen entfernen.
  • http://img707.imageshack.us/img707/687/starteg.jpg drücken. Die Signaturen werden herunter geladen und der Scan beginnt automatisch und kann sehr lange (einige Stunden) dauern! :kaffee:
Wenn der Scan beendet wurdeBitte poste die ESET.txt hier oder teile mir mit, dass nichts gefunden wurde.

Schritt 3:
Scan mit SecurityCheck
Downloade Dir bitte SecurityCheck: LINK1 LINK2
  • Speichere es auf dem Desktop.
  • Starte SecurityCheck.exe und folge den Anweisungen in der DOS- Box.
  • Wenn der Scan beendet wurde sollte sich ein Textdokument (checkup.txt) öffnen.
Poste den Inhalt bitte hier.

Maik86 29.01.2013 20:24

Hallo
Schritt 1 fertig keine Infizierten Objekte gefunden
Code:

Malwarebytes Anti-Malware 1.70.0.1100
www.malwarebytes.org

Datenbank Version: v2013.01.29.08

Windows XP Service Pack 2 x86 NTFS
Internet Explorer 6.0.2900.2180
mussja :: MUSSJA1 [Administrator]

29.01.2013 20:08:46
mbam-log-2013-01-29 (20-08-46).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 250541
Laufzeit: 28 Minute(n), 53 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)

Hallo
Habe Probleme mit dem Eset Online Scanner. Nachdem ich diesen Schritt ausgeführt habe:
Setze einen Haken bei "Scan archives/Archive prüfen" und entferne den Haken bei Remove Found Threads/Entdeckte Bedrohungen entfernen.
drücken. Die Signaturen werden herunter geladen und der Scan beginnt automatisch und kann sehr lange (einige Stunden) dauern
Und er bei 100% ist sagt er
Unexpected Error 2002

??? Maik

ryder 30.01.2013 20:23

Hat er da schon was gescannt oder nicht?

Maik86 30.01.2013 21:03

Hallo
ESET hat noch 3 Probleme / Bedrohungen gefunden.
Code:

C:\Qoobox\Quarantine\C\Dokumente und Einstellungen\mussja\7264339.exe.vir        a variant of Win32/Injector.ABHQ trojan
C:\Qoobox\Quarantine\C\DOKUME~1\mussja\LOKALE~1\Temp\dYSEvWR.exe.vir        a variant of Win32/Kryptik.ASRA trojan
C:\_OTL\MovedFiles\01292013_195427\C_Dokumente und Einstellungen\All Users\Anwendungsdaten\RWvESYd.js        Win32/Reveton.N trojan

Und hier ist der Inhalt von Security Check
Code:

Results of screen317's Security Check version 0.99.57 
 Windows XP Service Pack 2 x86 
 Out of date service pack!!
 Internet Explorer 6 Out of date!
``````````````Antivirus/Firewall Check:``````````````
 WMI entry may not exist for antivirus; attempting automatic update.
`````````Anti-malware/Other Utilities Check:`````````
 Ad-Aware
 Malwarebytes Anti-Malware Version 1.70.0.1100 
 CCleaner   
 Java(TM) 6 Update 20 
 Java 7 Update 10 
 Java version out of Date!
 Adobe Flash Player        11.5.502.146 
 Adobe Reader 8 Adobe Reader out of Date!
 Mozilla Firefox (18.0.1)
````````Process Check: objlist.exe by Laurent```````` 
 Ad-Aware AAWService.exe
 Ad-Aware AAWTray.exe is disabled!
`````````````````System Health check`````````````````
 Total Fragmentation on Drive C:: 
````````````````````End of Log``````````````````````


ryder 30.01.2013 21:49

Nö, das ist alles schon unschädlich.

Und jetzt hast du eine Menge zu tun.


Schritt 1:
Windows XP Service Pack 3 installieren
  • Lade dir das Service Pack 3 von der Microsoft Webseite.
  • Starte die Installation.
  • Hinweis: Das Update kann wenige Minuten bis über eine Stunde dauern und wird einen Neustart erfordern.
Zitat:

Hinweis: Der Support durch Microsoft für Windows XP endet am 08.04.2014! Es ist ratsam sich bereits vorher über Alternativen (z.B: Windows 7) Gedanken zu machen.

Schritt 2:
Update: Internetexplorer

Auch wenn du einen anderen Browser benutzt, Windows benutzt intern den Internetexplorer!
  • Lade dir bitte die neueste Version des Internetexplorers
  • Entferne den Haken bei "Ich möchte Bing ...".
  • Starte die Installation und folge den Anweisungen des Setups.

Schritt 3:
Deinstalliere alle Java Versionen.


Schritt 4:
Java Update (Windows XP, Vista, 7)
Dein Java ist nicht mehr aktuell. Ältere Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können. Wenn die Installation beendet wurde:
  • Start > Systemsteuerung > Programme und deinstalliere alle älteren Java Versionen, falls vorhanden, und starte deinen Rechner neu.
Nach dem Neustart:
  • Öffne erneut die Systemsteuerung > Programme und klicke auf das Java Symbol.
  • Im Reiter Allgemein, klicke unter Temporäre Internetdateien auf Einstellungen.
  • Klicke auf Dateien löschen...
  • Gehe sicher, dass überall ein Haken gesetzt ist und klicke zweimal OK.

Schritt 5:
Update: Adobe Reader
- oder -

Probiere einen alternativen Viewer für pdf-Dokumente aus. Diese sind meist schlanker, schneller und schleusen sehr viel seltener Schädlinge ein. Mein Vorschlag:

Schritt 6:
Scan mit SecurityCheck
Downloade Dir bitte SecurityCheck: LINK1 LINK2
  • Speichere es auf dem Desktop.
  • Starte SecurityCheck.exe und folge den Anweisungen in der DOS-Box.
  • Wenn der Scan beendet wurde sollte sich ein Textdokument (checkup.txt) öffnen.
Poste den Inhalt bitte hier.

Maik86 31.01.2013 18:20

Schritt 1 erledigt

ryder 31.01.2013 19:17

Dann überspringe das Service Pack erstmal und mache weiter.

Zwischen durch die Frage: Hast du irgendwie mal Programme installiert, die dein Windows "verschönern" sollen?

Maik86 31.01.2013 20:34

Hallo
Habe jetzt das Service Pack und den Internet Explorer installiert.
Allerdings habe ich jetzt keinen Platz mehr auf Festplatte nur noch ein paar MB.
Kann Ich die Partionierung ändern und C Größer machen, hat mir ebend schon beim Internet Explorer Probleme gemacht das ich fast keinen Platz mehr habe.
Gruß

ryder 31.01.2013 20:38

ähm ... man kann die Partitionsgrösse ändern. Aber das ist kein Kinderspiel und durchaus mit Risiko behaftet. Bist du sicher, dass du nicht vorher ein paar andere Sachen deinstallieren willst, die du nicht brauchst?

Maik86 31.01.2013 20:42

Würde ich auch lieber machen habe da nur nicht so viel drauf
Kann ich die letzten Programme alle wieder deinstallieren ESET, Malawarebytes und so sind alle auf c glandet?

Hi
wollte schon mal die ganzen JAVA Versionen Deinstallieren jetzt habe ich das nächste Problem !
:schrei::killpc:
Ungültiges Laufwerk J

Ich habe auch kein Laufwerk J ????
Wie kriege ixh den Kram denn jetzt runter??

:crazy:

ryder 31.01.2013 21:13

eset und mbam können weg

Lass mal sehen was du so hast ...

Liste der installierten Programme (Combofix)
Bitte suche und poste mir die folgende Datei:
c:\Qoobox\Add-Remove Programs.txt

Maik86 31.01.2013 21:16

Code:

AAVUpdateManager
ACDSee 9 Foto-Manager
Ad-Aware
Adobe Bridge 1.0
Adobe Common File Installer
Adobe Flash Player 11 Plugin
Adobe Help Center 1.0
Adobe Photoshop CS2
Adobe Reader 8.1.0 - Deutsch
Adobe Stock Photos 1.0
AnyDVD
Apple Application Support
Apple Mobile Device Support
Apple Software Update
Ashampoo Magical Defrag
Ashampoo WinOptimizer Platinum 3
BlueSoleil
Bonjour
Browser MOUSE
BufferChm
C-Media 3D Audio
Call of Duty - United Offensive
Call of Duty(R) 2
CCleaner
ClearProg 1.6.0 Final
CloneCD
CloneDVD2
Command & Conquer Alarmstufe Rot 2
Copy
CreativeProjects
CreativeProjectsTemplates
CueTour
dBpoweramp Music Converter
Destinations
Director
DocProc
DocumentViewer
DVDFab 6.2.0.5 (11/11/2009)
EPSON-Drucker-Software
EPSON Attach To Email
EPSON Copy Utility 3
EPSON Easy Photo Print
EPSON File Manager
EPSON Image Clip Palette
EPSON Scan
EPSON Scan Assistant
ESDX4800_4200 Benutzerhandbuch
Far Cry
Far Cry (Patch 1.3)
Far Cry (Patch 1.31)
Free PDF to Word Doc Converter v1.1
Hotfix für Windows XP (KB893357)
Hotfix for Microsoft .NET Framework 3.5 SP1 (KB953595)
HPSystemDiagnostics
InstantShare
iTunes
J2SE Runtime Environment 5.0 Update 10
J2SE Runtime Environment 5.0 Update 5
J2SE Runtime Environment 5.0 Update 6
J2SE Runtime Environment 5.0 Update 9
Java 7 Update 10
Java(TM) 6 Update 20
LiveUpdate 1.6 (Symantec Corporation)
Mayspies Print Designer V1.3
McAfee Personal Firewall Plus
McAfee SecurityCenter
Microsoft .NET Framework 1.1
Microsoft .NET Framework 1.1 German Language Pack
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0 Service Pack 2
Microsoft .NET Framework 3.5 SP1
Microsoft .NET Framework 4 Client Profile
Microsoft .NET Framework 4 Extended
Microsoft Office Access MUI (German) 2007
Microsoft Office Enterprise 2007
Microsoft Office Excel MUI (German) 2007
Microsoft Office Groove MUI (German) 2007
Microsoft Office InfoPath MUI (German) 2007
Microsoft Office OneNote MUI (German) 2007
Microsoft Office Outlook MUI (German) 2007
Microsoft Office PowerPoint MUI (German) 2007
Microsoft Office Proof (English) 2007
Microsoft Office Proof (French) 2007
Microsoft Office Proof (German) 2007
Microsoft Office Proof (Italian) 2007
Microsoft Office Proofing (German) 2007
Microsoft Office Publisher MUI (German) 2007
Microsoft Office Shared MUI (German) 2007
Microsoft Office Word MUI (German) 2007
Microsoft Software Update for Web Folders  (German) 12
Microsoft SQL Server Compact 3.5 SP2 ENU
Microsoft Visual C++ 2005 Redistributable
Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.17
Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148
Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.6161
Microsoft Visual C++ 2010  x86 Redistributable - 10.0.30319
Mobile Partner Manager
Mozilla Firefox 18.0.1 (x86 de)
Mozilla Maintenance Service
MSN Toolbar
MSXML 6.0 Parser
Muiltmedia keyboard Utility 1.3
Nero 6 Enterprise Edition
No23 Recorder
Norton AntiVirus Corporate Edition
NVIDIA Drivers
Opera 11.64
Opera 9.25
Opera 9.64
PHOTOfunSTUDIO 6.1 HD Lite Edition
PhotoGallery
PIF DESIGNER
Platform
Print Shop Premier 5.0
PrintScreen
QFolder
QIP Infium psYNovA-Edition
QuickProjects
QuickTime
RollerCoaster Tycoon 2
Samsung PC Studio
Sicherheitsupdate für Step by Step Interactive Training (KB898458)
Sicherheitsupdate für Windows XP (KB883939)
Sicherheitsupdate für Windows XP (KB890046)
Sicherheitsupdate für Windows XP (KB893066)
Sicherheitsupdate für Windows XP (KB896358)
Sicherheitsupdate für Windows XP (KB896422)
Sicherheitsupdate für Windows XP (KB896428)
Sicherheitsupdate für Windows XP (KB901214)
Sicherheitsupdate für Windows XP (KB903235)
SkinsHP1
Steuer-Spar-Erklärung 2012
TrayApp
Tune 2001
UnderCoverXP 1.10
Unload
Update für Windows XP (KB894391)
Update für Windows XP (KB898461)
Update für Windows XP (KB900930)
Update for Microsoft .NET Framework 4 Client Profile (KB2468871)
Update for Microsoft .NET Framework 4 Extended (KB2468871)
VIA Plattform-Geräte-Manager
VLC media player 0.9.8a
WebFldrs XP
WebReg
WinAce Archiver
Windows Imaging Component
Windows Installer 3.1 (KB893803)
Windows Media Format Runtime
Windows Media Player 10
Windows Media Player 9 Hotfix - KB892313
Windows Presentation Foundation
Windows XP-Hotfix - KB873339
Windows XP-Hotfix - KB884883
Windows XP-Hotfix - KB885222
Windows XP-Hotfix - KB885250
Windows XP-Hotfix - KB885626
Windows XP-Hotfix - KB885835
Windows XP-Hotfix - KB885836
Windows XP-Hotfix - KB885894
Windows XP-Hotfix - KB886185
Windows XP-Hotfix - KB886677
Windows XP-Hotfix - KB886716
Windows XP-Hotfix - KB887472
Windows XP-Hotfix - KB887742
Windows XP-Hotfix - KB887797
Windows XP-Hotfix - KB888113
Windows XP-Hotfix - KB888302
Windows XP-Hotfix - KB889016
Windows XP-Hotfix - KB890831
Windows XP-Hotfix - KB890859
Windows XP-Hotfix - KB891781
Windows XP-Hotfix - KB893086
Windows XP-Hotfix - KB896626
XMedia Recode 3.0.6.0
XML Paper Specification Shared Components Pack 1.0


ryder 31.01.2013 21:23

Wenn du sie nicht brauchst kannst du entfernen:
Ad-Aware
Ashampoo WinOptimizer Platinum 3
CCleaner
MSN Toolbar
Opera 9.25
Opera 9.64


Adobe Reader 8.1.0 - Deutsch (dafür auf Foxit wechseln)

McAfee Personal Firewall Plus
McAfee SecurityCenter (Du hast Norton und die WinFirewall reicht vollkommen)

Evtl möchtest du dich von einem deiner Spiele trennen.

Danach würde ich eine Defragmentieruntg vorschlagen. Zum Beispiel mit defraggler.

Defraggler - File and Disk Defragmentation - Free Download

Maik86 31.01.2013 21:30

So Fast alles weg
Eigentlich können alle Spiele weg aber immer wieder die gleiche Fehlermeldung bei Deinstallieren
Ungültiges Laufwerk J
Eine Ahnung was das sein kann?

ryder 31.01.2013 21:39

Hatte ich noch nie :)

Wie schaut es nach einem Neustart aus? Keine Änderung?

Maik86 31.01.2013 21:46

Nee keine änderung nach Neustart.
Fahre mit den anderen Schritten erstmal fort!

Das selbe Problem jetzt beim Adobe Reader wenn ich Ihn Deinstallieren will

Ungültiges Laufwerk J

???

Hi
habe jetzt alles gemacht und dann Security Check ausgeführt
hier ist die LOG

Code:

Results of screen317's Security Check version 0.99.57 
 Windows XP Service Pack 3 x86 
 Internet Explorer 8 
``````````````Antivirus/Firewall Check:``````````````
 WMI entry may not exist for antivirus; attempting automatic update.
`````````Anti-malware/Other Utilities Check:`````````
 Java 7 Update 11 
 Mozilla Firefox (18.0.1)
````````Process Check: objlist.exe by Laurent```````` 
`````````````````System Health check`````````````````
 Total Fragmentation on Drive C:: 
````````````````````End of Log``````````````````````

PS:
muss ich OTL, TFC, adwcleaner und Security Check
deinstallieren oder einfach nur von Desktop löschen???

ryder 01.02.2013 18:57

Wir räumen jetzt auf. Du öffnest dann bitte einen Fall im "Rund um Windows" Forum wo die Kollegen dir helfen. Poste bitte einen Link auf diesen Fall hier, damit sie die Logfiles sehen können.

Prima! :daumenhoc

Damit wären wir fertig. Wir räumen jetzt noch ein wenig auf und dann habe ich am Ende etwas Lesestoff für dich.

Schritt 1:
Tools deinstallieren

Die Reihenfolge ist hier entscheidend.
  1. Falls Defogger benutzt wurde: jetzt auf re-enable klicken.
  2. Falls Combofix benutzt wurde: Windowstaste + R > Combofix /Uninstall (eingeben) > OK
  3. Downloade Dir bitte auf jeden Fall delfix auf deinen Desktop:
    • Schließe alle offenen Programme.
    • Starte die delfix.exe mit einem Doppelklick.
    • Setze vor jede Funktion ein Häkchen.
    • Klicke auf Start.
    • DelFix entfernt u. a. alle verwendeten Programme und löscht sich abschließend selbst.
  4. Sollten jetzt noch Programme aus unserer Bereinigung übrig sein kannst du sie bedenkenlos löschen.

Schritt 2:
ESET deinstallieren (Optional)

Ich empfehle dir dein System einmal pro Woche mit ESET zu scannen. Möchtest du ESET aber entfernen:
Drücke bitte die http://larusso.trojaner-board.de/Images/windows.jpg + R Taste und kopiere folgenden Text in das Ausführen-Fenster und klicke OK.
Code:

"%ProgramFiles%\Eset\Eset Online Scanner\OnlineScannerUninstaller.exe"



Abschließend noch Tipps zu folgenden Themen:
  • Systemupdates
  • Softwareupdates
  • Sicherheitssoftware
  • Sicheres Surfen
Lesestoff:
Systemupdates
Man kann es gar nicht oft genug erwähnen, wie wichtig es ist, sein System aktuell zu halten. Dein Auto bringst du ja auch regelmässig zur Inspektion in die Werkstatt. Stelle also bitte sicher, dass die Systemupdates aktiviert sind:
  • Bitte überprüfe, ob dein System Windows Updates automatisch herunter lädt:
  • Windows Updates
    • Windows XP: Start --> Systemsteuerung --> Doppelklick auf Automatische Updates
    • Windows Vista / 7: Start --> Systemsteuerung --> System und Sicherheit --> Automatische Updates aktivieren oder deaktivieren
  • Gehe sicher das die automatischen Updates aktiviert sind.


Lesestoff:
Softwareupdates
Ebenso wichtig wie die Systemprogramme ist auch die Software, die du täglich nutzt. Die folgende Liste gibt dir einen kleinen Überblick mit Links zu den Updates, welche Programme dringend aktuell gehalten werden müssen (falls du sie überhaupt installiert hast und nutzt), weil durch deren Sicherheitslücken oft Malware auf die Computer gelangen kann:Auch nicht gelistete Programme sind natürlich wichtig. Ob es für diese eine neue Version gibt, kannst du auf deren Herstellerwebseite oder ganz bequem mit diesen Tools überprüfen:


Lesestoff:
Sicherheitssoftware
Würde dich jemand nackt auf dem Motorrad auf der Autobahn überholen würdest du auch den Kopf schütteln. Dein Computer braucht auch einen Schutz vor den täglichen kleinen Angriffen durch Schädlinge. Neben hervorragenden kommerziellen Anti-Viren-Lösungen gibt es auch durchaus gute Schutzprogramme, die kostenfrei mit reduziertem Funktionsumfang erhältlich sind. Aber vorsicht, hier gilt nicht "je mehr desto besser". Was du brauchst ist genau einen Virenscanner mit Hintergrundwächter. Nicht mehr und nicht weniger. Es gibt hier viele Produkte auf dem Markt, die einem gute Dienste leisten. Ich persönlich empfehle dir Avast Free Antivirus. Es bietet relativ guten Schutz, bei wenig nerviger Werbung und installiert dir ein Browserplugin, das dich vor gefährlichen Webseiten warnt.
  • Wenn du deine Antivirenlösung wechseln solltest, findest du hier Tools mit denen du die Überreste nach der Deinstallation deines alten Scanners entfernen kannst.
  • Installiere niemals mehr als einen Virenscanner. Deren Hintergrundwächter würden sich gegenseitig behindern und dein System ausbremsen.
  • Ein Browserplugin, das dich vor betrügerischen Webseiten schützt, kann dir gute Dienste leisten, wenn du dich nicht gut auskennst (siehe oben).
  • Sorge dafür, dass deine Sicherheitslösung ständig up-to-date ist und sich automatisch Updates besorgt. Wenn du auf manuelle Updates setzt bist du meistens zu spät, da die Virendatenbanken oft täglich sogar mehrfach erneuert werden.
  • Einen zusätzlichen Schutz (und dieser wäre auch erlaubt) bietet ein spezieller Malwarescanner. Hier empfehle ich dir dringend Malwarebytes und einmal wöchentlich damit zu scannen. In der kostenpflichtigen Version hat es sogar einen Hintergrundwächter. Hierfür haben wir eine Anleitung für dich.
Zuletzt empfehle ich dir deine Daten regelmässig (am besten automatisch) zu sichern. Dies kann eine professionelle Backuplösung, externe Festplatten, Brennen auf DVDs oder Überspielen auf ein Online-Laufwerk wie z.B. Dropbox sein. Erzeuge so viele Kopien wie möglich und halte sie aktuell. Nur so bist du auf den schlimmsten Fall vorbereitet, wenn dein Computer - wodurch auch immer - unbrauchbar werden sollte. Leider passiert das ja immer unangekündigt und immer dann wenn man ihn am Nötigsten braucht. Also sorge vor! :)


Lesestoff:
Sicheres Surfen
Zunächst muss man sagen, dass es üblicherweise immer der menschliche Faktor ist, der es Malware ermöglicht auf einen Computer zu gelangen. Kaufst du Leuten, die an deiner Haustür klingeln, auch sofort ohne nachzudenken irgendwelches Zeug ab? Gewöhne dir daher zunächst einige Verhaltensregeln beim Surfen im Internet an:
  • Klicke nicht irgendwo hin, nur weil es bunt ist und leuchtet, in einer Ecke aufpoppt oder so aussieht, als wäre es eine Systemmeldung.
  • Lade dir keine illegale Software, keine Cracks, keine Keygens, keine Gametrainer usw ... die Webseiten, die so etwas anbieten, sind meist nicht seriös und die angeblichen Helfer sind meist verseuchter als du es dir ausmalen würdest. Es spielt dabei keine Rolle, ob du diese Dateien über einen Browser oder Filesharingprogramme beziehst.
  • Öffne keine Emailanhänge von Leuten, die du nicht kennst, Emails mit seltsamen Rechtschreibfehlern oder starte Dateien, die dir eine Webseite anbietet, ohne dass du sie wolltest.
  • Lasse niemand an deinem Computer surfen, der diese Regeln nicht auch befolgt.
  • Verlasse dich nicht darauf, dass dein Virenscanner schon alles findet. Keine Sicherheitslösung ist 100% sicher!

Aber selbst bei der peinlichen Einhaltung dieser Regeln kann es dennoch zu einer sogenannten Drive-By-Infektion kommen, bei der ein Schädling aus dem Schutzmechanismus des Webbrowsers ausbricht. Um die Sicherheit noch weiter zu erhöhen gibt es spezielle Schutzsoftware, die deinen Browser noch weiter absichert.
  • WOT (Web of trust) Dieses Add-On warnt Dich bevor Du eine als schädlich gemeldete Seite besuchst. Hinweis: Avast enthält ein solches Plugin bereits.
  • Sandboxie schafft eine zusätzliche isolierte Programmumgebung, damit dein Browser wie ein Kleinkind im Sandkasten sicher ist. (Anleitung: Sandboxie)
  • Securebanking ist ein Software, die Verbindungen untersucht und dir meldet, wenn jemand "mithört". Wie der Name sagt, wurde es entwickelt, damit Onlinebanking wirklich sicher ist. Mehr Infos auf der Homepage: Secure Banking

Zuletzt denke bitte über die Benutzung eines alternativen Browsers nach. Programme, die nicht so oft verwendet werden, sind auch nicht so sehr im Focus der "bösen Jungs". D.h. du bist mit einem exotischen Browser eher auf der sicheren Seite. Grundsätzlich bist du erst einmal deutlich sicherer, wenn du nicht den Internet Explorer benutzt.



Damit wünsche ich dir noch viel Spaß beim Surfen im Internet :daumenhoc

... und vielleicht möchtest du ja das Trojaner-Board unterstützen?

Eine Bitte: Gib mir eine kurze Rückmeldung, wenn alles erledigt ist und keine Fragen mehr vorhanden sind, damit ich diesen Thread aus meinen Abos löschen kann.

Maik86 01.02.2013 20:30

Wenn ich combofix deinstallieren will sagt er mir
Combo fix kommte nicht gefunden werden
Ist aber auf jeden Fall noch da kriege ich das auch anders weg?

ryder 01.02.2013 20:33

delfix machts auch weg

Maik86 01.02.2013 22:41

Hallo
Habe eben ziemlich viel gemacht und hoffe das ich jetzt sicher bin und alles läuft, habe noch ein paar kurze fragen an dich und hoffe du beantwortest sie mir noch kurz.
1. Warum soll ich einen Fall im "Rund um Windows" Forum öffnen?
2. Würde gern ein Back Up von meinem System machen und von der Externen Platte zur Sicherheit kannst du mir ein einfaches Tool empfehlen?
3. Kannst du mir noch Programme empfehlen die ich haben sollte ich meine brauche ich nicht so etwas wie ccleaner oder so die ab und zu mal durch laufen und unnötige Dateien, verwaiste Ordner und so löschen?

Auf jeden Fall schon mal RIESEN DANK für deine Hilfe!

Maik

ryder 02.02.2013 11:29

1. Falls du noch Probleme hast. Denn Malware ist es jetzt nicht mehr.
2. Das kommt so ein wenug drauf an, ob du wirklich alles oder nur Daten speichern willst. Prinzipiell ist die Windowsinterne Sicherung schon mal ein guter Anfang. Ich selbst nutze eine komplett andere Lösung, die auch ein wenig teurer ist (externe Netzwerkfestplatte - NAS)

3. TFC müßte irgendwo in meiem Post als Empfehlung auftauchen. Aber es ist so, dass irgendwelche verwaiste Dateien meistens gar nicht so schlimm sind, wie einem immer weis gemacht wird. Regelmässiges Defragmentieren wie zb mit Defraggler von piri bringt oft mehr.

Schön, dass wir helfen konnten :abklatsch:

Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen schicke mir bitte eine PM.

Jeder andere bitte hier klicken und einen eigenen Thread erstellen

Falls du noch Lob oder Kritik loswerden möchtest, dann gibt es diesen Bereich hier: http://www.trojaner-board.de/lob-kritik-wuensche/


Alle Zeitangaben in WEZ +1. Es ist jetzt 15:14 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131