Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   SpyAxe!!! Brauche dringen Hilfe bin kurz vor einem Nervenzusammenbruch (https://www.trojaner-board.de/23466-spyaxe-brauche-dringen-hilfe-kurz-nervenzusammenbruch.html)

Sabina 10.12.2005 19:19

uweru

französ.Tool SmitfraudFix --> ich hab es nur einmal anwenden lassen bisher (nicht hier)...aber ich mache mich mal schlau...ich weiss ungefaehr, wo du das geladen hast....) Die scheinen sehr rigeros alle Favoriten loeschen zu lassen... das ist nicht in Ordnung...sie sind wohl alle futsch....

wende CleanUp an
http://virus-protect.net/cleanup.html

so sollte geloescht werden:
C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Temp\saB6.exe

gehe in die Registry
start-->Ausfuehren--> regedit

[HKEY_USERS\S-1-5-21-4113303836-3057704224-645757453-500\Software\Microsoft\Windows\CurrentVersion\Expl orer\MenuOrder\Start Menu2\Programs\SpyAxe]<--loeschen

bearbeiten--> suchen--> SpyAxe --> loesche alles, was noch angezeigt wird

SmitRem2.8
http://noahdfear.geekstogo.com/click...click.php?id=1

öffne smitRem folder,Doppelklick: RunThis.bat
warte, bis der Scan beendet ist (der Bildschirm wird blau werden. das ist normal)
suche smitfiles.txt und kopiere die Textdatei in den Thread (falls du einen im Sicherheitsforum eroeffnet hast)

SpyAxeFix.exe
http://noahdfear.geekstogo.com/click...click.php?id=8

-->> schliesse alle anderen Programme
-->> doppeltklicken SpyAxeFix.exe
-->> SpyAxeFix.bat
-->> wenn deas Tool abgearbeitet ist, wird der PC neustarten

kopiere die spyaxe.txt ab

uweru 11.12.2005 14:55

Hallo Sabina,
hier zunächst smitfiles.txt


smitRem © log file
version 2.8

by noahdfear


Microsoft Windows XP [Version 5.1.2600]

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

checking for ShudderLTD key

ShudderLTD key not present!

checking for PSGuard.com key


PSGuard.com key not present!

spyaxe uninstaller NOT present
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Existing Pre-run Files


~~~ Program Files ~~~



~~~ Shortcuts ~~~



~~~ Favorites ~~~



~~~ system32 folder ~~~



~~~ Icons in System32 ~~~



~~~ Windows directory ~~~



~~~ Drive root ~~~


~~~ Miscellaneous Files/folders ~~~




~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~



Command Line Process Viewer/Killer/Suspender for Windows NT/2000/XP V2.03
Copyright(C) 2002-2003 Craig.Peacock@beyondlogic.org
Killing PID 1492 'explorer.exe'

Starting registry repairs

Deleting files


Remaining Post-run Files


~~~ Program Files ~~~



~~~ Shortcuts ~~~



~~~ Favorites ~~~



~~~ system32 folder ~~~



~~~ Icons in System32 ~~~



~~~ Windows directory ~~~



~~~ Drive root ~~~



~~~ Miscellaneous Files/folders ~~~




~~~ Wininet.dll ~~~

CLEAN! :)

uweru 11.12.2005 16:10

Hier die spyaxe.txt

SpyAxeFix © by noahdfear


Microsoft Windows XP [Version 5.1.2600]


Command Line Process Viewer/Killer/Suspender for Windows NT/2000/XP V2.03
Copyright(C) 2002-2003 Craig.Peacock@beyondlogic.org
Killing PID 3916 'explorer.exe'
Killing PID 3916 'explorer.exe'


Command Line Process Viewer/Killer/Suspender for Windows NT/2000/XP V2.03
Copyright(C) 2002-2003 Craig.Peacock@beyondlogic.org
Error, Cannot find a process with an image name of rundll32.exe


REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
"{438755C2-A8BA-11D1-B96B-00A0C90312E1}"="Browseui preloader"
"{8C7461EF-2B13-11d2-BE35-3078302C2030}"="Component Categories cache daemon"


Hiernach habe ich zur Kontrolle noch einmal den Registrierungs-Editor mit String 'spyaxe' geöffnet, der nach wie vor folgende "Werte" zeigt (Ziffern statt "Namen"), einen Wert sab6 habe ich probehalber gelöscht, hat geklappt: (es fällt auf, dass 'spybot' im string sypaxe gefunden wird, obwohl ich spybot noch nicht wieder installiert habe; Kaspersky hängt sich nach wie vor auf).

spyaxe.txt, spyaxe, smitfiles.txt, msvol, spybot, sberet, sa4c, online security center, svchosts.dll, sa1, svchost, smitfraud, nsag, c7c580bbf700, nvcontrol, stera, usbn, svchost.dll, win-eto.com, hpa75b, mssearchnet, sbrecovery.reg

Unmittelbar nach den "Maßnahmen" berichtete RegSrch, dass von den 11 Eintragungen keiner mehr da war. Jetzt, 2 Stunden später, sind 4 doch wieder vorhanden:

[HKEY_USERS\S-1-5-21-4113303836-3057704224-645757453-500\Software\Microsoft\Search Assistant\ACMru\5603]
"000"="spyaxe.txt"

[HKEY_USERS\S-1-5-21-4113303836-3057704224-645757453-500\Software\Microsoft\Search Assistant\ACMru\5603]
"001"="spyaxe"

[HKEY_USERS\S-1-5-21-4113303836-3057704224-645757453-500\Software\Microsoft\Windows\ShellNoRoam\MUICache]
"C:\\DOKUMENTE UND EINSTELLUNGEN\\ADMINISTRATOR\\DESKTOP\\SpyAxeFix.exe"="SpyAxeFix"

[HKEY_USERS\S-1-5-21-4113303836-3057704224-645757453-500\Software\Microsoft\Windows\ShellNoRoam\MUICache]
"C:\\Dokumente und Einstellungen\\Administrator\\Desktop\\SpyAxeFix\\SpyAxeFix.bat"="SpyAxeFix"


Ich habe alles ohne Abschaltung der "Systemwiederherstellung" durchgeführt (vergl. rooky2005 vorvorige Seite (8)).

Weitere Maßnahmen?
Danke, Uwe

Sabina 11.12.2005 18:23

uweru

es muss geben:
SpyAxeFix.bat
SpyAxeFix.exe

ueberpruefe und loesch es.

dann:kopiere die 4 Textdateien (1 Monat vom Datum her genuegt)
http://virus-protect.net/datfindbat.html

uweru 11.12.2005 20:24

Hallo Sabina,

SpyAxeFix.bat und .exe sind jetzt gelöscht.
Hier die 4 Dateien

1)
Datentr„ger in Laufwerk C: ist System
Volumeseriennummer: A025-9EC6

Verzeichnis von C:\WINDOWS\system32

09.12.2005 08:53 1.170 wpa.dbl
29.11.2005 09:41 52.518.653 kavsvc.dmp
29.11.2005 09:40 192 kavsvc.exception.log
10.11.2005 11:07 246.312 FNTCACHE.DAT
04.11.2005 16:27 534.280 LegitCheckControl.DLL
02.11.2005 06:34 2.377.568 MRT.exe


2. (keine Einträge vor 11.12.05)
Datentr„ger in Laufwerk C: ist System
Volumeseriennummer: A025-9EC6

Verzeichnis von C:\DOKUME~1\ADMINI~1\LOKALE~1\Temp

11.12.2005 20:11 816 jusched.log
11.12.2005 17:08 416 java_install_reg.log
11.12.2005 16:49 49.152 ~DF69B9.tmp
11.12.2005 16:00 49.152 ~DF6CC8.tmp
4 Datei(en) 99.536 Bytes
0 Verzeichnis(se), 5.212.348.416 Bytes frei


3.
Datentr„ger in Laufwerk C: ist System
Volumeseriennummer: A025-9EC6

Verzeichnis von C:\WINDOWS

11.12.2005 20:14 1.940.946 WindowsUpdate.log
11.12.2005 20:13 0 0.log
11.12.2005 20:11 2.048 bootstat.dat
11.12.2005 20:10 32.642 SchedLgU.Txt
11.12.2005 14:46 208.862 setupact.log
09.12.2005 17:17 265.020 ntbtlog.txt
09.12.2005 13:41 516.029 setupapi.log
08.12.2005 08:36 38.264 INSTALL.LOG
08.12.2005 08:36 42 ib.ini
07.12.2005 21:40 216 wiadebug.log
07.12.2005 20:01 50 wiaservc.log
05.12.2005 11:50 718 wincmd.ini
29.11.2005 16:02 54.156 QTFont.qfn
29.11.2005 13:42 116 NeroDigital.ini
17.11.2005 23:12 533.504 opuc.dll
10.11.2005 16:49 1.409 QTFont.for
10.11.2005 16:04 16.730 KB896424.log
10.11.2005 11:01 413.380 iis6.log
10.11.2005 11:01 1.393 imsins.log
10.11.2005 11:01 158.294 tsoc.log
10.11.2005 11:01 15.678 tabletoc.log
10.11.2005 11:01 72.324 ntdtcsetup.log
10.11.2005 11:01 120.593 comsetup.log
10.11.2005 11:01 18.578 ocmsn.log
10.11.2005 11:01 54.458 netfxocm.log
10.11.2005 11:01 23.694 medctroc.Log
10.11.2005 11:01 169.695 ocgen.log
10.11.2005 11:01 16.836 msgsocm.log
10.11.2005 11:01 325.576 FaxSetup.log
10.11.2005 11:01 110.966 msmqinst.log
10.11.2005 11:01 21.017 updspapi.log


4.
Datentr„ger in Laufwerk C: ist System
Volumeseriennummer: A025-9EC6

Verzeichnis von C:\

11.12.2005 20:22 0 sys.txt
11.12.2005 20:21 8.284 system.txt
11.12.2005 20:20 444 systemtemp.txt
11.12.2005 20:18 95.668 system32.txt
11.12.2005 20:11 536.399.872 hiberfil.sys
11.12.2005 20:11 402.653.184 pagefile.sys
11.12.2005 14:45 1.243 smitfiles.txt
11.12.2005 09:01 0 ~GLHTTP1.TMP
10.12.2005 14:24 7.669 rapport.txt
04.04.2005 06:24 0 IO.SYS

Danke. Uwe

madmike 11.12.2005 22:44

hi laute,

ich bin auch "infected"!
hab mir schon ne menge threads durchgelesen, spyaxe deinstalliert, aber ich kommme einfach nicht weiter..

Ich habe einfach keine Ahnung von hijackthis und dem ganzen anderen Kram (Regedit usw. usw.)

benutzte Norton antivirus, mozilla, wollte onlinescanns machen aber der will immer das ich IE5.0 benutzte.

auch die Anleitung --> http://virus-protect.net/artikel/spyware/spyaxe1.html

hat mir irgendwie nicht wirklioch weitergeholfen, ab zwar diese reg dateien eingefügt, was das bewirkt weiss ich allerdings auch nciht reboot im Abgesicherten Modus klappt leider auch nicht (mit F8) hab nen Laptop.

ICh würde mich sehr freuen, wenn ihr mir helfen könntet, bin am verzweifeln, hatte bisher nie Probs mit Viren oder malware!

madmike


P.S.: hab smitRem gestartet:

checking for ShudderLTD key

ShudderLTD key not present!

checking for PSGuard.com key


PSGuard.com key not present!

spyaxe uninstaller NOT present
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Existing Pre-run Files


~~~ Program Files ~~~



~~~ Shortcuts ~~~



~~~ Favorites ~~~

Antivirus Test Online.url


~~~ system32 folder ~~~

svchosts.dll
1024 dir
msvol.tlb
ld****.tmp
mssearchnet.exe
ncompat.tlb
nvctrl.exe
mscornet.exe
hp***.tmp


~~~ Icons in System32 ~~~

ts.ico
ot.ico


~~~ Windows directory ~~~



~~~ Drive root ~~~


~~~ Miscellaneous Files/folders ~~~




~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~



Command Line Process Viewer/Killer/Suspender for Windows NT/2000/XP V2.03
Copyright(C) 2002-2003 Craig.Peacock@beyondlogic.org
Killing PID 596 'explorer.exe'
Killing PID 596 'explorer.exe'

Starting registry repairs

Deleting files


Remaining Post-run Files


~~~ Program Files ~~~



~~~ Shortcuts ~~~



~~~ Favorites ~~~



~~~ system32 folder ~~~

svchosts.dll
ld****.tmp
mssearchnet.exe
ncompat.tlb
nvctrl.exe
mscornet.exe
hp***.tmp


~~~ Icons in System32 ~~~



~~~ Windows directory ~~~



~~~ Drive root ~~~



~~~ Miscellaneous Files/folders ~~~




~~~ Wininet.dll ~~~

CLEAN! :)

Sabina 12.12.2005 09:00

uweru

soweit scheint es erst mal alles in Ordnung, um jedoch die Domains von Spyaxe in der Registry rauszuloeschen, lade:
Trend Micro Anti-Spyware
http://virus-protect.net/microtrend.html

(du kannst sie auch manuell suchen/loeschen)
unter:
Zitat:

Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains
siehe unten auf der Seite:
http://virus-protect.net/artikel/spyware/spyaxe.html

dann buegle noch mal mit Kaspersky Online drueber (eventuell muss die Systemwiederherstellung deaktiviert werden...dann wieder aktivieren)
http://virus-protect.net/onlinescan.html

Sabina 12.12.2005 09:03

madmike

kopiere die 1.Textdatei (1 Monat vom Datum her genuegt)...die anderen 3 brauche ich nicht.
http://virus-protect.net/datfindbat.html

Hijackthis
http://computercops.biz/zx/Merijn/hijackthis.zip
http://virus-protect.net/hjtkurz.html
Lade/entpacke HijackThis in einem Ordner
--> None of the above just start the program --> Save--> Savelog -->es öffnet sich der Editor
nun das KOMPLETTE Log mit rechtem Mausklick abkopieren und ins Forum mit rechtem Mausklick "einfügen"

madmike 12.12.2005 12:28

hi sabine,

hab gestern noch bischen rumprobiert, hab m it hijack und smitred, mir startdateinen anzeigen lasssen und die versuht mit killbox zu löschen -<< leider hab ich auch wininet.dll oder so gelöscht --< explorer hat sich nicht mehr geöffnet --< windows neu daruzf gemacht hmm, aber svhost.exe is wieder da!
hier jetzt die textfiles:

datfind.bat textfile system32


Verzeichnis von C:\WINDOWS\system32

12.12.2005 12:20 735 eRLog.ini
12.12.2005 12:19 12.598 wpa.bak
12.12.2005 12:19 12.598 wpa.dbl
12.12.2005 01:36 386.364 perfh009.dat
12.12.2005 01:36 55.454 perfc009.dat
12.12.2005 01:36 916.188 PerfStringBackup.INI
12.12.2005 01:36 398.422 perfh007.dat
12.12.2005 01:36 66.754 perfc007.dat
12.12.2005 01:34 271.784 FNTCACHE.DAT
12.12.2005 01:33 288 $winnt$.inf
12.12.2005 01:29 16.832 amcompat.tlb
12.12.2005 01:29 23.392 nscompat.tlb
12.12.2005 01:28 488 WindowsLogon.manifest
12.12.2005 01:28 488 logonui.exe.manifest
12.12.2005 01:28 749 sapi.cpl.manifest
12.12.2005 01:28 749 cdplayer.exe.manifest
12.12.2005 01:28 749 wuaucpl.cpl.manifest
12.12.2005 01:28 749 nwc.cpl.manifest
12.12.2005 01:28 749 ncpa.cpl.manifest
12.12.2005 01:28 23.604 emptyregdb.dat
08.11.2005 00:00 3.534 jupdate-1.5.0_03-b07.log



hijack this:

Logfile of HijackThis v1.99.1
Scan saved at 12:25:41, on 12.12.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Intel\Wireless\Bin\EvtEng.exe
C:\Programme\Intel\Wireless\Bin\S24EvMon.exe
C:\Programme\Intel\Wireless\Bin\WLKeeper.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Intel\Wireless\Bin\ZcfgSvc.exe
C:\PROGRA~1\Intel\Wireless\Bin\1XConfig.exe
C:\Acer\eManager\anbmServ.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
C:\Programme\vpn\cvpnd.exe
C:\Programme\Norton Internet Security\ISSVC.exe
C:\Programme\Norton Internet Security\Norton AntiVirus\navapsvc.exe
C:\Programme\Intel\Wireless\Bin\OProtSvc.exe
C:\Programme\Intel\Wireless\Bin\RegSrvc.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wscntfy.exe
\?\C:\WINDOWS\system32\WBEM\WMIADAP.EXE
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Synaptics\SynTP\SynTPLpr.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programme\Arcade\PCMService.exe
C:\acer\epm\epm-dm.exe
C:\Programme\Launch Manager\QtZgAcer.EXE
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\Programme\ScanSoft\OmniPageSE\opware32.exe
C:\Programme\Intel\Wireless\Bin\ifrmewrk.exe
C:\Programme\Intel\Wireless\Bin\EOUWiz.exe
C:\Programme\Gemeinsame Dateien\PCSuite\DataLayer\DataLayer.exe
C:\Programme\Java\jre1.5.0_03\bin\jusched.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\system32\ctfmon.exe
C:\PROGRA~1\GEMEIN~1\PCSuite\Services\SERVIC~1.EXE
C:\Programme\acer\eRecovery\Monitor.exe
C:\WINDOWS\system32\msiexec.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\hijackthis\HijackThis.exe

O3 - Toolbar: Norton Internet Security - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll (file missing)
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll (file missing)
O4 - HKLM\..\Run: [LaunchApp] Alaunch
O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [PCMService] "C:\Programme\Arcade\PCMService.exe"
O4 - HKLM\..\Run: [EPM-DM] c:\acer\epm\epm-dm.exe
O4 - HKLM\..\Run: [ePowerManagement] C:\Acer\ePM\ePM.exe boot
O4 - HKLM\..\Run: [LManager] C:\Programme\Launch Manager\QtZgAcer.EXE
O4 - HKLM\..\Run: [eRecoveryService] C:\Windows\System32\Check.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [Omnipage] C:\Programme\ScanSoft\OmniPageSE\opware32.exe
O4 - HKLM\..\Run: [IntelZeroConfig] C:\Programme\Intel\Wireless\bin\ZCfgSvc.exe
O4 - HKLM\..\Run: [IntelWireless] C:\Programme\Intel\Wireless\Bin\ifrmewrk.exe /tf Intel PROSet/Wireless
O4 - HKLM\..\Run: [EOUApp] C:\Programme\Intel\Wireless\Bin\EOUWiz.exe
O4 - HKLM\..\Run: [DataLayer] C:\Programme\Gemeinsame Dateien\PCSuite\DataLayer\DataLayer.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_03\bin\jusched.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: Cisco Systems VPN Client.lnk = C:\Programme\vpn\vpngui.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - d:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - d:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O20 - Winlogon Notify: IntelWireless - C:\Programme\Intel\Wireless\Bin\LgNotify.dll
O23 - Service: Notebook Manager Service (anbmService) - OSA Technologies Inc. - C:\Acer\eManager\anbmServ.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: Autodesk Licensing Service - Autodesk, Inc. - C:\Programme\Gemeinsame Dateien\Autodesk Shared\Service\AdskScSrv.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
O23 - Service: Cisco Systems, Inc. VPN Service (CVPND) - Cisco Systems, Inc. - C:\Programme\vpn\cvpnd.exe
O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
O23 - Service: EvtEng - Intel Corporation - C:\Programme\Intel\Wireless\Bin\EvtEng.exe
O23 - Service: ISSvc (ISSVC) - Symantec Corporation - C:\Programme\Norton Internet Security\ISSVC.exe
O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton Internet Security\Norton AntiVirus\navapsvc.exe
O23 - Service: OwnershipProtocol - Intel Corporation - C:\Programme\Intel\Wireless\Bin\OProtSvc.exe
O23 - Service: RegSrvc - Intel Corporation - C:\Programme\Intel\Wireless\Bin\RegSrvc.exe
O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation - C:\Programme\Intel\Wireless\Bin\S24EvMon.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Programme\Norton Internet Security\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: WLANKEEPER - Intel® Corporation - C:\Programme\Intel\Wireless\Bin\WLKeeper.exe

Sabina 12.12.2005 12:36

madmike

tzzz ...die wininet.dll loeschen, geht nie gut.:teufel2:

Zitat:

svhost.exe is wieder da!
wo ? ich sehe sie nicht. verwechselst du da nicht was mit der regulaeren svchost.exe ???

madmike 12.12.2005 12:46

hi sabine, das kann sein, hab nur oft gelesen, das diese svchost.exe schuld ist!
hab jetzt nach neuinstallation zweimal neugestartet und ich bekomme keine Meldung mher in der Taskleiste " Ur PC is infectet" kann es sein das ich die Datein schon "weggekillt" habe mit Killbox? Im Ordner System32 tauchen aber z.B: nscompat.tbl auf

o, ich gucke gerade und finde die anderen exe-dateien nichtmehr!
is es weg?
madmike

p.s.: norton macht aber jetzt irgendwie stress er will immer windows insatller starten ( 3 mal) und syagt dann immer repair-funktion funzt net!

Sabina 12.12.2005 12:49

madmike

wenn du formatiert hast, duerfte der Spyaxe nicht mehr da sein.....

zum Ueberpruefen:

SmitRem2.8

http://noahdfear.geekstogo.com/click...click.php?id=1

laden--> in den abgesicherten Modus booten --> öffne smitRem folder --> Doppelklick: RunThis.bat
warte, bis der Scan beendet ist (der Bildschirm wird blau werden. das ist normal)
suche smitfiles.txt und kopiere die Textdatei in den Thread

madmike 12.12.2005 12:55

hi, nein nicht formatirt nur windows verscuht zu repariern und dann neuinstallation!

wie komm ich den in abgesicherten modus ?? F8 klappt nicht hab laptop, kanns daran liegen?

madmike 12.12.2005 13:06

hiho nochmal ups hat doch geklappt!
hier die txtfile:


smitRem © log file
version 2.8

by noahdfear


Microsoft Windows XP [Version 5.1.2600]

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

checking for ShudderLTD key

ShudderLTD key not present!

checking for PSGuard.com key


PSGuard.com key not present!

spyaxe uninstaller NOT present
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Existing Pre-run Files


~~~ Program Files ~~~



~~~ Shortcuts ~~~



~~~ Favorites ~~~



~~~ system32 folder ~~~



~~~ Icons in System32 ~~~



~~~ Windows directory ~~~



~~~ Drive root ~~~


~~~ Miscellaneous Files/folders ~~~




~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~



Command Line Process Viewer/Killer/Suspender for Windows NT/2000/XP V2.03
Copyright(C) 2002-2003 Craig.Peacock@beyondlogic.org
Killing PID 820 'explorer.exe'

Starting registry repairs

Deleting files


Remaining Post-run Files


~~~ Program Files ~~~



~~~ Shortcuts ~~~



~~~ Favorites ~~~



~~~ system32 folder ~~~



~~~ Icons in System32 ~~~



~~~ Windows directory ~~~



~~~ Drive root ~~~



~~~ Miscellaneous Files/folders ~~~




~~~ Wininet.dll ~~~

CLEAN! :)

Sabina 12.12.2005 13:27

madmike

also bis jetzt ist alles o.k. ;)

Trend Micro Anti-Spyware
http://virus-protect.net/microtrend.html
scanne und poste den scanreport


Alle Zeitangaben in WEZ +1. Es ist jetzt 04:43 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131