Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   TR/Swizzor.A (https://www.trojaner-board.de/28620-tr-swizzor-a.html)

Clemitz 20.04.2006 14:08

TR/Swizzor.A
 
Ja, hier ist noch einer mit einem Problem mit dem Trojaner TR/Swizzor.A. Ich habe die Anleitung gelesen um ihn zu entfernen. Leider kann ich aus dem log.file von Hijack nichts rauslesen und bitte um Unterstützung. Danke.
Logfile of HijackThis v1.99.1
Scan saved at 14:44:51, on 20.04.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
I:\WINDOWS\System32\smss.exe
I:\WINDOWS\system32\winlogon.exe
I:\WINDOWS\system32\services.exe
I:\WINDOWS\system32\lsass.exe
I:\WINDOWS\system32\svchost.exe
I:\WINDOWS\System32\svchost.exe
I:\WINDOWS\system32\spoolsv.exe
I:\Programme\AntiVir PersonalEdition Classic\sched.exe
I:\Programme\AntiVir PersonalEdition Classic\avguard.exe
I:\PROGRA~1\Iomega\System32\AppServices.exe
I:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
I:\WINDOWS\System32\nvsvc32.exe
I:\Programme\Analog Devices\SoundMAX\SMAgent.exe
I:\WINDOWS\System32\svchost.exe
I:\WINDOWS\System32\svchost.exe
I:\WINDOWS\Explorer.EXE
I:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
I:\Programme\Java\jre1.5.0_06\bin\jusched.exe
I:\WINDOWS\system32\RUNDLL32.EXE
I:\Programme\Analog Devices\SoundMAX\SMax4PNP.exe
I:\Programme\Analog Devices\SoundMAX\Smax4.exe
I:\WINDOWS\system32\CTHELPER.EXE
I:\WINDOWS\system32\devldr32.exe
I:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
I:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9BE.EXE
I:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
I:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE
I:\WINDOWS\system32\ctfmon.exe
I:\Programme\Tracker Software\PDF-XChange 3\pdfSaver\pdfSaver3.exe
I:\Programme\Gemeinsame Dateien\Ahead\lib\NMBgMonitor.exe
I:\Programme\Nokia\Nokia PC Suite 6\PcSync2.exe
I:\Programme\SpamPal\spampal.exe
I:\PROGRA~1\GEMEIN~1\PCSuite\Services\SERVIC~1.EXE
I:\Programme\OpenOffice.org 2.0\program\soffice.exe
I:\Programme\OpenOffice.org 2.0\program\soffice.BIN
I:\PROGRA~1\GEMEIN~1\Nokia\MPAPI\MPAPI3s.exe
I:\Programme\Mozilla Firefox\firefox.exe
I:\Programme\Adobe\Acrobat 7.0\Reader\AcroRd32.exe
I:\Dokumente und Einstellungen\user\Desktop\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = eumex.ip
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - I:\Programme\Yahoo!\Companion\Installs\cpn0\yt.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - I:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - I:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - I:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - I:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - I:\Programme\Yahoo!\Companion\Installs\cpn0\yt.dll
O4 - HKLM\..\Run: [EM_EXEC] I:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] I:\Programme\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE I:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE I:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SoundMAXPnP] I:\Programme\Analog Devices\SoundMAX\SMax4PNP.exe
O4 - HKLM\..\Run: [SoundMAX] "I:\Programme\Analog Devices\SoundMAX\Smax4.exe" /tray
O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE
O4 - HKLM\..\Run: [UpdReg] I:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [Jet Detection] I:\Programme\Creative\SBLive\PROGRAM\ADGJDet.exe
O4 - HKLM\..\Run: [PinnacleDriverCheck] I:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
O4 - HKLM\..\Run: [QuickTime Task] "I:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [PrinTray] I:\WINDOWS\System32\spool\DRIVERS\W32X86\3\printray.exe
O4 - HKLM\..\Run: [TkBellExe] "I:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [EPSON Stylus CX3600 Series] I:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9BE.EXE /P26 "EPSON Stylus CX3600 Series" /O5 "LPT1:" /M "Stylus CX3600"
O4 - HKLM\..\Run: [EPSON Stylus CX3600 Series (Kopie 1)] I:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9BE.EXE /P36 "EPSON Stylus CX3600 Series (Kopie 1)" /O6 "USB001" /M "Stylus CX3600"
O4 - HKLM\..\Run: [avgnt] "I:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [NeroFilterCheck] I:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [PCSuiteTrayApplication] I:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -onlytray
O4 - HKCU\..\Run: [CTFMON.EXE] I:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [pdfSaver3] "I:\Programme\Tracker Software\PDF-XChange 3\pdfSaver\pdfSaver3.exe"
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "I:\Programme\Gemeinsame Dateien\Ahead\lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [PcSync] I:\Programme\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog
O4 - Startup: OpenOffice.org 2.0.lnk = I:\Programme\OpenOffice.org 2.0\program\quickstart.exe
O4 - Startup: SpamPal.lnk = I:\Programme\SpamPal\spampal.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = I:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = I:\Programme\Desktop Messenger\8876480\Program\LDMConf.exe
O4 - Global Startup: Microsoft Office.lnk = I:\Programme\Microsoft Office\Office10\OSA.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - I:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - I:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/0102068785c9ba645d06/netzip/RdxIE601_de.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1108118271545
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1145018293375
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - I:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - AVIRA GmbH - I:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - The Firebird Project - I:\MAGIX\Common\Database\bin\fbserver.exe
O23 - Service: Iomega App Services - Iomega Corporation - I:\PROGRA~1\Iomega\System32\AppServices.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - I:\WINDOWS\System32\nvsvc32.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - I:\Programme\Analog Devices\SoundMAX\SMAgent.exe

irrlicht 20.04.2006 14:25

Hallo Clemitz,
du bist sicher das alles genau so gemacht zu haben wie es hier gezeigt wird ?
http://www.trojaner-board.de/showthread.php?t=28388
Irrlicht

Clemitz 20.04.2006 16:47

Nein, kann ich ja nicht, da ich ja nicht weis welche Einträge ich eventuell falsch sein könnten. Oder habe ich was falsch verstanden??

Wildone 20.04.2006 17:04

Hallo,
ich kann bei dir keine Anzeichen von Swizzor sehen. Hast du die anleitung schon angewendet? Oder was genau wird dir von deinem AV gemeldet (mit genauer Pfadangabe)?


Grüße Wildone

Clemitz 20.04.2006 17:29

Mhm...Sorry ich hab vergessen. Ich hatte, bevor ich auf dieses Forum gestossen bin, 2 Einträge gefixt (Balm.exe, that comp.exe). Da kannte ich aber die oben genannte Anleitung noch nicht. Antivir hat beim suchlauf auch keine Viren gemeldet, und es war auch für ein paar Stunden Ruhe, aber vorhin kam wieder eine Meldung von Antivir: 20.04.2006,14:00:06
WARNUNG] Ist das Trojanische Pferd TR/Swizzor.A!
I:\DOKUME~1\Clemens\LOKALE~1\Temp\sta3.exe
[INFO] Die Datei wird gelöscht!

Wildone 20.04.2006 19:11

Hallo,
mach mal einen Neustart und poste ein neues HijackThis Log. Arbeite außerdem mal Punkt 5. und 6. der Anleitung ab.
Falls danach noch weitere Meldungen von Avira kommen postest du sie.


Grüße Wildone

Clemitz 20.04.2006 20:44

:daumenhoc Danke für die schnelle Anwort. Ich probiere mal die anderen Schritte der Anleitung. Und hier das Logfile. Mal sehen ob sich Antivir wieder meldet.
Logfile of HijackThis v1.99.1
Scan saved at 21:38:58, on 20.04.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
I:\WINDOWS\System32\smss.exe
I:\WINDOWS\system32\winlogon.exe
I:\WINDOWS\system32\services.exe
I:\WINDOWS\system32\lsass.exe
I:\WINDOWS\system32\svchost.exe
I:\WINDOWS\System32\svchost.exe
I:\WINDOWS\system32\spoolsv.exe
I:\PROGRA~1\Iomega\System32\AppServices.exe
I:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
I:\WINDOWS\System32\nvsvc32.exe
I:\Programme\Analog Devices\SoundMAX\SMAgent.exe
I:\WINDOWS\System32\svchost.exe
I:\WINDOWS\System32\svchost.exe
I:\Programme\AntiVir PersonalEdition Classic\avguard.exe
I:\Programme\AntiVir PersonalEdition Classic\sched.exe
I:\WINDOWS\Explorer.EXE
I:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
I:\Programme\Java\jre1.5.0_06\bin\jusched.exe
I:\WINDOWS\system32\RUNDLL32.EXE
I:\Programme\Analog Devices\SoundMAX\SMax4PNP.exe
I:\Programme\Analog Devices\SoundMAX\Smax4.exe
I:\WINDOWS\system32\CTHELPER.EXE
I:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
I:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9BE.EXE
I:\WINDOWS\system32\devldr32.exe
I:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
I:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE
I:\WINDOWS\system32\ctfmon.exe
I:\Programme\Tracker Software\PDF-XChange 3\pdfSaver\pdfSaver3.exe
I:\Programme\Gemeinsame Dateien\Ahead\lib\NMBgMonitor.exe
I:\Programme\Nokia\Nokia PC Suite 6\PcSync2.exe
I:\Programme\SpamPal\spampal.exe
I:\PROGRA~1\GEMEIN~1\PCSuite\Services\SERVIC~1.EXE
I:\Programme\OpenOffice.org 2.0\program\soffice.exe
I:\PROGRA~1\GEMEIN~1\Nokia\MPAPI\MPAPI3s.exe
I:\Programme\OpenOffice.org 2.0\program\soffice.BIN
I:\Programme\Mozilla Firefox\firefox.exe
I:\Dokumente und Einstellungen\Clemens\Desktop\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = eumex.ip
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - I:\Programme\Yahoo!\Companion\Installs\cpn0\yt.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - I:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - I:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - I:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - I:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - I:\Programme\Yahoo!\Companion\Installs\cpn0\yt.dll
O4 - HKLM\..\Run: [EM_EXEC] I:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] I:\Programme\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE I:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE I:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SoundMAXPnP] I:\Programme\Analog Devices\SoundMAX\SMax4PNP.exe
O4 - HKLM\..\Run: [SoundMAX] "I:\Programme\Analog Devices\SoundMAX\Smax4.exe" /tray
O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE
O4 - HKLM\..\Run: [UpdReg] I:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [Jet Detection] I:\Programme\Creative\SBLive\PROGRAM\ADGJDet.exe
O4 - HKLM\..\Run: [PinnacleDriverCheck] I:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
O4 - HKLM\..\Run: [QuickTime Task] "I:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [PrinTray] I:\WINDOWS\System32\spool\DRIVERS\W32X86\3\printray.exe
O4 - HKLM\..\Run: [TkBellExe] "I:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [EPSON Stylus CX3600 Series] I:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9BE.EXE /P26 "EPSON Stylus CX3600 Series" /O5 "LPT1:" /M "Stylus CX3600"
O4 - HKLM\..\Run: [EPSON Stylus CX3600 Series (Kopie 1)] I:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9BE.EXE /P36 "EPSON Stylus CX3600 Series (Kopie 1)" /O6 "USB001" /M "Stylus CX3600"
O4 - HKLM\..\Run: [avgnt] "I:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [NeroFilterCheck] I:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [PCSuiteTrayApplication] I:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -onlytray
O4 - HKCU\..\Run: [CTFMON.EXE] I:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [pdfSaver3] "I:\Programme\Tracker Software\PDF-XChange 3\pdfSaver\pdfSaver3.exe"
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "I:\Programme\Gemeinsame Dateien\Ahead\lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [PcSync] I:\Programme\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog
O4 - Startup: OpenOffice.org 2.0.lnk = I:\Programme\OpenOffice.org 2.0\program\quickstart.exe
O4 - Startup: SpamPal.lnk = I:\Programme\SpamPal\spampal.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = I:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = I:\Programme\Desktop Messenger\8876480\Program\LDMConf.exe
O4 - Global Startup: Microsoft Office.lnk = I:\Programme\Microsoft Office\Office10\OSA.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - I:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - I:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/0102068785c9ba645d06/netzip/RdxIE601_de.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1108118271545
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1145018293375
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - I:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - AVIRA GmbH - I:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - The Firebird Project - I:\MAGIX\Common\Database\bin\fbserver.exe
O23 - Service: Iomega App Services - Iomega Corporation - I:\PROGRA~1\Iomega\System32\AppServices.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - I:\WINDOWS\System32\nvsvc32.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - I:\Programme\Analog Devices\SoundMAX\SMAgent.exe

Clemitz 21.04.2006 13:35

Ja da ist er wieder der Pfand und die Datei sta3.exe ist wie oben schon genannt. Ich habe inzwischen clean up ausgeführt. In dem windows/tasks ordner habe ich keine Datei (auch keine mit der Endung .job) gefunden.
Hier das aktuelle log. file:
Logfile of HijackThis v1.99.1
Scan saved at 14:28:30, on 21.04.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
I:\WINDOWS\System32\smss.exe
I:\WINDOWS\system32\winlogon.exe
I:\WINDOWS\system32\services.exe
I:\WINDOWS\system32\lsass.exe
I:\WINDOWS\system32\svchost.exe
I:\WINDOWS\System32\svchost.exe
I:\WINDOWS\system32\spoolsv.exe
I:\WINDOWS\Explorer.EXE
I:\Programme\AntiVir PersonalEdition Classic\sched.exe
I:\Programme\AntiVir PersonalEdition Classic\avguard.exe
I:\PROGRA~1\Iomega\System32\AppServices.exe
I:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
I:\WINDOWS\System32\nvsvc32.exe
I:\Programme\Analog Devices\SoundMAX\SMAgent.exe
I:\WINDOWS\System32\svchost.exe
I:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
I:\Programme\Java\jre1.5.0_06\bin\jusched.exe
I:\WINDOWS\system32\RUNDLL32.EXE
I:\WINDOWS\system32\devldr32.exe
I:\Programme\Analog Devices\SoundMAX\SMax4PNP.exe
I:\Programme\Analog Devices\SoundMAX\Smax4.exe
I:\WINDOWS\system32\CTHELPER.EXE
I:\WINDOWS\System32\svchost.exe
I:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
I:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9BE.EXE
I:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
I:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE
I:\WINDOWS\system32\ctfmon.exe
I:\Programme\Tracker Software\PDF-XChange 3\pdfSaver\pdfSaver3.exe
I:\Programme\Gemeinsame Dateien\Ahead\lib\NMBgMonitor.exe
I:\Programme\Nokia\Nokia PC Suite 6\PcSync2.exe
I:\Programme\SpamPal\spampal.exe
I:\Programme\OpenOffice.org 2.0\program\soffice.exe
I:\Programme\OpenOffice.org 2.0\program\soffice.BIN
I:\PROGRA~1\GEMEIN~1\Nokia\MPAPI\MPAPI3s.exe
I:\PROGRA~1\GEMEIN~1\PCSuite\Services\SERVIC~1.EXE
I:\WINDOWS\system32\wuauclt.exe
I:\Dokumente und Einstellungen\Clemens\Desktop\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = eumex.ip
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - I:\Programme\Yahoo!\Companion\Installs\cpn0\yt.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - I:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - I:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - I:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - I:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - I:\Programme\Yahoo!\Companion\Installs\cpn0\yt.dll
O4 - HKLM\..\Run: [EM_EXEC] I:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] I:\Programme\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE I:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE I:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SoundMAXPnP] I:\Programme\Analog Devices\SoundMAX\SMax4PNP.exe
O4 - HKLM\..\Run: [SoundMAX] "I:\Programme\Analog Devices\SoundMAX\Smax4.exe" /tray
O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE
O4 - HKLM\..\Run: [UpdReg] I:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [Jet Detection] I:\Programme\Creative\SBLive\PROGRAM\ADGJDet.exe
O4 - HKLM\..\Run: [PinnacleDriverCheck] I:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
O4 - HKLM\..\Run: [QuickTime Task] "I:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [PrinTray] I:\WINDOWS\System32\spool\DRIVERS\W32X86\3\printray.exe
O4 - HKLM\..\Run: [TkBellExe] "I:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [EPSON Stylus CX3600 Series] I:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9BE.EXE /P26 "EPSON Stylus CX3600 Series" /O5 "LPT1:" /M "Stylus CX3600"
O4 - HKLM\..\Run: [EPSON Stylus CX3600 Series (Kopie 1)] I:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9BE.EXE /P36 "EPSON Stylus CX3600 Series (Kopie 1)" /O6 "USB001" /M "Stylus CX3600"
O4 - HKLM\..\Run: [avgnt] "I:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [NeroFilterCheck] I:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [PCSuiteTrayApplication] I:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -onlytray
O4 - HKCU\..\Run: [CTFMON.EXE] I:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [pdfSaver3] "I:\Programme\Tracker Software\PDF-XChange 3\pdfSaver\pdfSaver3.exe"
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "I:\Programme\Gemeinsame Dateien\Ahead\lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [PcSync] I:\Programme\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog
O4 - Startup: OpenOffice.org 2.0.lnk = I:\Programme\OpenOffice.org 2.0\program\quickstart.exe
O4 - Startup: SpamPal.lnk = I:\Programme\SpamPal\spampal.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = I:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = I:\Programme\Desktop Messenger\8876480\Program\LDMConf.exe
O4 - Global Startup: Microsoft Office.lnk = I:\Programme\Microsoft Office\Office10\OSA.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - I:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - I:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/0102068785c9ba645d06/netzip/RdxIE601_de.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1108118271545
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1145018293375
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - I:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - AVIRA GmbH - I:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - The Firebird Project - I:\MAGIX\Common\Database\bin\fbserver.exe
O23 - Service: Iomega App Services - Iomega Corporation - I:\PROGRA~1\Iomega\System32\AppServices.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - I:\WINDOWS\System32\nvsvc32.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - I:\Programme\Analog Devices\SoundMAX\SMAgent.exe

Gibt es noch eine Rettung?

Wildone 21.04.2006 18:27

Hallo,
mach mal folgendes:
Zitat:

Start>> alle Programme>>Zubehör>>Editor und kopiere folgenden Text rein:


dir %Windir%\tasks /a h > files.txt
notepad files.txt

Speichere dann das ganze unter findjobs.bat auf dem Desktop ab.
Führe die findjobs.bat aus und poste den Inhalt des erscheinenden Fensters.

Grüße Wildone

Clemitz 21.04.2006 21:11

Wenn ich die bat - Datei ausführe erhalte ich zwei Fenster (Notpad und Konsole) mit folgenden Inhalten:
Text des ersten Fensers

Volume in Laufwerk I: hat keine Bezeichnung.
Volumeseriennummer: CC59-4B25

Verzeichnis von I:\WINDOWS\tasks

10.04.2006 11:37 <DIR> .
10.04.2006 11:37 <DIR> ..
21.04.2006 16:00 272 A488EF8291A76A06.job
18.08.2001 14:00 65 desktop.ini
21.04.2006 22:00 6 SA.DAT
3 Datei(en) 343 Bytes

Verzeichnis von I:\Dokumente und Einstellungen\user\Desktop

Im zweiten Fensterist folgendes zu lesen:

I:\Dokumente und Einstellungen\user\Desktop>dir I:\WINDOWS\tasks /a h 1>file
s.txt
Datei nicht gefunden

I:\Dokumente und Einstellungen\user\Desktop>notepad files.txt

Clemitz 21.04.2006 21:54

Ja noch eine Ergänzung: Mit meinem Explorer und auch mit Killbox wird die job.Datei nicht sichtbar. Allerdings habe ich mit einem anderen Dateimanager die job.Datei gefunden. Meine Frage ist, wie kriege ich die Datei auch im normalen Explorer und in Killbox angezeigt, damit ich sie löschen kann, oder soll ich den Gesamten Ordnerinhalt:SA.DAT, deskop.ini und zitierte job.datei löschen?

Wildone 21.04.2006 21:58

Hallo,
kopiere folgendes in den Editor:
Zitat:

%systemdrive%
cd C:\WINDOWS\Tasks
attrib -r -s -h A488EF8291A76A06.job
del A488EF8291A76A06.job
das speicherst du dann unter killjob.bat auf dem Desktop und führst es dann per Doppelklick aus. Im Prinzip sollte es das dann endgültig gewesen sein.

Grüße Wildone

Clemitz 22.04.2006 07:36

Erstmal Daaaaaaaaaaaanke für die Unterstützung. Bis jetzt hat sich der Swizzor nicht mehr gemeldet und ich hoffe das bleibt auch so.

Güße
Clemitz


Alle Zeitangaben in WEZ +1. Es ist jetzt 03:26 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129