Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   ESCAN zeigt Viren trotz frisch installiertem Windows (https://www.trojaner-board.de/41553-escan-zeigt-viren-trotz-frisch-installiertem-windows.html)

Torlof 31.07.2007 11:42

ESCAN zeigt Viren trotz frisch installiertem Windows
 
Hallo Leute,

ich habe am Wochenende meinen PC formatiert, weil ich davor einige Probleme mit Viren hatte und es sowieso mal wieder nötig war. Also, neues Windows drauf und alle wichtigen Programme, wie Kaspersky Internet Security 7.0, installiert. Bei einem Scan fiel mir der Ordner D:\System Volume Information\ auf. Ich hielt ihn für eine Art Registry auf D:\ (wurde aber mittlerweile von Google eines besseren belehrt) und dachte mir, dass diese ziemlich vollgemüllt sein müsste, da ich immer nur C: formatiere, wenn ich ein neues Windows aufsetze. Mir fiel ein, dass ESCAN auch verwaiste Registry-Einträge findet und deshalb machte ich einen Scan (ich wusste da noch nicht, dass der Scanner nur C: scannt ohne die Einstellung "alle Festplatten scannen" :rolleyes:). Leider kam dabei mehr zum Vorschein als mir lieb war. 33 verwaiste Registry Einträge wurden angezeigt (bei einem höchstens einen Tag alten Windows?!) und 6 Viren. Darunter 4 Einträge für whenu.savenow Ad-/Spyware, ein Einträg der "Possible Fujacks-type Worm" lautete (diese 5 Einträge hatte ESCAN auch schon vor der Neuinstallation von Windows gefunden) und ein (mir neuer) Eintrag "smitfraud browser hijacker". Auch tauchte nach dem Scan das Problem wieder auf, dass ich bei jedem Neustart diese Fehlermeldung bekomme (die gleiche Fehlermeldung, die auch schon vor der Neuinstallation von Windows bei jedem Neustart kam).
Da es schon spät abends war an diesem Tag, beschloss ich erst einmal schlafen zu gehen und mich am nächsten Tag um die Probleme zu kümmern. Am nächsten tag war aber zu meinem Erstaunen der worm-Eintrag verschwunden. Also kümmerte ich mich als nächstes um den smitfraud browser hijacker und fand mit Hilfe von Google dieses Tool zum Entfernen. Also runtergeladen, laufen gelassen und erneut ESCAN. Diesmal waren die whenu.savenow-Einträge verschwunden (mysteriös?), nicht aber der smitfraud-Eintrag. Dafür sind aber 10 neue "trojan-downloader.bat.ftp.ab Trojan-Downloader"-Einträge. Ich dachte mir, dass vielleicht das Programm zum Entfernen des smitfraud-Eintrags fälschlich als Virus erkannt wird, also Neustart, das Tool gelöscht und erneuter Scan. Diesmal fand ESCAN nurnoch 4 Einträge zu diesem trojan-downloader. Dann hatte ich keine Lust mehr und beschloss am nächsten Tag hier Hilfe zu erfragen.
Tja, und als ich gerade noch einmal einen ESCAN machte, spuckte der Scanner doch tatsächlich jetzt nurnoch 3 Einträge zu dem Downloader und den einen smitfraud-Eintrag aus. Aber das kuriose an der Sache ist, dass jetzt auch der "Possible Fujacks-type Worm"-Eintrag wieder gefunden wird und 2 Einträge zur whenu.save Ad-/Spyware, von denen alle 4 schon einmal verschwunden waren. Tja, und die Fehlermeldung bekomme ich bei jedem Neustart immer noch.
Ich hoffe ihr könnt mir helfen.

ESCAN log nach FAQ Anleitung: http://rapidshare.com/files/46100054/eScan_neu.txt.html
Wenn ihr weitere logs benötigt, einfach schreiben. :)

mfg
Torlof

PS: Ich hab während der ganzen Geschichte immer mal wieder einen Kaspersky-Scan gemacht. Dieser hat aber nie etwas angezeigt.
Und noch etwas: Bei jedem Neustart werden meine Ordneroptionen resetted. Also versteckte Dateien werden nichtmehr angezeigt etc... Ob das für euch wichtig ist, weiß ich jedoch nicht.

terayaki 31.07.2007 11:51

Hallo Torlof,


Gehe einmal so vor: Systemwiederherstellung deaktivieren > In den abgesicherten Modus Booten > Systemscan durchführen und evtl. Funde löschen > Wieder normal booten >Systemwiederherstellung wieder aktivieren. Dann kannst du noch dannach mit diesem tool >>>>Blacklight<<<< Scannen und Funde löschen.
Dannach kannst du einmal ein HJT - Logfile erstellen und hierher posten, Danke.



LG

Torlof 31.07.2007 11:52

Hallo terayaki,

Meinst du mit Systemscan einen Scan mit ESCAN? Denn ich habe nur die Download-Version von ESCAN und die kann bekanntlich nichts löschen.

mfg

terayaki 31.07.2007 11:59

Nein, mit deinem -aktuellen- AV - Programm. Vielleicht von Avira ? ;)

BataAlexander 31.07.2007 12:15

Torlof, poste das eScan log bitte noch.

Bata

Torlof 31.07.2007 13:12

Also, habe im abgesicherten Modus mit Kaspersky gescannt, aber nichts wurde gefunden.
Ich versuchs jetzt mal mit Blacklight, danach poste ich den HJT-log

@BataAlexander
Ich habe den log zwar auf Rapidshare upgeloadet (link oben), aber für alle Download-Faulen gibts den log hier zum lesen ^^:

Zitat:

Zitat von eScan-log
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Header
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
find.bat Version 2007.06.16.01

Microsoft Windows XP [Version 5.1.2600]
Bootmodus: NORMAL

eScan Version: 9.3.5
Sprache: German
C:\DOKUME~1\ADMINI~1\LOKALE~1\Temp\MWAV.LOG

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Infektionsmeldungen
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Object "smitfraud Browser Hijacker" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "smitfraud Browser Hijacker" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "smitfraud Browser Hijacker" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "smitfraud Browser Hijacker" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "smitfraud Browser Hijacker" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "smitfraud Browser Hijacker" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "Possible Fujacks-type Worm" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "smitfraud Browser Hijacker" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (process.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (swreg.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (swsc.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (process.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (reboot.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (swreg.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (swsc.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (process.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (swreg.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (swsc.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (process.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (swreg.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (swsc.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (process.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (swreg.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (swsc.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with whenu.savenow Spyware/Adware (cmdlineext02.dll)! Action taken: Keine Aktion vorgenommen.
System found infected with whenu.savenow Spyware/Adware (cmdlineext02.dll)! Action taken: Keine Aktion vorgenommen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (process.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (swreg.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (swsc.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with whenu.savenow Spyware/Adware (cmdlineext02.dll)! Action taken: Keine Aktion vorgenommen.
System found infected with whenu.savenow Spyware/Adware (cmdlineext02.dll)! Action taken: Keine Aktion vorgenommen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (process.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (swreg.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (swsc.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with whenu.savenow Spyware/Adware (cmdlineext02.dll)! Action taken: Keine Aktion vorgenommen.
System found infected with whenu.savenow Spyware/Adware (cmdlineext02.dll)! Action taken: Keine Aktion vorgenommen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (process.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (swreg.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (swsc.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with whenu.savenow Spyware/Adware (cmdlineext02.dll)! Action taken: Keine Aktion vorgenommen.
System found infected with whenu.savenow Spyware/Adware (cmdlineext02.dll)! Action taken: Keine Aktion vorgenommen.


~~~~~~~~~~~
Dateien
~~~~~~~~~~~
~~~~ Infected files
~~~~~~~~~~~
Datei D:\save\Eigene Dateien\desktop.ini infiziert von "VB.CO.Leftover" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
~~~~~~~~~~~
~~~~ Tagged files
~~~~~~~~~~~
File C:\Dokumente und Einstellungen\Administrator\Desktop\SmitfraudFix\SmitfraudFix\Reboot.exe markiert als "not-a-virus:RiskTool.Win32.Reboot.f". Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
File C:\Dokumente und Einstellungen\Administrator\Desktop\SmitfraudFix.zip/SmitfraudFix/Reboot.exe markiert als "not-a-virus:RiskTool.Win32.Reboot.f". Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
File C:\System Volume Information\_restore{449C8987-E159-492D-9CF0-ABF3B35EEB12}\RP20\A0013867.exe markiert als "not-a-virus:RiskTool.Win32.Reboot.f". Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Datei D:\Install\GIRC Install\girc32.exe//data0082 markiert als not-a-virus:Client-IRC.Win32.mIRC.601. Keine Aktion vorgenommen.
Datei D:\Install\GIRC Install\girc421_430.exe//stream//data0008 markiert als not-a-virus:Client-IRC.Win32.mIRC.614. Keine Aktion vorgenommen.
Datei D:\Install\GIRC Install\girc442.exe//stream//data0009 markiert als not-a-virus:Client-IRC.Win32.mIRC.616. Keine Aktion vorgenommen.
~~~~~~~~~~~
~~~~ Offending files
~~~~~~~~~~~
Offending file found: C:\WINDOWS\system32\process.exe
Offending file found: C:\WINDOWS\system32\swreg.exe
Offending file found: C:\WINDOWS\system32\swsc.exe
Offending file found: C:\Dokumente und Einstellungen\Administrator\Desktop\smitfraudfix\smitfraudfix\process.exe
Offending file found: C:\Dokumente und Einstellungen\Administrator\Desktop\smitfraudfix\smitfraudfix\reboot.exe
Offending file found: C:\Dokumente und Einstellungen\Administrator\Desktop\smitfraudfix\smitfraudfix\swreg.exe
Offending file found: C:\Dokumente und Einstellungen\Administrator\Desktop\smitfraudfix\smitfraudfix\swsc.exe
Offending file found: C:\WINDOWS\system32\process.exe
Offending file found: C:\WINDOWS\system32\swreg.exe
Offending file found: C:\WINDOWS\system32\swsc.exe
Offending file found: C:\WINDOWS\system32\process.exe
Offending file found: C:\WINDOWS\system32\swreg.exe
Offending file found: C:\WINDOWS\system32\swsc.exe
Offending file found: C:\WINDOWS\system32\process.exe
Offending file found: C:\WINDOWS\system32\swreg.exe
Offending file found: C:\WINDOWS\system32\swsc.exe
Offending file found: C:\DOKUME~1\ADMINI~1\LOKALE~1\Temp\cmdlineext02.dll
Offending file found: C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\temp\cmdlineext02.dll
Offending file found: C:\WINDOWS\system32\process.exe
Offending file found: C:\WINDOWS\system32\swreg.exe
Offending file found: C:\WINDOWS\system32\swsc.exe
Offending file found: C:\DOKUME~1\ADMINI~1\LOKALE~1\Temp\cmdlineext02.dll
Offending file found: C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\temp\cmdlineext02.dll
Offending file found: C:\WINDOWS\system32\process.exe
Offending file found: C:\WINDOWS\system32\swreg.exe
Offending file found: C:\WINDOWS\system32\swsc.exe
Offending file found: C:\DOKUME~1\ADMINI~1\LOKALE~1\Temp\cmdlineext02.dll
Offending file found: C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\temp\cmdlineext02.dll
Offending file found: C:\WINDOWS\system32\process.exe
Offending file found: C:\WINDOWS\system32\swreg.exe
Offending file found: C:\WINDOWS\system32\swsc.exe
Offending file found: C:\DOKUME~1\ADMINI~1\LOKALE~1\Temp\cmdlineext02.dll
Offending file found: C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\temp\cmdlineext02.dll
~~~~~~~~~~~
Ordner
~~~~~~~~~~~
Offending Folder found: C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\icq\bart\1024
Offending Folder found: C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\icq\bart\1024
Offending Folder found: C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\icq\bart\1024
Offending Folder found: C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\icq\bart\1024
Offending Folder found: C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\icq\bart\1024
Offending Folder found: C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\icq\bart\1024
Offending Folder found: C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\icq\bart\1024
~~~~~~~~~~~
Registry
~~~~~~~~~~~
Offending Key found: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{fca66222-3c4a-11dc-b339-806d6172696f} !!!


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Diverses
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
Prozesse und Module
~~~~~~~~~~~~~~~~~~~~~~
Executable Command Found in {fca66222-3c4a-11dc-b339-806d6172696f}\Shell\AutoRun\command: F:\autoplay.exe
~~~~~~~~~~~~~~~~~~~~~~
Scanfehler
~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
Hosts-Datei
~~~~~~~~~~~~~~~~~~~~~~
DataBasePath: %SystemRoot%\System32\drivers\etc
Zeilen die nicht dem Standard entsprechen:
C:\WINDOWS\System32\drivers\etc\hosts :
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Statistiken:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Gescannte Dateien: 28165
Gescannte Dateien: 28147
Gescannte Dateien: 28145
Gescannte Dateien: 28192
Gescannte Dateien: 28188
Gescannte Dateien: 28088
Gescannte Dateien: 54113
Gefundene Viren: 10
Gefundene Viren: 4
Gefundene Viren: 4
Gefundene Viren: 6
Gefundene Viren: 6
Gefundene Viren: 7
Gefundene Viren: 11
Anzahl der desinfizierten Dateien: 0
Anzahl der desinfizierten Dateien: 0
Anzahl der desinfizierten Dateien: 0
Anzahl der desinfizierten Dateien: 0
Anzahl der desinfizierten Dateien: 0
Anzahl der desinfizierten Dateien: 0
Anzahl der desinfizierten Dateien: 0
Umbenannte Dateien: 0
Umbenannte Dateien: 0
Umbenannte Dateien: 0
Umbenannte Dateien: 0
Umbenannte Dateien: 0
Umbenannte Dateien: 0
Umbenannte Dateien: 0
Anzahl der gelöschten Dateien: 0
Anzahl der gelöschten Dateien: 0
Anzahl der gelöschten Dateien: 0
Anzahl der gelöschten Dateien: 0
Anzahl der gelöschten Dateien: 0
Anzahl der gelöschten Dateien: 0
Anzahl der gelöschten Dateien: 0
Anzahl Fehler: 33
Anzahl Fehler: 33
Anzahl Fehler: 33
Anzahl Fehler: 33
Anzahl Fehler: 27
Anzahl Fehler: 27
Anzahl Fehler: 27
Dauer des Scans bisher: 00:02:45
Dauer des Scans bisher: 00:02:16
Dauer des Scans bisher: 00:02:20
Dauer des Scans bisher: 00:02:17
Dauer des Scans bisher: 00:01:43
Dauer des Scans bisher: 00:01:36
Dauer des Scans bisher: 00:22:05
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Scan-Optionen
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Specherüberprüfung: Aktiviert
Specherüberprüfung: Aktiviert
Specherüberprüfung: Aktiviert
Specherüberprüfung: Aktiviert
Specherüberprüfung: Aktiviert
Specherüberprüfung: Aktiviert
Specherüberprüfung: Aktiviert
Registry Überprüfung: Aktiviert
Registry Überprüfung: Aktiviert
Registry Überprüfung: Aktiviert
Registry Überprüfung: Aktiviert
Registry Überprüfung: Aktiviert
Registry Überprüfung: Aktiviert
Registry Überprüfung: Aktiviert
System-Ordner Überprüfung: Aktiviert
System-Ordner Überprüfung: Aktiviert
System-Ordner Überprüfung: Aktiviert
System-Ordner Überprüfung: Aktiviert
System-Ordner Überprüfung: Aktiviert
System-Ordner Überprüfung: Aktiviert
System-Ordner Überprüfung: Aktiviert
Überprüfung der Systembereiche: Deaktiviert
Überprüfung der Systembereiche: Deaktiviert
Überprüfung der Systembereiche: Deaktiviert
Überprüfung der Systembereiche: Deaktiviert
Überprüfung der Systembereiche: Deaktiviert
Überprüfung der Systembereiche: Deaktiviert
Überprüfung der Systembereiche: Deaktiviert
Überprüfung der Dienste: Aktiviert
Überprüfung der Dienste: Aktiviert
Überprüfung der Dienste: Aktiviert
Überprüfung der Dienste: Aktiviert
Überprüfung der Dienste: Aktiviert
Überprüfung der Dienste: Aktiviert
Überprüfung der Dienste: Aktiviert
Überprüfung der Festplatten: Deaktiviert
Überprüfung aller Festplatten :Aktiviert

Batchstart: 12:24:50,43
Batchende: 12:25:06,39


Torlof 31.07.2007 13:47

So, Blacklight fand auch nichts.

Hier ist mein HJT-log:

Zitat:

Zitat von HiJackThis-log
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 14:49:20, on 31.7.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16473)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\ATI Technologies\ATI.ACE\Core-Static\MOM.EXE
D:\Programme\DAEMON Tools\daemon.exe
C:\WINDOWS\system32\ctfmon.exe
D:\Programme\Logitech\MouseWare\system\em_exec.exe
C:\Programme\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
C:\WINDOWS\System32\svchost.exe
D:\Programme\HijackThis\HijackThis.exe
D:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe
D:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe
D:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = Verlängern Sie Ihre Lizenz
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: flashget urlcatch - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - D:\Programme\FlashGet\jccatch.dll
O2 - BHO: FlashGet GetFlash Class - {F156768E-81EF-470C-9057-481BA8380DBA} - D:\Programme\FlashGet\getflash.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NVMixerTray] "C:\Programme\NVIDIA Corporation\NvMixer\NVMixerTray.exe"
O4 - HKLM\..\Run: [StartCCC] C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe
O4 - HKLM\..\Run: [ICQ Lite] "D:\Programme\ICQLite\ICQLite.exe" -minimize
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [AVP] "D:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe"
O4 - HKCU\..\Run: [DAEMON Tools] "D:\Programme\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\RunOnce: [ICQ Lite] D:\Programme\ICQLite\ICQLite.exe -trayboot
O4 - HKUS\S-1-5-19\..\RunOnce: [nltide3] cmd.exe /C rundll32 advpack.dll,LaunchINFSection nLite.inf,C (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\RunOnce: [nltide3] cmd.exe /C rundll32 advpack.dll,LaunchINFSection nLite.inf,C (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\RunOnce: [nltide3] cmd.exe /C rundll32 advpack.dll,LaunchINFSection nLite.inf,C (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\RunOnce: [nltide3] cmd.exe /C rundll32 advpack.dll,LaunchINFSection nLite.inf,C (User 'Default user')
O8 - Extra context menu item: &Alles mit FlashGet laden - D:\Programme\FlashGet\jc_all.htm
O8 - Extra context menu item: &Mit FlashGet laden - D:\Programme\FlashGet\jc_link.htm
O8 - Extra context menu item: Hinzufügen zu Kaspersky Anti-Banner - D:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\ie_banner_deny.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://D:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Statistik für Web-Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - D:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\SCIEPlgn.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - D:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - D:\Spiele\PartyPoker\PartyPoker\RunApp.exe
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - D:\Spiele\PartyPoker\PartyPoker\RunApp.exe
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - D:\Programme\FlashGet\FlashGet.exe
O9 - Extra 'Tools' menuitem: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - D:\Programme\FlashGet\FlashGet.exe
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/wind...?1185560619312
O20 - AppInit_DLLs: D:\PROGRA~1\KASPER~1\KASPER~1.0\adialhk.dll
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Kaspersky Internet Security 7.0 (AVP) - Kaspersky Lab - D:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe

--
End of file - 5205 bytes


myrtille 31.07.2007 14:00

Das eScanlog wurde bereits gepostet, darin findet man:
-Einträge von Smitfraudfix die als schädlich erkannt werden (SMF kopiert sich auch in den system32-ordner, daher wurde evtl weiterhin Dateien gefunden. ) Im System32-Ordner und in der Systemwiederherstellung)
-die cmdlineext02.dll, die wie der Link zeigt ebenfalls ein False-positive ist. Also kein Virus
-der übliche ICQ-Ordner, der fälschkicher Weise als "offending file" erkannt wird.

Und einen Eintrag den ich nicht kenne. Werte daher bitte folgende Datei mal bei virustotal aus.
Zitat:

D:\save\Eigene Dateien\desktop.ini
Wenn die Datei sauber ist, dürfte auch der ganze Rechner sauber sein. :)
lg myrtille

Torlof 31.07.2007 14:20

desktop.ini ist eine 0 byte Datei, die in dem Eigenen Datei Ordner vor der Windows Neuinstallation lag. Da ich ja C: formatiert habe, habe ich den Ordner Eigene Dateien unter D: gesavt.

Aber 2 Fragen bleiben, wenn mein PC clean ist:
1. Warum kommt bei jedem Boot die Meldung vom IE bzw. activex (siehe 1. post)
2. Warum werden bei jedem Neustart meine Ordneroptionen resetted? (ziemlich nervig jedesmal erneut einstellen zu müssen, dass versteckte Dateien angezeigt werden)

myrtille 31.07.2007 14:32

Zitat:

Zitat von Torlof (Beitrag 283703)
desktop.ini ist eine 0 byte Datei, die in dem Eigenen Datei Ordner vor der Windows Neuinstallation lag. Da ich ja C: formatiert habe, habe ich den Ordner Eigene Dateien unter D: gesavt.

Öffne die Datei mal mit einem Texteditor und poste was in ihr steht. Eigentlich ist "desktop.ini" ne Systemdatei, allerdings schreiben sich einige Viren auch in dieses Dateien. Wenn die Datei leer ist, kannst du sie auch einfach löschen.

Zitat:

Aber 2 Fragen bleiben, wenn mein PC clean ist:
1. Warum kommt bei jedem Boot die Meldung vom IE bzw. activex (siehe 1. post)
2. Warum werden bei jedem Neustart meine Ordneroptionen resetted? (ziemlich nervig jedesmal erneut einstellen zu müssen, dass versteckte Dateien angezeigt werden)
Ich guck mal, was ich rausfinden kann. :D
Könntest du inzwischen mal folgende Datein suchen und bei virustotal auswerten lassen:
Zitat:

advpack.dll
nLite.inf
lg myrtille

EDIT:
Dein Problem liest sich so, als ob du ein Problem mit der Registry hast. Kann es sein, dass du nen Wächter am laufen hast, der automatisch alle Änderungen in der Registry zurücksetzt. (Der Spybotwächter macht sowas zb)
Was für Wächter hast du denn am laufen, wie sind sie konfiguriert?

Torlof 31.07.2007 14:43

desktop.ini gecheckt, is komplett leer

advpack.dll wird gerade gecheckt, ich editier dann rein, was dabei rausgekommen ist
edit: datei ist clean, also keine ergebnisse
nLite.inf hab ich nicht gefunden... wo soll diese datei stecken?

@registry-problem:
ich hab kaspersky internet security am laufen, aber die überwachung der systemregistrierung ist dabei (standartmäßig) ausgeschaltet

mfg

Torlof 31.07.2007 15:09

Ich habe noch eine weitere Frage. Die Dateien process.exe, swreg.exe und swsc.exe scheinen ja keine Systemdateien zu sein. Kann ich sie mit Killbox einfach löschen?

mfg

myrtille 31.07.2007 15:12

Ja, du solltest die Dateien aber auch einfach so löschen können.
Die Dateien gehören zu Smitfraudfix.

(Zu deinem anderen Problem finde ich leider nichts. :( Du kannst einfach mal Probieren die Wächter deiner Antivirenprogramme zu deaktivieren und neu zu starten. Vielleicht löst sich dein Problem dann. Danach kannst du die Wächter wieder aktivieren. ;))

lg myrtille

Torlof 31.07.2007 15:23

Habe jetzt gerade mal nen Scan mit RegSeeker durchgeführt, um verwaiste Registry Einträge zu finden. 346 Treffer empfinde ich dabei aber als etwas dubios. :eek: Ich werde wohl nichts davon löschen. Lieber ne vollgemüllte Registry, als 3 Jahre testen, welche EInträge gebraucht werden und welche nicht. :)
Naja, ich habe aber dabei aber etwas interessantes gefunden. Bei vielen Einträgen steht nämlich die Bemerkung "Invalid ActiveX/COM entry (CLSID)"
Könnte das was mit meiner Fehlermeldung beim Startup zu tun haben?

myrtille 31.07.2007 15:26

Jein, eigentlich nicht wirklich. Die Meldung sagt ja ausdrücklich, dass dem Active-X Element die Rechte fehlen um ausgeführt zu werden.
Du kannst natürlich auch mal alle installierten Active-X-Elemente entfernen. Das sind die O16-Einträge bei Hijackthis. :)

Hat der Neustart irgendwie geholfen?

lg myrtille

Torlof 31.07.2007 15:34

Hm, also die Fehlermeldung kommt nach Neustart immer noch. Aber die Ordneroptionen sind diesmal geblieben. Ich frage mich woran das lag, dass sie resetted wurden :confused:


edit: Hab den O16 Eintrag gefixt und neugestartet. Die Fehlermeldung kommt aber immernoch.

myrtille 31.07.2007 15:42

Zitat:

Zitat von Torlof (Beitrag 283743)
Hm, also die Fehlermeldung kommt nach Neustart immer noch. Aber die Ordneroptionen sind diesmal geblieben. Ich frage mich woran das lag, dass sie resetted wurden :confused:

Wahrscheinlich hat dein Antivirenprogramm gedacht es tut dir einen Gefallen, wenn es deine Registry in ihrer Urform erhält. ;)
Ich kenne mich mit Kaspersky nicht aus, kann daher auch nicht genau sagen, was der Wächter so tut. :)

Zitat:

Wenn ich alle installierten activeX Elemente entferne, dürfte das keine sehr positiven Auswirkungen auf das System haben, oder wie seh ich das?
Eigentlich dürfte es gar keine Auswirkungen auf dein System haben. Active-X-Elemente sind Bausteine, die einige Internetseiten auf deinem Rechner ablegen um selbst Software installieren und ausführen zu können. Wenn du diese jetzt löschst, werden sie bei deinem nächsten Besuch der Seite eben wieder neu installiert.

lg myrtille

ordell1234 31.07.2007 15:45

Zitat:

Zitat von Torlof (Beitrag 283743)
Aber die Ordneroptionen sind diesmal geblieben. Ich frage mich woran das lag, dass sie resetted wurden :confused:

Ist eine Unart von escan. :headbang: Nicht tragisch, aber lästig. Gruß

Torlof 31.07.2007 15:48

Falls das edit nicht gelesen wird: Hab den O16 Eintrag gefixt, aber Fehlermeldung ist nicht verschwunden.

@Ordell
Danke für die Info, jetzt weiß ich endlich wo das herkommt. ^^

Torlof 31.07.2007 15:56

Ok, ich bin gerade einem Verdacht nachgegangen und der hat sich bestätigt. Die Fehlermeldung wird von ICQ verursacht (ich habe den Autostart von ICQ deaktiviert und siehe da: keine Fehlermeldung mehr)
Als ich dann ICQ manuell gestartet habe, kam die Fehlermeldung.
Die Frage ist, warum ICQ diese Fehlermeldung verursacht wird (vor allem: was hat ICQ mit IE zu tun?!) und wie ich sie beheben kann.

mfg

myrtille 31.07.2007 18:46

Hi,
ich kann mir gut vorstellen, dass ICQlite auch ActiveX-Elemente benutzt. (und eigentlich hätte ich das, genauso wie das eScanphenomen auch wissen können.:headbang: Alles Probleme die in letzter Zeit hier im Board besprochen wurden. :headbang:)

Wie du das Problem am besten löst, kann ich dir leider nicht sagen.
Mein Tip wäre daher einfach einmal deinstallieren und neuinstallieren.

Active-X wird im übrigen nicht nur beim IE benutzt (In der englischen Wikipedia ist zb ne Aufzählung welche Microsoftprogramme noch mit ActiveX-Elementen arbeiten: klick

lg myrtille

inFiniTY 31.07.2007 18:47

ActiveX im ICQ wird im Welcome Fenster benutzt...

Torlof 31.07.2007 18:50

De- und Reinstall hab ich schon ausprobiert. Hat leider nichts geholfen.
Auf Rat von nem Freund hab ich auch im IE mit ner Anleitung alles ActiveX-betreffende deaktiviert (surfe ja eh mit firefox) aber das half leider auch nichts.
Naja, wenn noch jemand ne Idee hat, wie man diese Fehlermeldung loswird, wär ich happy und könnte mich endlich an nem cleanen Windows erfreuen. :daumenhoc

mfg

edit: Hab infinitys Post nich gesehen, da ich gerade meinen geschrieben habe. Aber, das Welcome Fenster ist deaktiviert.

felix1 01.08.2007 07:03

Active X wird definitiv von ICQ benutzt. Die Fehlermeldung ist bei deaktvierten Active X bei ICQ "normal". Hier ist mir keine Lösung bekannt.

Versuche mal das abgespeckte icq 2 go zu benutzen.

ICQ2Go! - ICQ Downloads - ICQ.com

Gruss :party:

Torlof 01.08.2007 11:03

hm, eigentlich würde ich gern bei meinem icq 5.1 bleiben...

ich glaube, ich werde die meldung jetzt einfach ignorieren und wegklicken, schließlich stellt sie kein sicherheitsrisiko dar und ich glaube sie verhindert, dass in meinem icq werbung angezeigt wird :rolleyes:


mfg

PS: mein activex wurde ja garnicht deaktiviert... die meldung kam von einem neustart auf den anderen aus dem nichts... (bzw. sie kam direkt nach dem ersten escan, wenn ich mich recht erinnere... ändert das programm irgendwelche activex-einstellungen?!)

inFiniTY 01.08.2007 11:08

Hol dir am besten QIP, dass ist sicherer und hat mehr Funktionen also das "normale" ICQ...du kannst dich dort mit deiner alten UIN auch anmelden...

myrtille 01.08.2007 12:15

Zitat:

Zitat von Torlof (Beitrag 283973)
PS: mein activex wurde ja garnicht deaktiviert... die meldung kam von einem neustart auf den anderen aus dem nichts... (bzw. sie kam direkt nach dem ersten escan, wenn ich mich recht erinnere... ändert das programm irgendwelche activex-einstellungen?!)

Wir sind da noch dran. :o EScan macht mittlerweile nen Haufen Sch*** auf dem Rechner, der echt nicht sein müsste. Soweit ich bisher weiß, sind allerdings nur die Ordneroptionen betroffen. (Und die Leute dies genauer wissen sind derzeit nicht im Board. :hrmpf: :( )

Wenn du die Systemwiederherstellung aktiviert hast, kannst du ja mal einen Punkt vor dem EScan auswählen und schauen ob du so die Einstellungen zurückstellen kannst!?

EDIT: Oder hol dir ein Programm wie QIP, Miranda, Trillian. Die funktionieren im Endeffekt genau gleich, nur ein bisschen anders. ;)

lg myrtille

Torlof 01.08.2007 17:27

hm, ne, hab keinen systemwiederherstellungspunkt... der letzte stammt von gestern... samstag und sonntag wurden anscheinend keine gemacht (kann es sein, dass die punkte gelöscht werden wenn man die wiederherstellung zwischendurch kurz deaktiviert? wurde mir hier ja empfohlen)
der letzte punkt stammt von gestern...

myrtille 06.08.2007 23:05

Ja, beim deaktivieren werden alle Wiederherstellungspunkte deaktiviert. Das ist bei Befall sinnvoll, weil man ja verhindern, will das sich der Trojaner aus solch einem Punkt selbst neu erzeugt.
In deinem Fall war es vollkommen unnötig. :( :headbang:

Ich habe allerdings ehrlich gesagt, nicht die Zeit das Problem weiter zu googlen. Solltest du das Problem weiterhin haben, würde ich dir empfehlen nach der Fehlermeldung und ICQ zu googlen, evtl noch "starten" oder sowas hinzufügen. Das Problem war schon da, da muss es auch Lösungen zu geben. (Dürfte wie gesagt ein Registrykey sein)

lg myrtille

cosinus 06.08.2007 23:17

Sorry, dass ich mich hier jetzt einklink :heilig: aber in meinen Augen taugt die SWH wenig bis garnichts.

Das ist meist die erste Option die ich auf einem frischen Windows XP deaktiviere. Allein schon deswegen weil sie keine vernünftige Restore-Lösung ist, sie kann zu einfach manipuliert werden (ok, wenn man nur als Admin surft ;) ). Sie ist aber deswegen schon unvernünftig weil das "Backup" auf der lokalen Festplatte gepeichert wird, beim Plattentod ist somit auch die SWH futsch. Des Weiteren frisst sie im Laufe eines "Windows-Lebens" locker einige Gigabyte auf der Systempartition, die ich besser für woanders gebrauchen könnte. Kosten und Nutzen stehen für mich somit in keinem Verhältnis.

Ich tendiere zu Imaging-Tools, die von einem Fremdsystem (z.B. BartPE) gestartet werden, um ein Image zu erstellen oder wiederherzustellen. aus BartPE heraus kann man sogar noch unnötig große Dateien (pagefile.sys, hiberfile.sys) vor der Erstellung des Images löschen um somit die Imagedatei klein zu halten! :daumenhoc

myrtille 06.08.2007 23:30

@cosinus
Full ACK!
Bin auch kein Freund der SWH und habe noch nicht erlebt, dass sie jemandem genutzt hat. :blabla:


Hatte nur gehofft, dass sie, da es sich hier mE nur um ein Umkonfigurierung bzgl ICQ handelt (und bisher kein Befall vorlag) vielleicht dochmal von Nutzen sein könnte.

lg myrtille


Alle Zeitangaben in WEZ +1. Es ist jetzt 08:39 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131