| newneoBerlin |  27.10.2007 13:03 |        TR/Agent.AFGS.30, ntos.exe, HTML/Crypted.Gen gefunden was am besten tun???    Hi leute hab gerade mein rechner geprüft und die im tietel genannten viren bzw trojaner gefunden.....:headbang:  
ich poste mal die antivir log und die hijackthis.....  
hoffe ihr könnt das mal durchforsten und mir sagen ob noch was zu retten is oder system am besten neu aufspielen     Zitat:        
AntiVir PersonalEdition Classic 
Erstellungsdatum der Reportdatei: Samstag, 27. Oktober 2007  12:10   
Es wird nach 904194 Virenstämmen gesucht.   
Lizenznehmer:     Avira AntiVir PersonalEdition Classic 
Seriennummer:     0000149996-ADJIE-0001 
Plattform:        Windows XP 
Windowsversion:   (Service Pack 2)  [5.1.2600] 
Benutzername:     SYSTEM 
Computername:     Neo   
Versionsinformationen: 
BUILD.DAT    : 270           15603 Bytes  19.09.2007 13:29:00 
AVSCAN.EXE   : 7.0.6.1      290856 Bytes  23.08.2007 12:16:24 
AVSCAN.DLL   : 7.0.6.0       57384 Bytes  14.08.2007 14:48:28 
LUKE.DLL     : 7.0.5.3      147496 Bytes  14.08.2007 14:32:43 
LUKERES.DLL  : 7.0.6.0       10792 Bytes  14.08.2007 14:49:04 
ANTIVIR0.VDF : 6.40.0.0    11030528 Bytes  18.07.2007 13:27:15 
ANTIVIR1.VDF : 7.0.0.0     1640448 Bytes  13.09.2007 13:26:55 
ANTIVIR2.VDF : 7.0.0.140    940544 Bytes  26.10.2007 10:09:49 
ANTIVIR3.VDF : 7.0.0.142      3072 Bytes  26.10.2007 10:09:49 
AVEWIN32.DLL : 7.6.0.30    3056128 Bytes  27.10.2007 10:09:49 
AVWINLL.DLL  : 1.0.0.7       14376 Bytes  26.02.2007 09:36:23 
AVPREF.DLL   : 7.0.2.2       25640 Bytes  18.07.2007 06:16:50 
AVREP.DLL    : 7.0.0.1      155688 Bytes  16.04.2007 12:16:24 
AVPACK32.DLL : 7.3.0.15     360488 Bytes  03.08.2007 07:46:00 
AVREG.DLL    : 7.0.1.6       30760 Bytes  18.07.2007 06:17:02 
AVARKT.DLL   : 1.0.0.20     278568 Bytes  28.08.2007 11:26:28 
AVEVTLOG.DLL : 7.0.0.20      86056 Bytes  18.07.2007 06:10:14 
NETNT.DLL    : 7.0.0.0        7720 Bytes  08.03.2007 10:09:03 
RCIMAGE.DLL  : 7.0.1.30    2342952 Bytes  07.08.2007 11:37:51 
RCTEXT.DLL   : 7.0.62.0      90152 Bytes  21.08.2007 11:50:28 
SQLITE3.DLL  : 3.3.17.1     339968 Bytes  23.07.2007 08:37:21   
Konfiguration für den aktuellen Suchlauf: 
Job Name.........................: Vollständige Systemprüfung 
Konfigurationsdatei..............: c:\programme\avira\antivir personaledition classic\sysscan.avp 
Protokollierung..................: niedrig 
Primäre Aktion...................: interaktiv 
Sekundäre Aktion.................: ignorieren 
Durchsuche Masterbootsektoren....: aus 
Durchsuche Bootsektoren..........: ein 
Bootsektoren.....................: C:,  
Durchsuche Speicher..............: ein 
Durchsuche aktive Programme......: ein 
Durchsuche Registrierung.........: ein 
Suche nach Rootkits..............: aus 
Datei Suchmodus..................: Intelligente Dateiauswahl 
Durchsuche Archive...............: ein 
Rekursionstiefe einschränken.....: 20 
Archiv Smart Extensions..........: ein 
Makrovirenheuristik..............: ein 
Dateiheuristik...................: mittel   
Beginn des Suchlaufs: Samstag, 27. Oktober 2007  12:10   
Der Suchlauf über gestartete Prozesse wird begonnen: 
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'jucheck.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'wmpnetwk.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'TICIcon.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'daemon.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'wmpnscfg.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'UIWatcher.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'realsched.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'TrayIcon.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'TSVNCache.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'PnkBstrA.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'PDEngine.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'nvsvc32.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'nTuneService.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'Crypserv.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht 
Es wurden '36' Prozesse mit '36' Modulen durchsucht   
Der Suchlauf über die Bootsektoren wird begonnen: 
Bootsektor 'C:\' 
      [HINWEIS]   Es wurde kein Virus gefunden!   
Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen. 
Die Registry wurde durchsucht ( '30' Dateien ).     
Der Suchlauf über die ausgewählten Dateien wird begonnen:   
Beginne mit der Suche in 'C:\' 
C:\pagefile.sys 
      [WARNUNG]   Die Datei konnte nicht geöffnet werden! 
C:\U.exe 
      [FUND]      Ist das Trojanische Pferd TR/Agent.AFGS.30 
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4788103d.qua' verschoben! 
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir PersonalEdition Classic\INFECTED\4788103d.qua 
      [FUND]      Ist das Trojanische Pferd TR/Agent.AFGS.30 
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '475b104d.qua' verschoben! 
C:\Dokumente und Einstellungen\michel\Anwendungsdaten\Opera\Opera\profile\cache4\opr0UGG1.htm 
      [FUND]      Enthält Erkennungsmuster des HTML-Scriptvirus HTML/Crypted.Gen 
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4795123d.qua' verschoben! 
C:\Programme\Electronic Arts\Need for Speed Carbon\pdtrain.exe 
      [FUND]      Enthält eine Erkennungsmuster des (gefährlichen) Backdoorprogrammes BDS/Ciadoor.N.31 
      [WARNUNG]   Die Datei wurde ignoriert. 
C:\WINDOWS\system32\ntos.exe 
      [WARNUNG]   Die Datei konnte nicht geöffnet werden! 
C:\WINDOWS\system32\drivers\sptd.sys 
      [WARNUNG]   Die Datei konnte nicht geöffnet werden!     
Ende des Suchlaufs: Samstag, 27. Oktober 2007  13:31 
Benötigte Zeit:  1:20:39 min   
Der Suchlauf wurde vollständig durchgeführt.   
   9995 Verzeichnisse wurden überprüft 
 321059 Dateien wurden geprüft 
      3 Viren bzw. unerwünschte Programme wurden gefunden 
      1 Dateien wurden als verdächtig eingestuft 
      0 Dateien wurden gelöscht 
      0 Viren bzw. unerwünschte Programme wurden repariert 
      3 Dateien wurden in die Quarantäne verschoben 
      0 Dateien wurden umbenannt 
      3 Dateien konnten nicht durchsucht werden 
 321056 Dateien ohne Befall 
   2858 Archive wurden durchsucht 
      4 Warnungen 
      0 Hinweise     |       hier die hjlog    Zitat:      
			
				Logfile of Trend Micro HijackThis v2.0.2 
Scan saved at 13:35:01, on 27.10.2007 
Platform: Windows XP SP2 (WinNT 5.01.2600) 
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) 
Boot mode: Normal   
Running processes: 
C:\WINDOWS\System32\smss.exe 
C:\WINDOWS\system32\csrss.exe 
C:\WINDOWS\system32\winlogon.exe 
C:\WINDOWS\system32\services.exe 
C:\WINDOWS\system32\lsass.exe 
C:\WINDOWS\system32\svchost.exe 
C:\WINDOWS\system32\svchost.exe 
C:\WINDOWS\System32\svchost.exe 
C:\WINDOWS\System32\svchost.exe 
C:\WINDOWS\System32\svchost.exe 
C:\WINDOWS\system32\spoolsv.exe 
C:\WINDOWS\Explorer.EXE 
C:\WINDOWS\system32\crypserv.exe 
C:\Programme\NVIDIA Corporation\nTune\nTuneService.exe 
C:\WINDOWS\system32\nvsvc32.exe 
C:\Programme\Raxco\PerfectDisk\PDEngine.exe 
C:\WINDOWS\system32\PnkBstrA.exe 
C:\WINDOWS\System32\alg.exe 
C:\Programme\TortoiseSVN\bin\TSVNCache.exe 
C:\Programme\Java\jre1.6.0_02\bin\jusched.exe 
C:\Programme\AGEIA Technologies\bin\TrayIcon.exe 
C:\WINDOWS\system32\RUNDLL32.EXE 
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe 
C:\WINDOWS\system32\ctfmon.exe 
C:\Programme\Ashampoo\Ashampoo UnInstaller Platinum 2\UIWatcher.exe 
C:\Programme\Windows Media Player\WMPNSCFG.exe 
C:\Programme\DAEMON Tools\daemon.exe 
C:\Program Files\E-Color\True Internet Color\TICIcon.exe 
C:\WINDOWS\System32\svchost.exe 
C:\Programme\Windows Media Player\WMPNetwk.exe 
C:\Programme\Java\jre1.6.0_02\bin\jucheck.exe 
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe 
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe 
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe 
C:\PROGRA~1\Mozilla Firefox\firefox.exe 
C:\PROGRA~1\GEMEIN~1\Target Marketing Agency\TMAgent\tmasrv.exe 
C:\Dokumente und Einstellungen\Desktop\This.com 
C:\WINDOWS\System32\wbem\wmiprvse.exe   
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://google.daemonsearch.com/intl/ 
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://www.alice-dsl.de 
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.alice-dsl.de 
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =  
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = ftp=192.168.0.1:3128;gopher=192.168.0.1:3128;h**p=192.168.0.1:3128;h**ps=192.168.0.1:3128;socks=192.168.0.1:8080 
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = Server;<local> 
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file) 
R3 - URLSearchHook: SL- Toolbar - {02b4a5fa-c587-47b9-b581-531b667eeb8e} - C:\Programme\SL-\tbSL1.dll 
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\ntos.exe, 
O2 - BHO: SL- Toolbar - {02b4a5fa-c587-47b9-b581-531b667eeb8e} - C:\Programme\SL-\tbSL1.dll 
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll 
O2 - BHO: TMAgent IE Adapter - {35A6E2B1-27A9-47D2-913C-559E1EF1D034} - C:\Programme\Gemeinsame Dateien\Target Marketing Agency\TMAgent\tmagent.dll 
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll 
O3 - Toolbar: SL- Toolbar - {02b4a5fa-c587-47b9-b581-531b667eeb8e} - C:\Programme\SL-\tbSL1.dll 
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe 
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe 
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_02\bin\jusched.exe" 
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k 
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup 
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install 
O4 - HKLM\..\Run: [AGEIA PhysX SysTray] C:\Programme\AGEIA Technologies\bin\TrayIcon.exe 
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit 
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot 
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min 
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe 
O4 - HKCU\..\Run: [EA Core] C:\Programme\Electronic Arts\EA Downloader\Core.exe -silent 
O4 - HKCU\..\Run: [UIWatcher] C:\Programme\Ashampoo\Ashampoo UnInstaller Platinum 2\UIWatcher.exe 
O4 - HKCU\..\Run: [WMPNSCFG] C:\Programme\Windows Media Player\WMPNSCFG.exe 
O4 - HKCU\..\Run: [NVIDIA nTune] "C:\Programme\NVIDIA Corporation\nTune\nTuneCmd.exe" clear 
O4 - HKCU\..\Run: [ICQ] "C:\Programme\ICQ6\ICQ.exe" silent 
O4 - HKCU\..\Run: [DAEMON Tools] "C:\Programme\DAEMON Tools\daemon.exe" -lang 1033 
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') 
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') 
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') 
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') 
O4 - Startup: Adobe Gamma.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe 
O4 - Global Startup: True Internet Color Icon.lnk = C:\Program Files\E-Color\True Internet Color\TICIcon.exe 
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present 
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll 
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll 
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programme\PartyGaming\PartyPoker\RunApp.exe 
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programme\PartyGaming\PartyPoker\RunApp.exe 
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing) 
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing) 
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe 
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe 
O9 - Extra button: PartyPoker.net - {F4430FE8-2638-42e5-B849-800749B94EED} - C:\Programme\PartyGaming.Net\PartyPokerNet\RunPF.exe (file missing) 
O9 - Extra 'Tools' menuitem: PartyPoker.net - {F4430FE8-2638-42e5-B849-800749B94EED} - C:\Programme\PartyGaming.Net\PartyPokerNet\RunPF.exe (file missing) 
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe 
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe 
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe 
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe 
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe 
O23 - Service: Crypkey License - Kenonic Controls Ltd. - C:\WINDOWS\SYSTEM32\crypserv.exe 
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe 
O23 - Service: nTune Service (nTuneService) - NVIDIA - C:\Programme\NVIDIA Corporation\nTune\nTuneService.exe 
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe 
O23 - Service: PDEngine - Raxco Software, Inc. - C:\Programme\Raxco\PerfectDisk\PDEngine.exe 
O23 - Service: PDScheduler (PDSched) - Raxco Software, Inc. - C:\Programme\Raxco\PerfectDisk\PDSched.exe 
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe 
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - C:\Programme\WinPcap\rpcapd.exe 
O23 - Service: SecuROM User Access Service (V7) (UserAccess7) - Unknown owner - C:\WINDOWS\System32\UAService7.exe (file missing)   
-- 
End of file - 8349 bytes
			
			   |       danke schonmal an alle die sich die mühe machen hier die files zu lesen :aplaus:    |