Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Verdacht auf RootKit (https://www.trojaner-board.de/46313-verdacht-rootkit.html)

Schneuf 26.11.2007 10:07

Verdacht auf RootKit
 
Erstmal hallo :)

Ich hab folgendes Problem ich habe die vermutung das ich mir irgent was eingefangen habe. Und ein Kumpel von mir hat die Vermutung gestellt das ich möglicher weise mir ein rootkit eingefangen habe aber muss nicht sein.
So jetzt brauche ich eure Hilfe:

1. wie kann ich meinen Rechner auf Rootkits durchsuchen ?
2. wie kann ich anschließend das rootkit löschen ?

Also ich habe hier mal im Forum rumgescheit und habe mir schon mal HiJackThis und F-Secure BlackLight Rootkit Eliminator besorgt nur das problem is Blacklight funzt nicht bei mir

Wenn ich das starte kommt folgender Fehler:
The evaluation period for this version of F-Secure BlackLight has expired

For the latest version, pleas visit our web site.

Also wie gesagt ich würde gerne sicher stellen ob ich irgent was in der richtung habe.
Ich hoffe ihr könnt mir Helfen

Danke im Vorraus

Franz1968 26.11.2007 10:18

Hallo,

eine einfache Möglichkeit ist, dein Systemdatum auf den 30. September zurückzustellen. Dann läuft Blacklight. :)

Poste beide Logs (HijackThis und Blacklight), dann sehen wir weiter. Wenn allerdings tatsächlich ein Rootkit aktiv ist oder war, kommst du um ein Neuaufsetzen nicht herum. Wie kommt ihr übrigens auf den Rootkit-Verdacht?

Schneuf 26.11.2007 10:21

also ich Persönlich hatte nicht den verdacht
nur ich hatte in letzterzeit so merkwürdige Aktivitäten auf meine Rechner zb hatte ich auf einmal ein 2. Benutzer Konto mit dem Name NET.ASP oder so ähnlich mein System leuft auch unstabieler als sonst Spiele sind mitten drin einfach ausgegangen oder haben sich direckt aufgehangen

Franz1968 26.11.2007 10:24

Ok, wie gesagt:
Zitat:

Poste beide Logs (HijackThis und Blacklight), dann sehen wir weiter.
;)

Schneuf 26.11.2007 10:28

ich hatte gestern schon mit einen andere programm gescant (McAfee - Stinger) da hat er nichts gefunden

Ich scann jetzt noch mal mit Blacklight

Schneuf 26.11.2007 10:38

Liste der Anhänge anzeigen (Anzahl: 1)
Hier die LogFiles

Blacklight:
09/30/07 10:26:55 [Info]: BlackLight Engine 1.0.64 initialized
09/30/07 10:26:55 [Info]: OS: 5.1 build 2600 (Service Pack 2)
09/30/07 10:26:55 [Note]: 7019 4
09/30/07 10:26:55 [Note]: 7005 0
09/30/07 10:26:59 [Note]: 7006 0
09/30/07 10:26:59 [Note]: 7011 1124
09/30/07 10:26:59 [Note]: 7026 0
09/30/07 10:26:59 [Note]: 7026 0
09/30/07 10:27:00 [Note]: FSRAW library version 1.7.1022
09/30/07 10:29:20 [Note]: 2000 1012
09/30/07 10:31:11 [Note]: 7007 0

Anhang 1938

HijackThis:

Logfile of HijackThis v1.99.1
Scan saved at 10:31:32, on 30.09.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
C:\Programme\Norton Internet Security\ISSVC.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\Programme\Norton Internet Security\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\Logitech\GamePanel Software\LCD Manager\LCDMon.exe
C:\Programme\Logitech\GamePanel Software\G-series Software\LGDCore.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\Programme\HP\HP Software Update\HPWuSchd2.exe
C:\Programme\CursorXP\CursorXP.exe
C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
C:\Programme\Logitech\GamePanel Software\LCD Manager\Applets\LCDClock.exe
C:\Programme\Logitech\GamePanel Software\LCD Manager\Applets\LCDCountdown.exe
C:\Programme\Logitech\GamePanel Software\LCD Manager\Applets\LCDPop3.exe
C:\Programme\Stardock\ObjectDock\ObjectDock.exe
C:\Programme\Logitech\GamePanel Software\LCD Manager\Applets\LCDMedia.exe
C:\Programme\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Programme\Outlook Express\msimn.exe
C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
C:\Programme\QIP\qip.exe
C:\This.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: Norton Internet Security - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton Internet Security - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [JMB36X IDE Setup] C:\WINDOWS\JM\JMInsIDE.exe
O4 - HKLM\..\Run: [36X Raid Configurer] C:\WINDOWS\system32\JMRaidSetup.exe boot
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Launch LCDMon] "C:\Programme\Logitech\GamePanel Software\LCD Manager\LCDMon.exe"
O4 - HKLM\..\Run: [Launch LGDCore] "C:\Programme\Logitech\GamePanel Software\G-series Software\LGDCore.exe" /SHOWHIDE
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [HP Software Update] C:\Programme\HP\HP Software Update\HPWuSchd2.exe
O4 - HKCU\..\Run: [CursorXP] "C:\Programme\CursorXP\CursorXP.exe" -s
O4 - Startup: Stardock ObjectDock.lnk = C:\Programme\Stardock\ObjectDock\ObjectDock.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: Logitech SetPoint.lnk = C:\Programme\Logitech\SetPoint\SetPoint.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O17 - HKLM\System\CCS\Services\Tcpip\..\{1BDE6C26-AE26-47AD-8806-A24B75F9BE94}: NameServer =
O20 - Winlogon Notify: WBSrv - C:\PROGRA~1\Stardock\OBJECT~1\WINDOW~1\wbsrv.dll
O23 - Service: Automatisches LiveUpdate - Scheduler - Symantec Corporation - C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
O23 - Service: ISSvc (ISSVC) - Symantec Corporation - C:\Programme\Norton Internet Security\ISSVC.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton Internet Security\Norton AntiVirus\navapsvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Programme\Norton Internet Security\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUp Utilities 2006\WinStylerThemeSvc.exe

-------------------------------------------
edit: kann man bei Blacklight auch einstellen das der die anderen Festplatten Scannen soll weil der hta nur C:\ gescant

sibrag 26.11.2007 11:05

wenn ich mir die running processes ansehe ist da nix blacklight meldet nix verdächtiges denk eher das dir da einer ein streich spielt und dich verusichern will aber mal abwarten was die andern meinen

Franz1968 26.11.2007 11:05

Deine Logfiles sind m.E. unauffällig. Eine Frage:
Zitat:

Zitat von Schneuf (Beitrag 306957)
O17 - HKLM\System\CCS\Services\Tcpip\..\{1BDE6C26-AE26-47AD-8806-A24B75F9BE94}: NameServer =

Hast du hier (hinter dem Gleichheitszeichen) eine IP-Adresse oder einen Domainnamen editiert? Wenn ja, welche/n?
Zitat:

edit: kann man bei Blacklight auch einstellen das der die anderen Festplatten Scannen soll weil der hta nur C:\ gescant
Nein, das kann man nicht. Nach einem Rootkit sieht es aber auch derzeit nicht aus. Daher führe folgende Scans durch:

1. Silentrunners:
Zitat:

Lade SilentRunners von dieser Seite auf den Desktop runter. Alle Programme schließen und SilentRunners starten. In der Abfrage "nein" wählen, damit die "supplementary searches" ebenfalls ausgeführt werden. Die weitere Abfrage mit "ja" bestätigen. Nun warten, bis SilentRunners mit einem Fenster bestätigt fertig zu sein, dies kann einige Zeit dauern. Das Logfile findest Du danach auf dem Desktop. Dessen Inhalt posten.
(Anleitung von KarlKarl)

2. ComboFix

3. eScan, nach der Anleitung, die du hier im Unterforum "Anleitungen" findest. Poste im Anschluss die Ergebnisse der find.bat, wie es in der Anleitung beschrieben ist.

Schneuf 26.11.2007 11:16

ja ich hab die ip editiert -> 81.173.194.68 194.8.194.60

edit: muss ich den escan machen ? weil ich habe keinen router

sibrag 26.11.2007 11:20

mach mal noch was franz gesagt hat um sicher zu gehen aber die kiste sieht sauber aus das asp.net konto kommt halt wenn asp.net installiert ist um irgendwelche rechteprobleme zu vermeiden wird dieses konto angelegt arbeiten mehrere Leute mit dem Rechner?

Schneuf 26.11.2007 11:22

nein nur ich arbeite an diesen PC

bei deisen SilentRunners meldet mein AntiViren Programm ein Bösartiges Skript ... soll ich das trotzdem machen ?

sibrag 26.11.2007 11:31

was für ein skript? lass silentrunners mal durchlaufen und poste den log

Schneuf 26.11.2007 11:35

so also

Silent Runners:

"Silent Runners.vbs", revision 52, http://www.silentrunners.org/
Operating System: Windows XP SP2
Output limited to non-default values, except where indicated by "{++}"


Startup items buried in registry:
---------------------------------

HKCU\Software\Microsoft\Windows\CurrentVersion\Run\ {++}
"CursorXP" = ""C:\Programme\CursorXP\CursorXP.exe" -s" [" "]

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\ {++}
"RTHDCPL" = "RTHDCPL.EXE" ["Realtek Semiconductor Corp."]
"Alcmtr" = "ALCMTR.EXE" ["Realtek Semiconductor Corp."]
"JMB36X IDE Setup" = "C:\WINDOWS\JM\JMInsIDE.exe" [null data]
"36X Raid Configurer" = "C:\WINDOWS\system32\JMRaidSetup.exe boot" ["Gigabyte Technology Corp."]
"NvCplDaemon" = "RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup" [MS]
"nwiz" = "nwiz.exe /install" ["NVIDIA Corporation"]
"NvMediaCenter" = "RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit" [MS]
"Launch LCDMon" = ""C:\Programme\Logitech\GamePanel Software\LCD Manager\LCDMon.exe"" ["Logitech Inc."]
"Launch LGDCore" = ""C:\Programme\Logitech\GamePanel Software\G-series Software\LGDCore.exe" /SHOWHIDE" ["Logitech Inc."]
"ccApp" = ""C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"" ["Symantec Corporation"]
"Symantec NetDriver Monitor" = "C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer" ["Symantec Corporation"]
"KernelFaultCheck" = "C:\WINDOWS\system32\dumprep 0 -k"
"Kernel and Hardware Abstraction Layer" = "KHALMNPR.EXE" ["Logitech Inc."]
"HP Software Update" = "C:\Programme\HP\HP Software Update\HPWuSchd2.exe" ["Hewlett-Packard Development Company, L.P."]

HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\
{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}\(Default) = (no title provided)
-> {HKLM...CLSID} = "AcroIEHlprObj Class"
\InProcServer32\(Default) = "C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll" ["Adobe Systems Incorporated"]
{9ECB9560-04F9-4bbc-943D-298DDF1699E1}\(Default) = "Norton Internet Security"
-> {HKLM...CLSID} = "CNisExtBho Class"
\InProcServer32\(Default) = "C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll" ["Symantec Corporation"]
{BDF3E430-B101-42AD-A544-FADC6B084872}\(Default) = "NAV Helper"
-> {HKLM...CLSID} = "CNavExtBho Class"
\InProcServer32\(Default) = "C:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]

HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\
"{42071714-76d4-11d1-8b24-00a0c9068ff3}" = "CPL-Erweiterung für Anzeigeverschiebung"
-> {HKLM...CLSID} = "CPL-Erweiterung für Anzeigeverschiebung"
\InProcServer32\(Default) = "deskpan.dll" [file not found]
"{88895560-9AA2-1069-930E-00AA0030EBC8}" = "Erweiterung für HyperTerminal-Icons"
-> {HKLM...CLSID} = "HyperTerminal Icon Ext"
\InProcServer32\(Default) = "C:\WINDOWS\System32\hticons.dll" ["Hilgraeve, Inc."]
"{A70C977A-BF00-412C-90B7-034C51DA2439}" = "NvCpl DesktopContext Class"
-> {HKLM...CLSID} = "DesktopContext Class"
\InProcServer32\(Default) = "C:\WINDOWS\system32\nvcpl.dll" ["NVIDIA Corporation"]
"{FFB699E0-306A-11d3-8BD1-00104B6F7516}" = "Play on my TV helper"
-> {HKLM...CLSID} = "NVIDIA CPL Extension"
\InProcServer32\(Default) = "C:\WINDOWS\system32\nvcpl.dll" ["NVIDIA Corporation"]
"{1CDB2949-8F65-4355-8456-263E7C208A5D}" = "Desktop Explorer"
-> {HKLM...CLSID} = "Desktop Explorer"
\InProcServer32\(Default) = "C:\WINDOWS\system32\nvshell.dll" ["NVIDIA Corporation"]
"{1E9B04FB-F9E5-4718-997B-B8DA88302A47}" = "Desktop Explorer Menu"
-> {HKLM...CLSID} = (no title provided)
\InProcServer32\(Default) = "C:\WINDOWS\system32\nvshell.dll" ["NVIDIA Corporation"]
"{1E9B04FB-F9E5-4718-997B-B8DA88302A48}" = "nView Desktop Context Menu"
-> {HKLM...CLSID} = "nView Desktop Context Menu"
\InProcServer32\(Default) = "C:\WINDOWS\system32\nvshell.dll" ["NVIDIA Corporation"]
"{B41DB860-8EE4-11D2-9906-E49FADC173CA}" = "WinRAR shell extension"
-> {HKLM...CLSID} = "WinRAR"
\InProcServer32\(Default) = "C:\Programme\WinRAR\rarext.dll" [null data]
"{2F5AC606-70CF-461C-BFE1-734234536262}" = "WindowBlinds CPL Extension"
-> {HKLM...CLSID} = "DisplayCplExt Class"
\InProcServer32\(Default) = "C:\Programme\Stardock\Object Desktop\WindowBlinds\wbui.dll" ["Stardock.Net, Inc"]
"{42042206-2D85-11D3-8CFF-005004838597}" = "Microsoft Office HTML Icon Handler"
-> {HKLM...CLSID} = (no title provided)
\InProcServer32\(Default) = "C:\Programme\Microsoft Office\Office10\msohev.dll" [MS]
"{00DF1F20-0849-A4D1-0239-00D0AF3E9CB0}" = "TuneUp Shredder Shell Context Menu Extension"
-> {HKLM...CLSID} = "TuneUp Shredder Shell Context Menu Extension"
\InProcServer32\(Default) = ""C:\Programme\TuneUp Utilities 2006\sdshelex.dll"" ["TuneUp Software GmbH"]
"{23170F69-40C1-278A-1000-000100020000}" = "7-Zip Shell Extension"
-> {HKLM...CLSID} = "7-Zip Shell Extension"
\InProcServer32\(Default) = "C:\Programme\7-Zip\7-zip.dll" ["Igor Pavlov"]
"{DC70C4A5-2044-4c59-B806-DEFB9AE0DF7C}" = "Logitech Setpoint Extension"
-> {HKLM...CLSID} = "KbLogiExt Class"
\InProcServer32\(Default) = "C:\Programme\Logitech\SetPoint\kbcplext.dll" ["Logitech Inc."]
"{B9B9F083-2B04-452A-8691-83694AC1037B}" = "Logitech Setpoint Extension"
-> {HKLM...CLSID} = "LogiExt Class"
\InProcServer32\(Default) = "C:\Programme\Logitech\SetPoint\mcplext.dll" ["Logitech Inc."]
"{D0FAC080-AE1A-11ce-8016-CE90976DC901}" = "Picture Publisher Schnellansicht"
-> {HKLM...CLSID} = "Picture Publisher File Viewer"
\InProcServer32\(Default) = "ppiv30.dll" [null data]

HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\
<<!>> "{FBF23B40-E3F0-101B-8488-00AA003E56F8}" = (no title provided)
-> {HKLM...CLSID} = "Internetverknüpfung"
\InProcServer32\(Default) = "shdocvw.dll" [MS]

HKLM\Software\Microsoft\Windows NT\CurrentVersion\Windows\
<<!>> "AppInit_DLLs" = "wbsys.dll" ["Stardock.Net, Inc"]

HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\
<<!>> WBSrv\DLLName = "C:\PROGRA~1\Stardock\OBJECT~1\WINDOW~1\wbsrv.dll" ["Stardock"]

HKLM\Software\Classes\*\shellex\ContextMenuHandlers\
7-Zip\(Default) = "{23170F69-40C1-278A-1000-000100020000}"
-> {HKLM...CLSID} = "7-Zip Shell Extension"
\InProcServer32\(Default) = "C:\Programme\7-Zip\7-zip.dll" ["Igor Pavlov"]
Symantec.Norton.Antivirus.IEContextMenu\(Default) = "{5345A4D5-41EB-4A2F-9616-CE1D4F6C35B2}"
-> {HKLM...CLSID} = "IEContextMenu Class"
\InProcServer32\(Default) = "C:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]
TuneUp Shredder\(Default) = "{00DF1F20-0849-A4D1-0239-00D0AF3E9CB0}"
-> {HKLM...CLSID} = "TuneUp Shredder Shell Context Menu Extension"
\InProcServer32\(Default) = ""C:\Programme\TuneUp Utilities 2006\sdshelex.dll"" ["TuneUp Software GmbH"]
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
-> {HKLM...CLSID} = "WinRAR"
\InProcServer32\(Default) = "C:\Programme\WinRAR\rarext.dll" [null data]

HKLM\Software\Classes\Directory\shellex\ContextMenuHandlers\
7-Zip\(Default) = "{23170F69-40C1-278A-1000-000100020000}"
-> {HKLM...CLSID} = "7-Zip Shell Extension"
\InProcServer32\(Default) = "C:\Programme\7-Zip\7-zip.dll" ["Igor Pavlov"]
TuneUp Shredder\(Default) = "{00DF1F20-0849-A4D1-0239-00D0AF3E9CB0}"
-> {HKLM...CLSID} = "TuneUp Shredder Shell Context Menu Extension"
\InProcServer32\(Default) = ""C:\Programme\TuneUp Utilities 2006\sdshelex.dll"" ["TuneUp Software GmbH"]
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
-> {HKLM...CLSID} = "WinRAR"
\InProcServer32\(Default) = "C:\Programme\WinRAR\rarext.dll" [null data]

HKLM\Software\Classes\Folder\shellex\ContextMenuHandlers\
Symantec.Norton.Antivirus.IEContextMenu\(Default) = "{5345A4D5-41EB-4A2F-9616-CE1D4F6C35B2}"
-> {HKLM...CLSID} = "IEContextMenu Class"
\InProcServer32\(Default) = "C:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
-> {HKLM...CLSID} = "WinRAR"
\InProcServer32\(Default) = "C:\Programme\WinRAR\rarext.dll" [null data]


Group Policies {GPedit.msc branch and setting}:
-----------------------------------------------

Note: detected settings may not have any effect.

HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\

"shutdownwithoutlogon" = (REG_DWORD) hex:0x00000001
{Computer Configuration|Windows Settings|Security Settings|Local Policies|Security Options|
Shutdown: Allow system to be shut down without having to log on}

"undockwithoutlogon" = (REG_DWORD) hex:0x00000001
{Computer Configuration|Windows Settings|Security Settings|Local Policies|Security Options|
Devices: Allow undock without having to log on}


Active Desktop and Wallpaper:
-----------------------------

Active Desktop may be disabled at this entry:
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellState

Displayed if Active Desktop disabled and wallpaper not set by Group Policy:
HKCU\Control Panel\Desktop\
"Wallpaper" = "C:\Programme\Stardock\Object Desktop\WindowBlinds\Schneuf0rwall2.bmp"


Startup items in "Schneuf0r" & "All Users" startup folders:
-----------------------------------------------------------

C:\Dokumente und Einstellungen\Schneuf0r\Startmenü\Programme\Autostart
"Stardock ObjectDock" -> shortcut to: "C:\Programme\Stardock\ObjectDock\ObjectDock.exe" ["Stardock"]

C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart
"HP Digital Imaging Monitor" -> shortcut to: "C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe" ["Hewlett-Packard Development Company, L.P."]
"Logitech SetPoint" -> shortcut to: "C:\Programme\Logitech\SetPoint\SetPoint.exe" ["Logitech Inc."]


Enabled Scheduled Tasks:
------------------------

"1-Klick-Wartung" -> launches: "C:\Programme\TuneUp Utilities 2006\SystemOptimizer.exe /schedulestart" ["TuneUp Software GmbH"]
"Norton AntiVirus - Meinen Computer prüfen - Schneuf0r" -> launches: "C:\PROGRA~1\NORTON~1\NORTON~1\Navw32.exe /task:"C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Symantec\Norton AntiVirus\Tasks\mycomp.sca"" ["Symantec Corporation"]


Winsock2 Service Provider DLLs:
-------------------------------

Namespace Service Providers

HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\NameSpace_Catalog5\Catalog_Entries\ {++}
000000000001\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]
000000000002\LibraryPath = "%SystemRoot%\System32\winrnr.dll" [MS]
000000000003\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]

Transport Service Providers

HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\ {++}
0000000000##\PackedCatalogItem (contains) DLL [Company Name], (at) ## range:
%SystemRoot%\system32\mswsock.dll [MS], 01 - 03, 06 - 21
%SystemRoot%\system32\rsvpsp.dll [MS], 04 - 05


Toolbars, Explorer Bars, Extensions:
------------------------------------

Toolbars

HKCU\Software\Microsoft\Internet Explorer\Toolbar\ShellBrowser\
"{42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6}"
-> {HKLM...CLSID} = "Norton AntiVirus"
\InProcServer32\(Default) = "C:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]

HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\
"{0B53EAC3-8D69-4B9E-9B19-A37C9A5676A7}"
-> {HKLM...CLSID} = "Norton Internet Security"
\InProcServer32\(Default) = "C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll" ["Symantec Corporation"]

HKLM\Software\Microsoft\Internet Explorer\Toolbar\
"{0B53EAC3-8D69-4B9E-9B19-A37C9A5676A7}" = "Norton Internet Security"
-> {HKLM...CLSID} = "Norton Internet Security"
\InProcServer32\(Default) = "C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll" ["Symantec Corporation"]
"{42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6}" = "Norton AntiVirus"
-> {HKLM...CLSID} = "Norton AntiVirus"
\InProcServer32\(Default) = "C:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]


Miscellaneous IE Hijack Points
------------------------------

HKLM\Software\Microsoft\Internet Explorer\AboutURLs\
<<H>> "TuneUp" = "file://C|/Dokumente und Einstellungen/All Users/Anwendungsdaten/TuneUp Software/Common/base.css" [file not found]


Running Services (Display Name, Service Name, Path {Service DLL}):
------------------------------------------------------------------

Automatisches LiveUpdate - Scheduler, Automatisches LiveUpdate - Scheduler, ""C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe"" ["Symantec Corporation"]
ISSvc, ISSVC, ""C:\Programme\Norton Internet Security\ISSVC.exe"" ["Symantec Corporation"]
Norton AntiVirus Auto-Protect-Dienst, navapsvc, ""C:\Programme\Norton Internet Security\Norton AntiVirus\navapsvc.exe"" ["Symantec Corporation"]
NVIDIA Display Driver Service, NVSvc, "C:\WINDOWS\system32\nvsvc32.exe" ["NVIDIA Corporation"]
Pml Driver HPZ12, Pml Driver HPZ12, "C:\WINDOWS\system32\HPZipm12.exe" ["HP"]
PnkBstrA, PnkBstrA, "C:\WINDOWS\system32\PnkBstrA.exe" [null data]
Symantec Core LC, Symantec Core LC, ""C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe"" ["Symantec Corporation"]
Symantec Event Manager, ccEvtMgr, ""C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe"" ["Symantec Corporation"]
Symantec Network Drivers Service, SNDSrvc, ""C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe"" ["Symantec Corporation"]
Symantec Network Proxy, ccProxy, ""C:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe"" ["Symantec Corporation"]
Symantec Settings Manager, ccSetMgr, ""C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe"" ["Symantec Corporation"]
Symantec SPBBCSvc, SPBBCSvc, ""C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe"" ["Symantec Corporation"]
Windows User Mode Driver Framework, UMWdf, "C:\WINDOWS\system32\wdfmgr.exe" [MS]


Print Monitors:
---------------

HKLM\System\CurrentControlSet\Control\Print\Monitors\
HP Standard TCP/IP Port\Driver = "HpTcpMon.dll" ["Hewlett Packard"]
LIDIL hpzll054\Driver = "hpzll054.dll" ["Hewlett-Packard Company"]


---------- (launch time: 2007-09-30 11:28:13)
<<!>>: Suspicious data at a malware launch point.
<<H>>: Suspicious data at a browser hijack point.

+ This report excludes default entries except where indicated.
+ To see *everywhere* the script checks and *everything* it finds,
launch it from a command prompt or a shortcut with the -all parameter.
+ The search for DESKTOP.INI DLL launch points on all local fixed drives
took 42 seconds.
---------- (total run time: 71 seconds)

Schneuf 26.11.2007 11:37

ComboFix:
ComboFix 07-11-19.4 - Schneuf0r 2007-09-30 11:29:55.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1031.18.2531 [GMT 2:00]
ausgeführt von:: C:\Dokumente und Einstellungen\Schneuf0r\Desktop\ComboFix.exe
* Neuer Wiederherstellungspunkt wurde erstellt
.

(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\WINDOWS\OPTIONS\CABS\_desktop.ini

.
((((((((((((((((((((((( Dateien erstellt von 2007-10-19 bis 2007-11-19 ))))))))))))))))))))))))))))))
.

2007-11-25 20:21 218,112 --a------ C:\This.exe
2007-11-23 12:34 <DIR> d-------- C:\Programme\Micrografx
2007-11-23 12:34 188,416 --a------ C:\WINDOWS\mgxclean.exe
2007-11-23 12:34 74,752 --a------ C:\WINDOWS\system32\ltfil80n.dll
2007-11-23 12:34 64,000 --a------ C:\WINDOWS\system32\Ppiv30.dll
2007-11-23 12:34 986 --a------ C:\WINDOWS\Mgxclean.sys
2007-11-23 12:34 100 --a------ C:\WINDOWS\MGXCLEAN.DAT
2007-11-23 12:33 <DIR> d-------- C:\Dokumente und Einstellungen\Schneuf0r\WINDOWS
2007-11-23 12:33 299,008 --a------ C:\WINDOWS\uninst.exe
2007-11-23 11:32 <DIR> d-------- C:\WINDOWS\SxsCaPendDel
2007-11-22 14:31 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Trymedia
2007-11-22 14:19 <DIR> d-------- C:\Downloads
2007-11-22 13:35 <DIR> d-------- C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\flightgear.org
2007-11-22 09:25 <DIR> d-------- C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\HP
2007-11-22 09:25 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\HP
2007-11-22 09:23 <DIR> d-------- C:\Programme\Gemeinsame Dateien\HP
2007-11-22 09:21 <DIR> d-------- C:\Programme\Hewlett-Packard
2007-11-22 09:20 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Hewlett-Packard
2007-11-22 09:19 77,824 -ra------ C:\WINDOWS\system32\HPZIDS01.dll
2007-11-22 09:19 48,128 --a------ C:\WINDOWS\system32\hpzll054.dll
2007-11-22 09:19 15,104 --a--c--- C:\WINDOWS\system32\dllcache\usbscan.sys
2007-11-22 09:18 306,688 --a------ C:\WINDOWS\IsUninst.exe
2007-11-22 09:18 282,680 --a------ C:\WINDOWS\system32\HPZidr12.dll
2007-11-22 09:18 204,800 --a------ C:\WINDOWS\system32\HPZipr12.dll
2007-11-22 09:18 94,208 --a------ C:\WINDOWS\system32\HPZipt12.dll
2007-11-22 09:18 69,632 --a------ C:\WINDOWS\system32\HPZipm12.exe
2007-11-22 09:18 65,536 --a------ C:\WINDOWS\system32\HPZinw12.exe
2007-11-22 09:18 57,344 --a------ C:\WINDOWS\system32\HPZisn12.dll
2007-11-22 09:16 <DIR> d-------- C:\Programme\HP
2007-11-22 09:15 26,496 --a--c--- C:\WINDOWS\system32\dllcache\usbstor.sys
2007-11-22 09:04 128,804 --a------ C:\WINDOWS\hpoins11.dat
2007-11-21 21:58 <DIR> d-------- C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\Logitech
2007-11-21 21:58 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\LogiShrd
2007-11-21 21:58 1,419,024 --a------ C:\WINDOWS\system32\WdfCoInstaller01005.dll
2007-11-21 21:58 56,080 --a------ C:\WINDOWS\KHALMNPR.Exe
2007-11-21 21:57 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Logitech
2007-11-21 21:57 163,840 --a------ C:\WINDOWS\system32\kemutb.dll
2007-11-21 21:57 135,168 --a------ C:\WINDOWS\system32\KemUtil.dll
2007-11-21 21:57 110,592 --a------ C:\WINDOWS\system32\KemWnd.dll
2007-11-21 21:57 69,632 --a------ C:\WINDOWS\system32\KemXML.dll
2007-11-21 17:23 <DIR> d-------- C:\Programme\Lavasoft
2007-11-21 17:23 <DIR> d-------- C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\Lavasoft
2007-11-21 16:05 <DIR> d-------- C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\Nero
2007-11-21 16:03 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Nero
2007-11-21 11:31 <DIR> d-------- C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\AdobeUM
2007-11-21 02:02 <DIR> d-------- C:\Programme\DAEMON Tools
2007-11-21 02:02 223,128 --a------ C:\WINDOWS\system32\drivers\dtscsi.sys
2007-11-20 23:44 <DIR> d-------- C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\vlc
2007-11-20 16:33 <DIR> d-------- C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\teamspeak2
2007-11-20 12:19 <DIR> d-------- C:\Programme\QIP Infium
2007-11-20 12:19 <DIR> d-------- C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\QIP
2007-11-19 18:16 1,140 --a------ C:\WINDOWS\mozver.dat
2007-11-19 16:42 <DIR> d-------- C:\Programme\7-Zip
2007-11-19 16:04 <DIR> d-------- C:\WINDOWS\system32\LogFiles
2007-11-19 16:04 <DIR> dr-h----- C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\SecuROM
2007-11-19 16:04 107,888 --a------ C:\WINDOWS\system32\CmdLineExt.dll
2007-11-19 16:04 103,736 --a------ C:\WINDOWS\system32\PnkBstrB.exe
2007-11-19 16:04 66,872 --a------ C:\WINDOWS\system32\PnkBstrA.exe
2007-11-19 16:04 22,328 --a------ C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\PnkBstrK.sys
2007-11-19 16:03 3,727,720 --a------ C:\WINDOWS\system32\d3dx9_35.dll
2007-11-19 16:03 3,497,832 --a------ C:\WINDOWS\system32\d3dx9_34.dll
2007-11-19 16:03 1,358,192 --a------ C:\WINDOWS\system32\D3DCompiler_35.dll
2007-11-19 16:03 1,124,720 --a------ C:\WINDOWS\system32\D3DCompiler_34.dll
2007-11-19 16:03 444,776 --a------ C:\WINDOWS\system32\d3dx10_35.dll
2007-11-19 16:03 443,752 --a------ C:\WINDOWS\system32\d3dx10_34.dll
2007-11-19 16:03 81,768 --a------ C:\WINDOWS\system32\xinput1_3.dll
2007-11-19 15:33 <DIR> d-------- C:\Programme\TuneUp Utilities 2006
2007-11-19 15:33 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Wise Installation Wizard
2007-11-19 15:33 <DIR> d-------- C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\TuneUp Software
2007-11-19 15:33 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TuneUp Software
2007-11-19 15:19 <DIR> d-------- C:\WINDOWS\ShellNew
2007-11-19 15:09 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Stardock
2007-11-19 15:06 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Adobe
2007-11-19 15:06 <DIR> d-------- C:\Programme\ffdshow
2007-11-19 15:05 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Macromedia
2007-11-19 15:05 328,704 --a------ C:\WINDOWS\IsUn0407.exe
2007-11-19 15:04 <DIR> d-------- C:\Programme\VideoLAN
2007-11-19 15:04 <DIR> d-------- C:\Programme\Macromedia
2007-11-19 14:59 <DIR> d-------- C:\Programme\Gemeinsame Dateien\ACD Systems
2007-11-19 14:59 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ACD Systems
2007-11-19 14:58 <DIR> d-------- C:\Programme\ACD Systems
2007-11-19 14:57 <DIR> d-------- C:\Programme\CursorXP
2007-11-19 14:56 <DIR> d-------- C:\Programme\G6 FTP Server
2007-11-19 14:56 13,824 --a------ C:\WINDOWS\_g6uninst.exe
2007-11-19 14:49 <DIR> d-------- C:\Programme\Stardock
2007-11-19 14:49 36,864 --a------ C:\WINDOWS\system32\wbsys.dll
2007-11-19 14:49 20,480 --a------ C:\WINDOWS\system32\wbload.dll
2007-11-19 14:46 <DIR> d-------- C:\Programme\Teamspeak2_RC2
2007-11-19 14:46 <DIR> d-------- C:\Programme\QIP
2007-11-19 14:46 34,064 --a------ C:\WINDOWS\system32\lhacm.acm
2007-11-19 14:45 <DIR> d-------- C:\Programme\Hamachi
2007-11-19 14:45 <DIR> d-------- C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\Hamachi
2007-11-19 14:45 25,280 --a------ C:\WINDOWS\system32\drivers\hamachi.sys
2007-11-19 14:36 0 --a------ C:\WINDOWS\nsreg.dat
2007-11-19 14:32 <DIR> d-------- C:\Programme\Winamp
2007-11-19 14:31 <DIR> d-------- C:\Programme\Everest Ultimate Edition 2007 Beta
2007-11-19 14:03 <DIR> d-------- C:\Programme\SymNetDrv

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2007-11-24 23:08 --------- d-----w C:\Programme\Gemeinsame Dateien\Symantec Shared
2007-11-23 10:43 669,184 ----a-w C:\WINDOWS\system32\pbsvc.exe
2007-11-23 10:43 22,328 ----a-w C:\WINDOWS\system32\drivers\PnkBstrK.sys
2007-11-22 18:42 --------- d-----w C:\Programme\Gemeinsame Dateien\InstallShield
2007-11-21 20:58 0 ---ha-w C:\WINDOWS\system32\drivers\MsftWdf_Kernel_01005_Coinstaller_Critical.Wdf
2007-11-21 20:58 0 ---ha-w C:\WINDOWS\system32\drivers\Msft_Kernel_LMouFilt_01005.Wdf
2007-11-21 20:57 --------- d--h--w C:\Programme\InstallShield Installation Information
2007-11-21 20:57 --------- d-----w C:\Programme\Logitech
2007-11-21 20:57 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Logitech
2007-11-21 00:59 96,256 ----a-w C:\WINDOWS\system32\drivers\sptd0941.sys
2007-11-21 00:59 664,064 ----a-w C:\WINDOWS\system32\drivers\sptd.sys
2007-11-19 16:04 163,644 ----a-w C:\WINDOWS\system32\drivers\secdrv.sys
2007-11-19 13:07 --------- d-----w C:\Programme\Norton Internet Security
2007-11-19 13:04 --------- d-----w C:\Programme\Symantec
2007-11-19 12:57 --------- d-----w C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\Symantec
2007-11-19 12:56 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Symantec
2007-11-19 12:47 10,344 ----a-w C:\WINDOWS\system32\drivers\symlcbrd.sys
2007-11-19 12:42 15,600 ----a-w C:\WINDOWS\gdrv.sys
2007-11-19 12:34 --------- d-----w C:\Programme\NVIDIA
2007-11-19 12:28 --------- d-----w C:\Programme\GIGABYTE
2007-11-19 12:28 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\InstallShield
2007-11-19 12:20 --------- d-----w C:\Programme\Realtek
2007-11-19 12:20 --------- d-----w C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\InstallShield
2007-11-19 12:19 315,392 ----a-w C:\WINDOWS\HideWin.exe
2007-11-19 12:17 --------- d-----w C:\Programme\Intel
2007-11-19 11:54 --------- d-----w C:\Programme\Common Files
2007-11-19 11:49 --------- d-----w C:\Programme\MSXML 4.0
2007-11-19 11:25 --------- d-----w C:\Programme\microsoft frontpage
2007-11-19 11:24 --------- d-----w C:\Programme\Online-Dienste
2007-11-19 11:22 --------- d-----w C:\Programme\Gemeinsame Dateien\MSSoap
2007-11-19 11:22 --------- d-----w C:\Programme\Gemeinsame Dateien\Dienste
2007-11-19 11:13 --------- d-----w C:\Programme\Gemeinsame Dateien\SpeechEngines
2007-11-19 11:13 --------- d-----w C:\Programme\Gemeinsame Dateien\ODBC
2007-09-17 01:10 356,352 ----a-w C:\WINDOWS\system32\NVUNINST.EXE
2007-09-17 00:07 81,920 ----a-w C:\WINDOWS\system32\nvwddi.dll
2007-09-17 00:07 81,920 ----a-w C:\WINDOWS\system32\nvmctray.dll
2007-09-17 00:07 8,491,008 ----a-w C:\WINDOWS\system32\nvcpl.dll
2007-09-17 00:07 753,664 ----a-w C:\WINDOWS\system32\nvcplui.exe
2007-09-17 00:07 6,746,112 ----a-w C:\WINDOWS\system32\nvoglnt.dll
2007-09-17 00:07 6,344,704 ----a-w C:\WINDOWS\system32\nvdisps.dll
2007-09-17 00:07 5,783,040 ----a-w C:\WINDOWS\system32\nv4_disp.dll
2007-09-17 00:07 5,509,120 ----a-w C:\WINDOWS\system32\nvdispsr.dll
2007-09-17 00:07 466,944 ----a-w C:\WINDOWS\system32\nvshell.dll
2007-09-17 00:07 458,752 ----a-w C:\WINDOWS\system32\nvmccssr.dll
2007-09-17 00:07 45,056 ----a-w C:\WINDOWS\system32\nvmccsrs.dll
2007-09-17 00:07 442,368 ----a-w C:\WINDOWS\system32\nvappbar.exe
2007-09-17 00:07 425,984 ----a-w C:\WINDOWS\system32\keystone.exe
2007-09-17 00:07 364,544 ----a-w C:\WINDOWS\system32\nvapi.dll
2007-09-17 00:07 36,864 ----a-w C:\WINDOWS\system32\nvcodins.dll
2007-09-17 00:07 36,864 ----a-w C:\WINDOWS\system32\nvcod.dll
2007-09-17 00:07 356,352 ----a-w C:\WINDOWS\system32\nvudisp.exe
2007-09-17 00:07 335,872 ----a-w C:\WINDOWS\system32\nvwrses.dll
2007-09-17 00:07 335,872 ----a-w C:\WINDOWS\system32\nvwrsel.dll
2007-09-17 00:07 327,680 ----a-w C:\WINDOWS\system32\nvwrsfr.dll
2007-09-17 00:07 327,680 ----a-w C:\WINDOWS\system32\nvwrsesm.dll
2007-09-17 00:07 327,680 ----a-w C:\WINDOWS\system32\nvrshe.dll
2007-09-17 00:07 327,680 ----a-w C:\WINDOWS\system32\nvrsar.dll
2007-09-17 00:07 323,584 ----a-w C:\WINDOWS\system32\nvwrspt.dll
2007-09-17 00:07 323,584 ----a-w C:\WINDOWS\system32\nvwrsit.dll
2007-09-17 00:07 319,488 ----a-w C:\WINDOWS\system32\nvwrsptb.dll
2007-09-17 00:07 319,488 ----a-w C:\WINDOWS\system32\nvwrsnl.dll
2007-09-17 00:07 315,392 ----a-w C:\WINDOWS\system32\nvwrsru.dll
2007-09-17 00:07 315,392 ----a-w C:\WINDOWS\system32\nvwrshu.dll
2007-09-17 00:07 311,296 ----a-w C:\WINDOWS\system32\nvwrsde.dll
2007-09-17 00:07 307,200 ----a-w C:\WINDOWS\system32\nvexpbar.dll
2007-09-17 00:07 303,104 ----a-w C:\WINDOWS\system32\nvwrstr.dll
2007-09-17 00:07 303,104 ----a-w C:\WINDOWS\system32\nvwrssl.dll
2007-09-17 00:07 303,104 ----a-w C:\WINDOWS\system32\nvwrsfi.dll
2007-09-17 00:07 3,629,056 ----a-w C:\WINDOWS\system32\nvvitvsr.dll
2007-09-17 00:07 3,551,232 ----a-w C:\WINDOWS\system32\nvvitvs.dll
2007-09-17 00:07 3,334,144 ----a-w C:\WINDOWS\system32\nvgames.dll
2007-09-17 00:07 3,166,208 ----a-w C:\WINDOWS\system32\nvgamesr.dll
2007-09-17 00:07 299,008 ----a-w C:\WINDOWS\system32\nvwrssk.dll
2007-09-17 00:07 299,008 ----a-w C:\WINDOWS\system32\nvwrsno.dll
2007-09-17 00:07 294,912 ----a-w C:\WINDOWS\system32\nvwrssv.dll
2007-09-17 00:07 294,912 ----a-w C:\WINDOWS\system32\nvwrspl.dll
2007-09-17 00:07 294,912 ----a-w C:\WINDOWS\system32\nvwrsda.dll
2007-09-17 00:07 290,816 ----a-w C:\WINDOWS\system32\nvwrsth.dll
2007-09-17 00:07 286,720 ----a-w C:\WINDOWS\system32\nvwrseng.dll
2007-09-17 00:07 286,720 ----a-w C:\WINDOWS\system32\nvwrscs.dll
2007-09-17 00:07 286,720 ----a-w C:\WINDOWS\system32\nvnt4cpl.dll
2007-09-17 00:07 282,624 ----a-w C:\WINDOWS\system32\nvwrsar.dll
2007-09-17 00:07 282,624 ----a-w C:\WINDOWS\system32\nvrsfr.dll
2007-09-17 00:07 282,624 ----a-w C:\WINDOWS\system32\nvrses.dll
2007-09-17 00:07 282,624 ----a-w C:\WINDOWS\system32\nvrsel.dll
2007-09-17 00:07 278,528 ----a-w C:\WINDOWS\system32\nvwrshe.dll
2007-09-17 00:07 278,528 ----a-w C:\WINDOWS\system32\nvrsit.dll
2007-09-17 00:07 278,528 ----a-w C:\WINDOWS\system32\nvrsde.dll
2007-09-17 00:07 274,432 ----a-w C:\WINDOWS\system32\nvrspt.dll
2007-09-17 00:07 274,432 ----a-w C:\WINDOWS\system32\nvrsnl.dll
2007-09-17 00:07 274,432 ----a-w C:\WINDOWS\system32\nvrsesm.dll
2007-09-17 00:07 270,336 ----a-w C:\WINDOWS\system32\nvrsru.dll
2007-09-17 00:07 266,240 ----a-w C:\WINDOWS\system32\nvrsptb.dll
2007-09-17 00:07 266,240 ----a-w C:\WINDOWS\system32\nvrsja.dll
2007-09-17 00:07 258,048 ----a-w C:\WINDOWS\system32\nvrstr.dll
2007-09-17 00:07 258,048 ----a-w C:\WINDOWS\system32\nvrssl.dll
2007-09-17 00:07 258,048 ----a-w C:\WINDOWS\system32\nvrssk.dll
2007-09-17 00:07 258,048 ----a-w C:\WINDOWS\system32\nvrsko.dll
2007-09-17 00:07 258,048 ----a-w C:\WINDOWS\system32\nvrshu.dll
2007-09-17 00:07 253,952 ----a-w C:\WINDOWS\system32\nvrsth.dll
.

(((((((((((((((((((((((((((( Autostart Punkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt.

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CursorXP"="C:\Programme\CursorXP\CursorXP.exe" [2005-01-19 16:34]

Schneuf 26.11.2007 11:38

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RTHDCPL"="RTHDCPL.EXE" [2007-04-12 10:33 C:\WINDOWS\RTHDCPL.exe]
"JMB36X IDE Setup"="C:\WINDOWS\JM\JMInsIDE.exe" [2006-10-30 13:44]
"36X Raid Configurer"="C:\WINDOWS\system32\JMRaidSetup.exe" [2007-02-06 13:08]
"NvCplDaemon"="RUNDLL32.exe" [2004-08-04 00:58 C:\WINDOWS\system32\rundll32.exe]
"nwiz"="nwiz.exe" [2007-09-17 01:07 C:\WINDOWS\system32\nwiz.exe]
"NvMediaCenter"="RUNDLL32.exe" [2004-08-04 00:58 C:\WINDOWS\system32\rundll32.exe]
"Launch LCDMon"="C:\Programme\Logitech\GamePanel Software\LCD Manager\LCDMon.exe" [2007-07-18 00:30]
"Launch LGDCore"="C:\Programme\Logitech\GamePanel Software\G-series Software\LGDCore.exe" [2007-07-18 01:08]
"ccApp"="C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" [2007-01-30 11:42]
"Symantec NetDriver Monitor"="C:\PROGRA~1\SYMNET~1\SNDMon.exe" [2007-11-19 14:03]
"Kernel and Hardware Abstraction Layer"="KHALMNPR.EXE" [2007-04-11 15:32 C:\WINDOWS\KHALMNPR.Exe]
"HP Software Update"="C:\Programme\HP\HP Software Update\HPWuSchd2.exe" [2006-02-19 02:41]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-08-04 00:57]

C:\Dokumente und Einstellungen\Schneuf0r\Startmen\Programme\Autostart\
Stardock ObjectDock.lnk - C:\Programme\Stardock\ObjectDock\ObjectDock.exe [2007-11-19 15:09:26]

C:\Dokumente und Einstellungen\All Users\Startmen\Programme\Autostart\
HP Digital Imaging Monitor.lnk - C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe [2006-02-19 04:21:22]
Logitech SetPoint.lnk - C:\Programme\Logitech\SetPoint\SetPoint.exe [2007-11-21 21:57:52]

[hklm\software\microsoft\windows\currentversion\explorer\shellexecutehooks]
"{FBF23B40-E3F0-101B-8488-00AA003E56F8}"= shdocvw.dll [ ]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\WBSrv]
C:\PROGRA~1\Stardock\OBJECT~1\WINDOW~1\wbsrv.dll 2007-11-19 14:50 176128 C:\PROGRA~1\Stardock\OBJECT~1\WINDOW~1\WbSrv.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
"AppInit_DLLs"=wbsys.dll

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WdfLoadGroup]
@=""

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Adobe Gamma Loader.lnk]
path=C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\Adobe Gamma Loader.lnk
backup=C:\WINDOWS\pss\Adobe Gamma Loader.lnkCommon Startup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Microsoft Office.lnk]
path=C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\Microsoft Office.lnk
backup=C:\WINDOWS\pss\Microsoft Office.lnkCommon Startup

R2 Automatisches LiveUpdate - Scheduler;Automatisches LiveUpdate - Scheduler;"C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe"
R3 AN983;ADMtek AN983/AN985/ADM951X-10/100-MBit/s-Fast Ethernet-Adapter;C:\WINDOWS\system32\DRIVERS\AN983.sys
S3 gdrv;gdrv;\??\C:\WINDOWS\gdrv.sys

*Newly Created Service* - CATCHME
.
Inhalt des "geplante Tasks" Ordners
"2007-11-23 16:44:46 C:\WINDOWS\Tasks\1-Klick-Wartung.job"
- C:\Programme\TuneUp Utilities 2006\SystemOptimizer.exe
"2007-11-23 19:19:09 C:\WINDOWS\Tasks\Norton AntiVirus - Meinen Computer prüfen - Schneuf0r.job"
- C:\PROGRA~1\NORTON~1\NORTON~1\Navw32.exel/task:
.
**************************************************************************

catchme 0.3.1262 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-11-19 11:30:39
Windows 5.1.2600 Service Pack 2 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostart Einträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
Zeit der Fertigstellung: 2007-11-19 11:31:03
.
--- E O F ---

sibrag 26.11.2007 11:42

das das silentrunners skript als bösartig erkannt wird liegt wohl an symantec bei andern hertsellern ist das nicht so aber das kann man ignorieren !!!!

Von meiner Seite aus würde ich sagen Glückwunsch zu einem sauberen System da ist schlicht und einfach nichts!!

Schneuf 26.11.2007 11:58

woran kann ich anhand der LogFiles erkennen ob das irgent was is ?

Franz1968 26.11.2007 12:44

Im Ordner C:\Qoobox\Quarantine bzw. einem Unterordner sollte sich folgende Datei befinden:
Code:

_desktop.ini.vir
. Bitte bei Virustotal prüfen, die Ergebnisse posten.

Auch die folgenden Dateien nacheinander bei Virustotal prüfen:
Zitat:

C:\WINDOWS\system32\Ppiv30.dll
C:\PROGRA~1\Stardock\OBJECT~1\WINDOW~1\WbSrv.dll
C:\WINDOWS\mgxclean.exe
C:\WINDOWS\Mgxclean.sys
C:\WINDOWS\MGXCLEAN.DAT
c:\WINDOWS\uninst.exe
C:\WINDOWS\system32\d3dx9_35.dll
C:\WINDOWS\system32\d3dx9_34.dll
C:\WINDOWS\system32\D3DCompiler_35.dll
C:\WINDOWS\system32\D3DCompiler_34.dll
C:\WINDOWS\system32\d3dx10_35.dll
C:\WINDOWS\system32\d3dx10_34.dll
C:\WINDOWS\system32\xinput1_3.dll
C:\WINDOWS\_g6uninst.exe
C:\WINDOWS\system32\wbsys.dll
C:\WINDOWS\system32\wbload.dll
C:\WINDOWS\system32\drivers\sptd0941.sys
Die beiden folgenden Einträge machen mir ein wenig Kopfschmerzen, da ich nichts über sie finden kann:
Zitat:

2007-11-21 20:58 0 ---ha-w C:\WINDOWS\system32\drivers\MsftWdf_Kernel_01005_C oinstaller_Critical.Wdf
2007-11-21 20:58 0 ---ha-w C:\WINDOWS\system32\drivers\Msft_Kernel_LMouFilt_0 1005.Wdf
:confused:

Schneuf 26.11.2007 12:51

das habe ich noch nicht gemacht aber ih habe grade eScan am laugen und er bis jetzt schon mal 7 Viren und 21 Fehler gefunden

Franz1968 26.11.2007 13:03

Ok, dann bin ich auf die eScan-Ergebnisse gespannt. Die Fehler und "Viren" müssen dir - noch - keine Kopfschmerzen bereiten, denn eScan ist ein wenig ... übereifrig (= neigt zu Fehlalarmen).
Warten wir's ab.

Schneuf 26.11.2007 13:06

Liste der Anhänge anzeigen (Anzahl: 1)
Anhang 1942

Muss ich das LogFIle auch posten weil das so riesig ist oder reicht es wenn ich nur einen bestimmten bereich poste ?

Franz1968 26.11.2007 13:08

Eine Scandauer von 36 Minuten scheint mir ein bisschen knapp. Aber schauen wir erst mal rein.

Lies bitte noch mal in der Anleitung nach, wie du die Ergebnisse mit Hilfe der find.bat posten kannst.

Schneuf 26.11.2007 13:10

das is das problem weil ich konnte die bei den Links nicht runter laden

Franz1968 26.11.2007 13:11

Versuch's mal so:
Mit der rechten Maustaste auf den Link klicken, "Ziel speichern" wählen, die find.bat abspeichern und sie dann mit einem Doppelklick starten.

Schneuf 26.11.2007 13:14

hmm also ich habe eScan im Abgesicherten Modus laufen lassen und dann neu gesartet weil ich nicht wusste wie man die Find.bat runterladen kann habe udn das ohne gemacht und dann wider neu gestartet. Vieleicht muss ja den scan noch mal machen. Und ich konnte eScan nicht aktualisieren. Also nicht wirklich so wie in der anleitung

edit: ich hab es grade noch mal versucht da ging es mit der AKtualisierung ich glaube ich scnanne noch mal neu

eScan Logfile:

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Header
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
find.bat Version 2007.06.16.01

Microsoft Windows XP [Version 5.1.2600]
Bootmodus: NORMAL

eScan Version: 9.2.6
Sprache: German
Virus-Datenbank Datum: 5/28/2007

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Infektionsmeldungen
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~


~~~~~~~~~~~
Dateien
~~~~~~~~~~~
~~~~ Infected files
~~~~~~~~~~~
~~~~~~~~~~~
~~~~ Tagged files
~~~~~~~~~~~
~~~~~~~~~~~
~~~~ Offending files
~~~~~~~~~~~
~~~~~~~~~~~
Ordner
~~~~~~~~~~~
~~~~~~~~~~~
Registry
~~~~~~~~~~~


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Diverses
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
Prozesse und Module
~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
Scanfehler
~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
Hosts-Datei
~~~~~~~~~~~~~~~~~~~~~~
DataBasePath: %SystemRoot%\System32\drivers\etc
Zeilen die nicht dem Standard entsprechen:
C:\WINDOWS\System32\drivers\etc\hosts :
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Statistiken:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Scan-Optionen
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Batchstart: 13:10:16,98
Batchende: 13:10:19,67

Franz1968 26.11.2007 13:29

Aktualisieren und neu scannen ist eine gute Idee, aber bitte beachte den Abschnitt der Anleitung für User ohne Router genau!

Schneuf 26.11.2007 13:41

ich bin jetzt grade am scanen und hab es so gemacht wie in der anleitung und er hat direckt auf anhieb 29 viren und 17 fehler gefunden

sibrag 26.11.2007 13:44

ich hätte jetzt gedacht das ding ist sauber zu früh gedacht naja interessiert mich jetzt schon was bei escan rauskommt

Schneuf 26.11.2007 14:07

also bis jetzt stehts bei 32 vieren -.-" aber Franz sagte ja das eScan dazu neigt zu überteiben ;)

sibrag 26.11.2007 14:17

das habe ich auch schon festgestellt aber mal sehen war ja bisher wohl das einzige tool das was findet mal abwarten was

Schneuf 26.11.2007 15:17

Liste der Anhänge anzeigen (Anzahl: 1)
so eScan is nun endlich fertig -.-"

Anhang 1943

und hier ergebniss:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Header
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
find.bat Version 2007.06.16.01

Microsoft Windows XP [Version 5.1.2600]
Bootmodus: MINIMAL

eScan Version: 9.2.6
Sprache: German
Virus-Datenbank Datum: 11/26/2007

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Infektionsmeldungen
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Object "saminside Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "saminside Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "saminside Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({0ba4ac17-3329-4d46-8cf7-40a8f1cb3dca})! Action taken: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({2a652f47-a8ce-414c-bbb4-203a59031056})! Action taken: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({30571f17-3201-47ed-a8ac-254f3d5c5b5c})! Action taken: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({3c43bba2-9e93-4758-8669-adce56687e0c})! Action taken: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({4898d118-1d1e-4a2d-a8a3-4a75bf333cd5})! Action taken: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({4acc4c22-2baf-46ca-8287-232e785e77ce})! Action taken: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({517f778c-078d-4d33-953b-afbf1720c947})! Action taken: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({76d230aa-fc0c-4dd4-bf9e-4032d60369f1})! Action taken: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({87b24642-366e-4393-851a-b6cec5d7e641})! Action taken: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({8c22668a-d7d8-42f5-99e8-4f30ed0d18b0})! Action taken: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({963dfd8c-2e6a-4db4-bcb3-9d5c78142e41})! Action taken: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({9c1ab46a-1fe8-4953-be30-327e0d6f7d45})! Action taken: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({a06d036f-984f-4482-ad5c-ebd11a638b4c})! Action taken: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({a434ac6f-7286-42c3-982b-20f00263501b})! Action taken: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({c5a786b9-3bd6-4a4e-b4d7-9b752138dc4b})! Action taken: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({d044d89c-01e4-4722-8812-8df543680606})! Action taken: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({d3e78b93-4b65-405d-9095-e82b78555173})! Action taken: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({dd55f5c5-de77-4de1-a139-1025c66acfb0})! Action taken: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({e6857874-b535-46d7-a3eb-4103614e91fc})! Action taken: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({fbd42940-b837-40eb-bdb4-86ae00e1d0d1})! Action taken: Keine Aktion vorgenommen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (swreg.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (swsc.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with ezula Spyware/Adware (ebay.url)! Action taken: Keine Aktion vorgenommen.
System found infected with zipitpro Spyware/Adware (unace.dll)! Action taken: Keine Aktion vorgenommen.
System found infected with ezula Spyware/Adware (ebay.url)! Action taken: Keine Aktion vorgenommen.
System found infected with zipitpro Spyware/Adware (unace.dll)! Action taken: Keine Aktion vorgenommen.


~~~~~~~~~~~
Dateien
~~~~~~~~~~~
~~~~ Infected files
~~~~~~~~~~~
Datei C:\Programme\Norton Internet Security\Norton AntiVirus\NAVAPW32.exe infiziert von "Exe.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei D:\System Volume Information\_restore{96EF1F08-84BB-4A5C-B020-4585F9700D9D}\RP41\A0016399.EXE//Petite//data3.~ni infiziert von "Virus.Win32.HLLW.Zule" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei E:\BackUp Desk\Backup\turbobot\Tbot0527\Show\Trainshow.bat infiziert von "Backdoor.Win32.Ciadoor.13" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
~~~~~~~~~~~
~~~~ Tagged files
~~~~~~~~~~~
File C:\System Volume Information\_restore{4E714023-AF1B-4BD9-9D3E-D5D1FC92CE0F}\RP56\A0012670.exe markiert als "not-a-virus:AdWare.Win32.Trymedia.b". Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
File C:\System Volume Information\_restore{4E714023-AF1B-4BD9-9D3E-D5D1FC92CE0F}\RP56\A0012671.exe markiert als "not-a-virus:AdWare.Win32.Trymedia.b". Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
~~~~~~~~~~~
~~~~ Offending files
~~~~~~~~~~~
Offending file found: C:\WINDOWS\system32\swreg.exe
Offending file found: C:\WINDOWS\system32\swsc.exe
Offending file found: D:\Eigene Dateien\treiber\treiber\backup\internet explorer\favoriten\links\ebay.url
Offending file found: D:\Eigene Dateien\treiber\treiber\backup\wincmd\unace.dll
Offending file found: D:\Eigene Dateien\treiber\treiber\backup\internet explorer\favoriten\links\ebay.url
Offending file found: D:\Eigene Dateien\treiber\treiber\backup\wincmd\unace.dll
~~~~~~~~~~~
Ordner
~~~~~~~~~~~
Offending Folder found: C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\macromedia\flash player\#sharedobjects\egcwyzxv\www.myfunlink.to\tools
Offending Folder found: D:\Eigene Dateien\incomming network\oblivion - mods\tools
Offending Folder found: D:\Eigene Dateien\incomming network\oblivion - mods\tools
~~~~~~~~~~~
Registry
~~~~~~~~~~~


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Diverses
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
Prozesse und Module
~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
Scanfehler
~~~~~~~~~~~~~~~~~~~~~~
C:\System Volume Information\_restore{4E714023-AF1B-4BD9-9D3E-D5D1FC92CE0F}\RP51\A0012274.rbf nicht gescannt. Wahrscheinlich durch Passwort geschützt...
D:\Eigene Dateien\Treiber\Treiber\BackUp\Homepages\DaSchneuf\Images\owned\owned11.jpg nicht gescannt. Wahrscheinlich durch Passwort geschützt...
D:\Eigene Dateien\Treiber\Treiber\BackUp\Homepages\DaSchneuf\Images\owned\owned20.jpg nicht gescannt. Wahrscheinlich durch Passwort geschützt...
D:\Eigene Dateien\Treiber\Treiber\BackUp\Homepages\DaSchneuf\Images\owned\smalowned10.jpg nicht gescannt. Wahrscheinlich durch Passwort geschützt...
D:\Eigene Dateien\Treiber\Treiber\Win TV\TvKarte Videotext.zip nicht gescannt. Wahrscheinlich durch Passwort geschützt...
D:\Games\Lineage II\LineageII.new nicht gescannt. Wahrscheinlich durch Passwort geschützt...
~~~~~~~~~~~~~~~~~~~~~~
Hosts-Datei
~~~~~~~~~~~~~~~~~~~~~~
DataBasePath: %SystemRoot%\System32\drivers\etc
Zeilen die nicht dem Standard entsprechen:
C:\WINDOWS\System32\drivers\etc\hosts :
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Statistiken:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Gescannte Dateien: 116804
Gefundene Viren: 34
Anzahl der desinfizierten Dateien: 0
Umbenannte Dateien: 0
Anzahl der gelöschten Dateien: 0
Anzahl Fehler: 33
Dauer des Scans bisher: 01:35:42
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Scan-Optionen
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Specherüberprüfung: Aktiviert
Registry Überprüfung: Aktiviert
System-Ordner Überprüfung: Aktiviert
Überprüfung der Systembereiche: Deaktiviert
Überprüfung der Dienste: Aktiviert
Überprüfung der Festplatten: Deaktiviert
Überprüfung aller Festplatten :Aktiviert

Batchstart: 15:08:40,01
Batchende: 15:08:50,37


-------------------
warum kann eScan nicht einfach die Infizierten Dateien Löschen oder wenns wichtige dateien sind Desinfizieren ...?

Franz1968 26.11.2007 16:23

Du kannst m.E. alle Meldungen vergessen (Fehlalarme!). Bis auf diese beiden, die könnten es in sich haben:
Zitat:

Zitat von Schneuf (Beitrag 307037)
Datei D:\System Volume Information\_restore{96EF1F08-84BB-4A5C-B020-4585F9700D9D}\RP41\A0016399.EXE//Petite//data3.~ni infiziert von "Virus.Win32.HLLW.Zule" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei E:\BackUp Desk\Backup\turbobot\Tbot0527\Show\Trainshow.bat infiziert von "Backdoor.Win32.Ciadoor.13" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.

Ich komme mal auf mein Lieblingsthema Virustotal (:D ) zurück: Bitte scanne beide Dateien dort und poste die Ergebnisse. Pass' aber auf, dass du die .bat-Datei auf keinen Fall durch versehentliches Doppelklicken ausführst!

Hast du irgendeine Idee, womit die .bat-Datei in Verbindung stehen könnte? Turbobot, Trainshow, sagt dir das was?

Schneuf 26.11.2007 16:27

Ja der Turbobot is ein ein bot ein ein Online RPG der aber nie gefunzt hat ich wollte den schon die ganze zeit löschen die andere dateie scan ich dann mit dem Virustotal

Franz1968 26.11.2007 16:28

Nee nee, nicht nur die andere, beide bitte. ;)

Schneuf 26.11.2007 16:28

einfach die dateien da hochladen ?

Franz1968 26.11.2007 16:32

Ja, nacheinander. Die erste Datei ist übrigens gepackt, also musst du
Zitat:

D:\System Volume Information\_restore{96EF1F08-84BB-4A5C-B020-4585F9700D9D}\RP41\A0016399.EXE
scannen. Ich muss aber zugeben, ich habe keine Ahnung, ob das aus der Systemwiederherstellung heraus funktioniert. :o

Schneuf 26.11.2007 16:34

D:\System Volume Information\_restore{96EF1F08-84BB-4A5C-B020-4585F9700D9D}\RP41\A0016399.EXE
File has already been analysed:
MD5: 8842b657f5dd2e81555a781b26b4e7c5
Date: 2006.12.12 20:24:31 (CET) [>348D]
Results: 8/29
Permalink: resultado.html?35bfcd54e3102bc80b831f68ed796c30

Datei A0016399.EXE empfangen 2007.11.26 16:34:02 (CET)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt
Ergebnis: 12/32 (37.5%)
Laden der Serverinformationen...
Ihre Datei wartet momentan auf Position: 2.
Geschätzte Startzeit is zwischen 41 und 59 Sekunden.
Dieses Fenster bis zum Abschluss des Scans nicht schließen.
Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen.
Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut.
Ihre Datei wird momentan von VirusTotal überprüft,
Ergebnisse werden sofort nach der Generierung angezeigt.
Filter Filter
Drucken der Ergebnisse Drucken der Ergebnisse
Datei existiert nicht oder dessen Lebensdauer wurde überschritten
Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet.

SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist.
Email:

Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2007.11.24.0 2007.11.26 -
AntiVir 7.6.0.34 2007.11.26 -
Authentium 4.93.8 2007.11.24 -
Avast 4.7.1074.0 2007.11.25 Win32:Zule
AVG 7.5.0.503 2007.11.26 -
BitDefender 7.2 2007.11.26 Generic.Malware.SIVA!!.526C7FF0
CAT-QuickHeal 9.00 2007.11.26 (Suspicious) - DNAScan
ClamAV 0.91.2 2007.11.26 -
DrWeb 4.44.0.09170 2007.11.26 -
eSafe 7.0.15.0 2007.11.21 Virus.Win32.Zule
eTrust-Vet 31.3.5327 2007.11.26 -
Ewido 4.0 2007.11.26 -
FileAdvisor 1 2007.11.26 -
Fortinet 3.14.0.0 2007.11.26 W32/HLLW_Zule
F-Prot 4.4.2.54 2007.11.25 -
F-Secure 6.70.13030.0 2007.11.26 Virus.Win32.HLLW.Zule
Ikarus T3.1.1.12 2007.11.26 Virus.Win32.HLLW.Zule
Kaspersky 7.0.0.125 2007.11.26 Virus.Win32.HLLW.Zule
McAfee 5170 2007.11.23 -
Microsoft 1.3007 2007.11.26 Worm:Win32/Zule
NOD32v2 2686 2007.11.26 -
Norman 5.80.02 2007.11.26 -
Panda 9.0.0.4 2007.11.25 -
Prevx1 V2 2007.11.26 Heuristic: Suspicious Self Modifying EXE
Rising 20.20.02.00 2007.11.26 -
Sophos 4.23.0 2007.11.26 -
Sunbelt 2.2.907.0 2007.11.24 VIPRE.Suspicious
Symantec 10 2007.11.26 -
TheHacker 6.2.9.142 2007.11.26 -
VBA32 3.12.2.5 2007.11.23 Virus.Win32.HLLW.Zule
VirusBuster 4.3.26:9 2007.11.26 -
Webwasher-Gateway 6.0.1 2007.11.26 -
weitere Informationen
File size: 211710 bytes
MD5: 8842b657f5dd2e81555a781b26b4e7c5
SHA1: e1f82c53881aa48d1012c575c9f76ae9977f99d8
packers: ACE, Petite
packers: Petite
Prevx info: Prevx
Sunbelt info: VIPRE.Suspicious is a generic detection for potential threats that are deemed suspicious through heuristics.
--------------------
Welches Antivieren Programm kanst du mir empfehlen ? irgent wie bin ich nicht mehr von Norton Überzeugt -.-"

Schneuf 26.11.2007 16:43

E:\BackUp Desk\Backup\turbobot\Tbot0527\Show\Trainshow.bat

File has already been analysed:
MD5: 76dd43bcafc8035c3a4ad662d4c8b329
Date: 2007.11.26 16:35:15 (CET) [<1D]
Results: 16/32
Permalink: resultado.html?77420948358aebc3fa420714397ff68f

Datei Trainshow.bat empfangen 2007.11.26 16:42:19 (CET)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt
Ergebnis: 16/32 (50%)
Laden der Serverinformationen...
Ihre Datei wartet momentan auf Position: ___.
Geschätzte Startzeit is zwischen ___ und ___ .
Dieses Fenster bis zum Abschluss des Scans nicht schließen.
Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen.
Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut.
Ihre Datei wird momentan von VirusTotal überprüft,
Ergebnisse werden sofort nach der Generierung angezeigt.
Filter Filter
Drucken der Ergebnisse Drucken der Ergebnisse
Datei existiert nicht oder dessen Lebensdauer wurde überschritten
Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet.

SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist.
Email:

Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2007.11.24.0 2007.11.26 -
AntiVir 7.6.0.34 2007.11.26 BDS/Ciadoor.13.1598
Authentium 4.93.8 2007.11.24 -
Avast 4.7.1074.0 2007.11.25 -
AVG 7.5.0.503 2007.11.26 BackDoor.Generic8.IBW
BitDefender 7.2 2007.11.26 Backdoor.Ciadoor.PH
CAT-QuickHeal 9.00 2007.11.26 (Suspicious) - DNAScan
ClamAV 0.91.2 2007.11.26 -
DrWeb 4.44.0.09170 2007.11.26 -
eSafe 7.0.15.0 2007.11.21 Win32.Ciadoor.13
eTrust-Vet 31.3.5327 2007.11.26 -
Ewido 4.0 2007.11.26 -
FileAdvisor 1 2007.11.26 High threat detected
Fortinet 3.14.0.0 2007.11.26 -
F-Prot 4.4.2.54 2007.11.25 W32/Heuristic-162!Eldorado
F-Secure 6.70.13030.0 2007.11.26 Backdoor.Win32.Ciadoor.13
Ikarus T3.1.1.12 2007.11.26 Trojan-PWS.Win32.OnLineGames.ni
Kaspersky 7.0.0.125 2007.11.26 Backdoor.Win32.Ciadoor.13
McAfee 5170 2007.11.23 -
Microsoft 1.3007 2007.11.26 -
NOD32v2 2686 2007.11.26 -
Norman 5.80.02 2007.11.26 -
Panda 9.0.0.4 2007.11.25 Bck/Ciadoor.FQ
Prevx1 V2 2007.11.26 Generic.Malware
Rising 20.20.02.00 2007.11.26 -
Sophos 4.23.0 2007.11.26 -
Sunbelt 2.2.907.0 2007.11.24 VIPRE.Suspicious
Symantec 10 2007.11.26 Backdoor.Ciadoor
TheHacker 6.2.9.142 2007.11.26 -
VBA32 3.12.2.5 2007.11.23 Backdoor.Win32.Ciadoor.13
VirusBuster 4.3.26:9 2007.11.26 -
Webwasher-Gateway 6.0.1 2007.11.26 Trojan.Backdoor.Ciadoor.13.1598
weitere Informationen
File size: 255488 bytes
MD5: 76dd43bcafc8035c3a4ad662d4c8b329
SHA1: 0b1590f1cb3b85761da840ced9a5ca9cdff62ce1
Bit9 info: Bit9 FileAdvisor - Search Results
packers: PE_Patch, Aspack
Prevx info: TRAINSHOW.BAT, Spyware Remove
Sunbelt info: VIPRE.Suspicious is a generic detection for potential threats that are deemed suspicious through heuristics.

Franz1968 26.11.2007 17:00

Ok, das ist dann wohl eindeutig. :(
Zitat:

Zitat von Schneuf (Beitrag 307051)
Ja der Turbobot is ein ein bot ein ein Online RPG der aber nie gefunzt hat ich wollte den schon die ganze zeit löschen ...

Da du die Datei/den "Bot", hinter dem sich eine Backdoor verbirgt, ja offensichtlich ausgeführt hast, ist dein System kompromittiert und du musst es neu aufsetzen.
Wir haben zwar kein Rootkit gefunden, aber mit der Backdoor immerhin eine Erklärung für die "merkwürdigen Aktivitäten", von denen du gesprochen hast.

Schneuf 26.11.2007 17:01

ja aber das letzte mal habe ich den letztes jahr ausgeführt und vor einer woche habe ich windows neu instaliert. Und der andere ? ist nichts ?

Franz1968 26.11.2007 17:03

Zitat:

Zitat von Schneuf (Beitrag 307070)
und vor einer woche habe ich windows neu instaliert

.....warum?

Schneuf 26.11.2007 17:04

weil ich an den Windows Diensten rumgespielt habe und da was schief gleaufen ist ^^" und weil ich die vermutung hatte das ich mir was eingefangen habe mir is sonst nie so aufegallen wie die tage

Acsho was wahr den mit der Datei ? C:\qoobox\Quarantine\C\WINDOWS\OPTIONS\CABS\desktop.ini.vir

Franz1968 26.11.2007 17:12

Wenn man nach Backdoor- oder Rootkit-Befall so neuaufsetzt, wie es in Cidres Anleitung beschrieben wird, ist man auf der sicheren Seite.

Wenn du diese Anleitung sorgfältig liest und dann sagst: "Ja, so habe ich es gemacht!", und wenn du sicher sein könntest, den "Bot" nach dem Neuaufsetzen nicht wieder ausgeführt und auch nicht versehentlich angeklickt zu haben, dann würde ich sagen, ok, dein System ist sauber, für deine Probleme muss es einen Grund geben, der nichts mit Trojanern & Co. zu tun hat.

Aber nur dann. Wenn nicht, ist deine Kiste nicht mehr vertrauenswürdig.

edit:
Zitat:

Acsho was wahr den mit der Datei ? C:\qoobox\Quarantine\C\WINDOWS\OPTIONS\CABS\deskto p.ini.vir
Du kannst sie scannen. Aber das Ergebnis wird nichts ändern.

Schneuf 26.11.2007 17:20

also ich lösche jedes mal die System Partition auf der Festplatte wenn ich Windows Installiere allderdings nur die System Partition die anderen nicht. Kann es vieleicht auch das ein Virus in den Boot Sektoren der Festplatte sitzen ?

elso um 100 % sicher zu gehen sollte ich alle Patitionen auf meinen Festplatten Löschen und neu erstellen ?

ich habe mal was davon gehört das eine bestimmt jumperstellung an festplatten den Bootsektor Löschen bzw restarten oder so was in der Art also das der Bootsektor dann neu hergestellt wird geht das zw stimmt daS ?

Franz1968 26.11.2007 17:27

Vor Jahren waren Bootsektor-Viren sehr "beliebt". Worauf willst du hinaus?
Zitat:

elso um 100 % sicher zu gehen sollte ich alle Patitionen auf meinen Festplatten Löschen und neu erstellen ?
Ja. Vor allem solltest du dich peinlich genau an die verlinkte Anleitung halten.

Damit ich es nicht vergesse: Alle ausführbaren Dateien, die du auf der Festplatte hast, vor allem also der "Bot"!, sind nicht vertrauenswürdig und dürfen nicht gesichert und zurückgespielt werden. Lade sie nach dem Neuaufsetzen aus seriösen Quellen neu herunter.
Ändere nach dem Neuaufsetzen oder jetzt von einem sauberen System aus alle Passwörter, die du je an deinem Rechner verwendet hast, denn du musst damit rechnen, dass sie ausgelesen worden sind.

Schneuf 26.11.2007 17:32

ich meine die Daten die ich habe hatte ich auch schon vor jahren. wenn ich ne neue Festplatte hatte habe ich die darauf gespielt auch exe dateien zb programme wie Winamp oder ICQ e.t.c vieleicht habe ich ja bei dem übertragen der alten Dateien irgent was mit genommen

sibrag 26.11.2007 19:26

also ob das war naja aber sicher ist sicher

Schneuf 26.11.2007 21:54

währ es vieleicht gut wenn ich meine Festplatten einer Tiefenformatierung unterziehe ?

Also ich habe Grade mit nem anderen Kumpel geredet der sagte er hätte ein Programm das alles von den Platten Löschen würde also so als wenn man sie grade neu gekauft hätte. Ich denke dann währen wirklich alle vieren weg

Achso welche Antiviren Programm nutzt ihr bzw könnt ihr mir Empfehlen ?

-SkY- 27.11.2007 15:18

Eine normale Formatierung dürfte theoretisch auch reichen, das ist "nur" ein normaler Backdoor :D

Zumindest sollte bei dir Spybot S+D drauf, aber auch nur wenn du dich mit PCs mehr oder weniger gut auskennst, da für "Anfänger" dass Prog recht verwirrend sein kann. Wenn du auch nicht alles anklickst was bei drei nicht weg ist reicht das auch. Mein AVG ist normalerweise immer aus :D

Mit dubiosen "Festplattenformatierungssuperprogrammen" solltest du vorsichtig sein, nicht jede Platte muss dass vertragen, ebenso die Tiefenformatierung. Eine "normale" Formatierung (nicht "schnell") reicht vollkommen aus.

// Noch ein kleiner Tipp: Benutz keine Cracks, Warez, Bots, usw. oder wenigstens so wenig wie möglich. (Außer du weißt das da nix ist :D Aber das ist schon was anderes ;))

Schneuf 27.11.2007 23:14

hm okay, ich bin grade die letzte platte am formatieren.
sobald ich dann alles fertig habe mach ich noch mal einen scan mit eScan vieleicht könnt ihr noch mal einen Blick drauf werfen ob das System jetzt Clean is oder nicht

Schneuf 28.11.2007 13:43

So also ich habe jetzt eScan noch mal durchlaufen lassen. Ich denke ich kann es mir eigentlich sparen aber ich Poste Trotzdem das Ergebniss man weiß ja nie ;)

eScan:

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Header
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
find.bat Version 2007.06.16.01

Microsoft Windows XP [Version 5.1.2600]
Bootmodus: MINIMAL

eScan Version: 9.2.6
Sprache: German
Virus-Datenbank Datum: 5/28/2007

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Infektionsmeldungen
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~


~~~~~~~~~~~
Dateien
~~~~~~~~~~~
~~~~ Infected files
~~~~~~~~~~~
~~~~~~~~~~~
~~~~ Tagged files
~~~~~~~~~~~
~~~~~~~~~~~
~~~~ Offending files
~~~~~~~~~~~
~~~~~~~~~~~
Ordner
~~~~~~~~~~~
~~~~~~~~~~~
Registry
~~~~~~~~~~~


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Diverses
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
Prozesse und Module
~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
Scanfehler
~~~~~~~~~~~~~~~~~~~~~~
E:\Eigene Dateien\Treiber\Treiber\BackUp\Homepages\DaSchneuf\Images\owned\owned11.jpg nicht gescannt. Wahrscheinlich durch Passwort geschützt...
E:\Eigene Dateien\Treiber\Treiber\BackUp\Homepages\DaSchneuf\Images\owned\owned20.jpg nicht gescannt. Wahrscheinlich durch Passwort geschützt...
E:\Eigene Dateien\Treiber\Treiber\BackUp\Homepages\DaSchneuf\Images\owned\smalowned10.jpg nicht gescannt. Wahrscheinlich durch Passwort geschützt...
E:\Eigene Dateien\Treiber\Treiber\Win TV\TvKarte Videotext.zip nicht gescannt. Wahrscheinlich durch Passwort geschützt...
~~~~~~~~~~~~~~~~~~~~~~
Hosts-Datei
~~~~~~~~~~~~~~~~~~~~~~
DataBasePath: %SystemRoot%\System32\drivers\etc
Zeilen die nicht dem Standard entsprechen:
C:\WINDOWS\System32\drivers\etc\hosts :
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Statistiken:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Gescannte Dateien: 65251
Gefundene Viren: 0
Anzahl der desinfizierten Dateien: 0
Umbenannte Dateien: 0
Anzahl der gelöschten Dateien: 0
Anzahl Fehler: 19
Dauer des Scans bisher: 02:49:48
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Scan-Optionen
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Specherüberprüfung: Aktiviert
Registry Überprüfung: Aktiviert
System-Ordner Überprüfung: Aktiviert
Überprüfung der Systembereiche: Deaktiviert
Überprüfung der Dienste: Aktiviert
Überprüfung der Festplatten: Deaktiviert
Überprüfung aller Festplatten :Aktiviert

Batchstart: 13:18:17,20
Batchende: 13:18:22,53

Franz1968 28.11.2007 13:53

Wenn du dich beim Formatieren und Neuaufsetzen genau an die verlinkte Anleitung gehalten hast, dann wäre der eScan jetzt tatsächlich nicht nötig gewesen. ;)

Allerdings hat er ganz schön lange gescannt:
Zitat:

Gescannte Dateien: 65251
Gefundene Viren: 0
Anzahl der desinfizierten Dateien: 0
Umbenannte Dateien: 0
Anzahl der gelöschten Dateien: 0
Anzahl Fehler: 19
Dauer des Scans bisher: 02:49:48
:confused:

Schneuf 28.11.2007 14:28

ja das habe ich mir auch gedacht das er lange gebraucht hat is das schlimm ?
also ich habe noch mal nen AV Programm und nen Spyware Programm durchlaufen lassen und hat nichts gefunden auch eScan hat keine Viren angezeigt.

Ich möchste doch nur wissen ob mein System wider Sauber ist :heulen:

Franz1968 28.11.2007 15:30

Zitat:

Zitat von Schneuf (Beitrag 307427)
ja das habe ich mir auch gedacht das er lange gebraucht hat is das schlimm ?

Zunächst mal ist es ungewöhnlich. Die Scandauer hängt halt von der Größe der Festplatte und der Rechnerleistung ab.
Zitat:

also ich habe noch mal nen AV Programm und nen Spyware Programm durchlaufen lassen und hat nichts gefunden auch eScan hat keine Viren angezeigt.

Ich möchste doch nur wissen ob mein System wider Sauber ist :heulen:
Eine Garantie kann dir niemand geben, auch AV-Programme nicht, aber wenn du beim Neuaufsetzen nichts falsch gemacht hast, stehen die Chancen gut.
Und halte dich bitte von zweifelhafter Software und Bots aller Art, die dir wer-weiß-was versprechen, fern, sonst wird format c: noch zu einem deiner Hobbys. :heilig:

Schneuf 28.11.2007 15:41

okay also zu der leistung kann ich dir informationen geben

CPU: Intel Dou 2 Core E6850
graka: GeForce 8800 GTS OC
MBO: Gigabyte P35-DS4
Ram 3 GB DDR2

Fesplatten
80 gb
180 gb
500 gb

Schneuf 29.11.2007 14:45

huhu ^^
hat zwar nicht hiermit zu tun (hoffe ich)
aber ich bekomme andauernd eine Fehler Meldung die mir ziemlich auf den Geist geht. Ich hoffe einer kann mir Helfen.

Schneuf 29.11.2007 14:46

Liste der Anhänge anzeigen (Anzahl: 1)
Sorry wegen DoppelPost ^^"
Anhang 1951

Schneuf 29.11.2007 17:54

Huhu ich mal wider ^^

ich habe hier ein paar dinge in meinen System Start die ich nicht kenne. Vieleicht könnt ihr mir sagen was es ist

also :
JMInsIDE.exe
JMRaidSetup.exe

NvCpl / RUNDLL32.exe
nwiz.exe
NvMcTray / RUNDLL32.exe

die sind von nVidia oder ?

und das besagte Problem mit den Visutal C++


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:32 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129