Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   escan erstellt - Hier das Ergebnis (https://www.trojaner-board.de/52369-escan-erstellt-ergebnis.html)

Jeff77 13.05.2008 21:17

escan erstellt - Hier das Ergebnis
 
Hallo Gemeinde,
immer wieder schön welch Hilfe man im Internet findet.
Heute bräuchte ich Euren Rat, bzw. Eure Hilfe. Ich habe den escan ausgefrührt und kopiere hier mal das Ergebnis.
Mein PC ist total am Ende, nur noch am piepsen. Wenn ich den Spyware Finder laufen lasse findet er auch brav alles, wennman jedoch auf "Probleme beheben" klickt findet auf der Stelle ein Neustart statt und das Spiel beginnt von vorn. Antivir bringts auch nicht weg. Hier also das Ergebnis, aber nicht erschrecken ;-)

Und Danke für Eure Hilfe schon im Vorraus...:aplaus:

Zitat:

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
find.bat Version 2008.03.07

Microsoft Windows XP [Version 5.1.2600]
Bootmodus: Normal

eScan Version: 9.8.7
Sprache: German
C:\DOKUME~1\Jeff\LOKALE~1\Temp\MWAV.LOG



~~~~~~~~~~~
Dateien
~~~~~~~~~~~
~~~~ Infected files
~~~~~~~~~~~
Datei C:\WINDOWS\system32\winwim32.dll//PE_Patch.PECompact//PecBundle//PECompact infiziert durch den Virus "PECompact"! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Datei C:\WINDOWS\system32\vtUmMgHY.dll//PE_Patch infiziert durch den Virus "Trojan.Win32.Monder.gen"! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Datei C:\WINDOWS\system32\crypts.dll//PE_Patch.UPX//UPX infiziert durch den Virus "Trojan-Downloader.Win32.Satray.bk"! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Datei C:\WINDOWS\system32\qoMCRlJc.dll infiziert durch den Virus "Trojan.Win32.Monder.dg"! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Datei C:\WINDOWS\system32\vtUmMgHY.dll//PE_Patch infiziert durch den Virus "Trojan.Win32.Monder.gen"! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Datei C:\WINDOWS\system32\qoMCRlJc.dll infiziert durch den Virus "Trojan.Win32.Monder.dg"! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Datei C:\WINDOWS\system32\vtUmMgHY.dll//PE_Patch infiziert durch den Virus "Trojan.Win32.Monder.gen"! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Datei C:\WINDOWS\system32\crypts.dll//PE_Patch.UPX//UPX infiziert durch den Virus "Trojan-Downloader.Win32.Satray.bk"! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Datei C:\WINDOWS\system32\vtUmMgHY.dll//PE_Patch infiziert durch den Virus "Trojan.Win32.Monder.gen"! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Datei C:\WINDOWS\system32\winwim32.dll//PE_Patch.PECompact//PecBundle//PECompact infiziert durch den Virus "PECompact"! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Datei C:\evny.exe infiziert durch den Virus "Trojan-Downloader.Win32.Small.vla"! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Datei C:\WINDOWS\system32\crypts.dll//PE_Patch.UPX//UPX infiziert durch den Virus "Trojan-Downloader.Win32.Satray.bk"! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Datei C:\WINDOWS\system32\winwim32.dll//PE_Patch.PECompact//PecBundle//PECompact infiziert durch den Virus "PECompact"! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Datei C:\WINDOWS\system32\WinData.cab infiziert durch den Virus "Trojan-Downloader.Win32.Agent.nsl"! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Datei C:\WINDOWS\system32\vtUmMgHY.dll//PE_Patch infiziert durch den Virus "Trojan.Win32.Monder.gen"! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Datei C:\WINDOWS\system32\qoMCRlJc.dll infiziert durch den Virus "Trojan.Win32.Monder.dg"! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Datei C:\WINDOWS\system32\crypts.dll//PE_Patch.UPX//UPX infiziert durch den Virus "Trojan-Downloader.Win32.Satray.bk"! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Datei C:\WINDOWS\system32\winwim32.dll//PE_Patch.PECompact//PecBundle//PECompact infiziert durch den Virus "PECompact"! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Datei C:\WINDOWS\system32\WinData.cab infiziert durch den Virus "Trojan-Downloader.Win32.Agent.nsl"! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Datei C:\WINDOWS\system32\vtUmMgHY.dll//PE_Patch infiziert durch den Virus "Trojan.Win32.Monder.gen"! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Datei C:\WINDOWS\system32\qoMCRlJc.dll infiziert durch den Virus "Trojan.Win32.Monder.dg"! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Datei C:\WINDOWS\Temp\89D.tmp infiziert durch den Virus "Trojan-Downloader.Win32.Agent.ogz"! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Datei C:\Dokumente und Einstellungen\Jeff\Lokale Einstellungen\Temporary Internet Files\Content.IE5\LTBWX4OB\CA9CGVPP infiziert durch den Virus "Trojan.Win32.Monder.dg"! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Datei C:\Dokumente und Einstellungen\Jeff\Lokale Einstellungen\Temporary Internet Files\Content.IE5\E1N8DCV2\ccqqhym[1].htm infiziert durch den Virus "Trojan-Downloader.Win32.Small.vla"! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Datei C:\Programme\Norton SystemWorks\Norton Antivirus\Quarantine\Incoming\AP0.exe infiziert durch den Virus "NULL.Corrupted"! Maßnahme ergriffen: Keine Maßnahme ergriffen.
~~~~~~~~~~~
~~~~ Tagged files
~~~~~~~~~~~
Datei C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\SecTaskMan\Slave.exe.q_2CF60F3_q//UPX markiert als "not-a-virus:RemoteAdmin.Win32.RA.5130". Keine Maßnahme ergriffen.
Datei C:\Programme\Mozilla Firefox\plugins\NPNd2fn.dll markiert als "not-a-virus:AdTool.Win32.MyWebSearch.o". Maßnahme ergriffen: Keine Maßnahme ergriffen.
~~~~~~~~~~~
~~~~ Offending files
~~~~~~~~~~~
Offending file found: C:\DOKUME~1\Jeff\LOKALE~1\Temp\cmdlineext02.dll
Offending file found: C:\Dokumente und Einstellungen\Jeff\Lokale Einstellungen\temp\cmdlineext02.dll
Offending file found: C:\Dokumente und Einstellungen\Jeff\Lokale Einstellungen\temp\_ir_sf7_temp_0\irsetup.exe
Offending file found: C:\Dokumente und Einstellungen\Jeff\Lokale Einstellungen\anwendungsdaten\hp\digital imaging\cache\1.dat
Offending file found: C:\Dokumente und Einstellungen\Jeff\Lokale Einstellungen\Anwendungsdaten\hp\digital imaging\cache\1.dat
Offending file found: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\norton systemworks\norton utilities\norton disk doctor.lnk
Offending file found: C:\Dokumente und Einstellungen\All Users\Desktop\internet.lnk
Offending file found: C:\Dokumente und Einstellungen\All Users\Startmenü\programme\norton systemworks\norton utilities\norton disk doctor.lnk
Offending file found: C:\WINDOWS\fonts\acrsecb.fon
Offending file found: C:\PROGRA~1\MOZILL~1\plugins\npnd2fn.dll
Offending file found: C:\WINDOWS\system32\crypts.dll
Offending file found: C:\WINDOWS\system32\winupdate.exe
Offending file found: C:\PROGRA~1\helper
~~~~~~~~~~~
~~~~ Spyware (Vorsicht: Oft Fehlalarm!)
~~~~~~~~~~~
Scannen Spyware: Aktiviert
***** Registrierungsdatenbank und Dateisystem werden auf Schnüffelprogramme (Spyware) und werbefinanzierte Software (Adware) überprüft *****
Loading Spyware Signatures from new External Database [Name: C:\DOKUME~1\Jeff\LOKALE~1\Temp\spydb.avs, Size: 818769].
Indexed Spyware Databases Successfully Created...
System found infected with combo Spyware/Adware (HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\explorer\Browser Helper Objects\{6d794cb4-c7cd-4c6f-bfdc-9b77afbdc02c})! Action taken: Keine Maßnahme ergriffen.
System found infected with securitytoolbar Toolbar (HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\explorer\Browser Helper Objects\{c03fd59d-9104-44b7-929a-9eaa0ba05211})! Action taken: Keine Maßnahme ergriffen.
System found infected with combo Spyware/Adware (HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\explorer\Browser Helper Objects\{6d794cb4-c7cd-4c6f-bfdc-9b77afbdc02c})! Action taken: Keine Maßnahme ergriffen.
System found infected with securitytoolbar Toolbar (HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\explorer\Browser Helper Objects\{c03fd59d-9104-44b7-929a-9eaa0ba05211})! Action taken: Keine Maßnahme ergriffen.
System found infected with securitytoolbar Toolbar (HKEY_CLASSES_ROOT\typelib\{e63648f7-3933-440e-b4f6-a8584dd7b7eb})! Action taken: Keine Maßnahme ergriffen.
System found infected with trackware.prosearch Spyware/Adware (HKEY_CLASSES_ROOT\interface\{f7d09218-46d7-4d3d-9b7f-315204cd0836})! Action taken: Keine Maßnahme ergriffen.
Objekt "hsa Spyware/Adware" im Dateisystem gefunden! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Objekt "p2p networking Spyware/Adware" im Dateisystem gefunden! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Objekt "sw Spyware/Adware" im Dateisystem gefunden! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Objekt "kazaa Spyware/Adware" im Dateisystem gefunden! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Objekt "grokster Spyware/Adware" im Dateisystem gefunden! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Objekt "kazaa Spyware/Adware" im Dateisystem gefunden! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Objekt "grokster Spyware/Adware" im Dateisystem gefunden! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Objekt "whenu.savenow Spyware/Adware" im Dateisystem gefunden! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Objekt "smartfinder Spyware/Adware" im Dateisystem gefunden! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Objekt "grokster Spyware/Adware" im Dateisystem gefunden! Maßnahme ergriffen: Keine Maßnahme ergriffen.
System found infected with whenu.savenow Spyware/Adware (cmdlineext02.dll)! Action taken: Keine Maßnahme ergriffen.
System found infected with whenu.savenow Spyware/Adware (cmdlineext02.dll)! Action taken: Keine Maßnahme ergriffen.
System found infected with zipitpro Spyware/Adware (irsetup.exe)! Action taken: Keine Maßnahme ergriffen.
System found infected with wareout Adware (1.dat)! Action taken: Keine Maßnahme ergriffen.
System found infected with wareout Adware (1.dat)! Action taken: Keine Maßnahme ergriffen.
System found infected with powerreg scheduler Spyware/Adware (norton disk doctor.lnk)! Action taken: Keine Maßnahme ergriffen.
System found infected with ezula Spyware/Adware (internet.lnk)! Action taken: Keine Maßnahme ergriffen.
System found infected with powerreg scheduler Spyware/Adware (norton disk doctor.lnk)! Action taken: Keine Maßnahme ergriffen.
System found infected with combo Spyware/Adware (hkus\.default\software\microsoft/osversion)! Action taken: Keine Maßnahme ergriffen.
System found infected with combo Spyware/Adware (C:\WINDOWS\fonts\acrsecb.fon)! Action taken: Keine Maßnahme ergriffen.
System found infected with combo Spyware/Adware (hklm\software\microsoft\internet explorer\extensions\{e5d12c4e-7b4f-11d3-b5c9-0050045c3c96})! Action taken: Keine Maßnahme ergriffen.
System found infected with combo Spyware/Adware (hklm\software\microsoft\fcovm)! Action taken: Keine Maßnahme ergriffen.
System found infected with combo Spyware/Adware (C:\PROGRA~1\MOZILL~1\plugins\npnd2fn.dll)! Action taken: Keine Maßnahme ergriffen.
System found infected with combo Spyware/Adware (C:\WINDOWS\system32\crypts.dll)! Action taken: Keine Maßnahme ergriffen.
System found infected with combo Spyware/Adware (hkcu\software\uninstall)! Action taken: Keine Maßnahme ergriffen.
System found infected with combo Spyware/Adware (hklm\software\microsoft\windows\currentversion\run/kernelfaultcheck)! Action taken: Keine Maßnahme ergriffen.
System found infected with combo Spyware/Adware (hklm\software\starfinanz)! Action taken: Keine Maßnahme ergriffen.
System found infected with combo Spyware/Adware (hkcu\software\wkey)! Action taken: Keine Maßnahme ergriffen.
System found infected with combo Spyware/Adware (C:\WINDOWS\system32\winupdate.exe)! Action taken: Keine Maßnahme ergriffen.
System found infected with combo Spyware/Adware (hkcu\software\microsoft\windows\currentversion\run/wintelupdate)! Action taken: Keine Maßnahme ergriffen.
System found infected with backdoor (ircbot) trojans Spyware/Adware (hkus\.default\software\microsoft\windows\currentversion\run/microsoft update)! Action taken: Keine Maßnahme ergriffen.
System found infected with backdoor (ircbot) trojans Spyware/Adware (hkcu\software\microsoft\windows\currentversion\run/microsoft update)! Action taken: Keine Maßnahme ergriffen.
System found infected with combo Spyware/Adware (hkus\.default\software\microsoft\internet connection wizard/shellnext)! Action taken: Keine Maßnahme ergriffen.
System found infected with backdoor (ircbot) trojans Spyware/Adware (hklm\software\microsoft\windows nt\currentversion\winlogon\notify\crypt)! Action taken: Keine Maßnahme ergriffen.
System found infected with combo Spyware/Adware (hklm\system\currentcontrolset\control\safeboot\minimal\system reserved)! Action taken: Keine Maßnahme ergriffen.
System found infected with combo Spyware/Adware (hklm\system\currentcontrolset\control\safeboot\network\system reserved)! Action taken: Keine Maßnahme ergriffen.
System found infected with combo Spyware/Adware (hklm\software\licenses)! Action taken: Keine Maßnahme ergriffen.
System found infected with combo Spyware/Adware (hkcu\software\mwc)! Action taken: Keine Maßnahme ergriffen.
System found infected with trackware.prosearch Spyware/Adware (hklm\software\classes\e404.e404mgr)! Action taken: Keine Maßnahme ergriffen.
System found infected with combo Spyware/Adware (hkcr\e404.e404mgr)! Action taken: Keine Maßnahme ergriffen.
System found infected with backdoor (ircbot) trojans Spyware/Adware (hklm\software\microsoft\mssmgr)! Action taken: Keine Maßnahme ergriffen.
System found infected with combo Spyware/Adware (C:\PROGRA~1\helper)! Action taken: Keine Maßnahme ergriffen.
System found infected with trackware.prosearch Spyware/Adware (hklm\software\classes\e404.e404mgr.1)! Action taken: Keine Maßnahme ergriffen.
System found infected with combo Spyware/Adware (hkcr\e404.e404mgr.1)! Action taken: Keine Maßnahme ergriffen.
System found infected with combo Spyware/Adware (hklm\software\microsoft\removerp)! Action taken: Keine Maßnahme ergriffen.
~~~~~~~~~~~
Ordner
~~~~~~~~~~~
~~~~~~~~~~~
Registry
~~~~~~~~~~~
Offending Key found: HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\hsa !!!
Offending Key found: HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\p2p networking !!!
Offending Key found: HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\sw !!!
Offending Key found: HKLM\Software\kazaa !!!
Offending Key found: HKLM\Software\magnet !!!
Offending Key found: HKLM\Software\need2find !!!
Offending Key found: HKCU\Software\kazaa !!!
Offending Key found: HKCU\Software\magnet !!!
Offending Key found: HKCU\software\microsoft\windows\currentversion\explorer\menuorder\start menu2\programs\whenu !!!
Offending Key found: HKCU\software\microsoft\windows\currentversion\explorer\menuorder\favorites\sites about !!!
Offending Key found: HKCR\magnet !!!
Offending Key found: HKLM\System\CurrentControlSet\Services\nwsapagent !!!
Offending Key found: HKLM\System\ControlSet002\Services\nwsapagent !!!
Offending Key found: HKLM\System\ControlSet004\Services\nwsapagent !!!


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Diverses
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
laufende Prozesse - commandline
~~~~~~~~~~~~~~~~~~~~~~
System Idle Process -
System -
smss.exe - \SystemRoot\System32\smss.exe
csrss.exe - C:\WINDOWS\system32\csrss.exe ObjectDirectory=\Windows SharedSection=1024,3072,512 Windows=On SubSystemType=Windows ServerDll=basesrv,1 ServerDll=winsrv:UserServerDllInitialization,3 ServerDll=winsrv:ConServerDllInitialization,2 ProfileControl=Off MaxRequestThreads=16
winlogon.exe - winlogon.exe
services.exe - C:\WINDOWS\system32\services.exe
lsass.exe - C:\WINDOWS\system32\lsass.exe
svchost.exe - C:\WINDOWS\system32\svchost -k DcomLaunch
svchost.exe - C:\WINDOWS\system32\svchost -k rpcss
svchost.exe - C:\WINDOWS\System32\svchost.exe -k netsvcs
svchost.exe - C:\WINDOWS\System32\svchost.exe -k NetworkService
svchost.exe - C:\WINDOWS\System32\svchost.exe -k LocalService
Explorer.EXE - C:\WINDOWS\Explorer.EXE
svcntaux.exe - "C:\Programme\Spyware Doctor\svcntaux.exe"
swdsvc.exe - "C:\Programme\Spyware Doctor\swdsvc.exe"
SDTrayApp.exe - "C:\Programme\Spyware Doctor\SDTrayApp.exe"
mexe.com - "C:\DOKUME~1\Jeff\LOKALE~1\Temp\mexe.com"
ScanningProcess.exe - "C:\DOKUME~1\Jeff\LOKALE~1\Temp\ScanningProcess.exe" 1460 2 C:\DOKUME~1\Jeff\LOKALE~1\Temp\avp_ext.set
Update.exe - "C:\Programme\Spyware Doctor\update.exe" /SILENTAUTO /VERSION=5.0.5.258 /CODE=HR4PV6-WK2YHT-6HV227-DYD2JP-89FNN5-5CJX2G /PRODUCT=SD /SUBPRODUCT= /LANG="Deutsch" /REFDBCRC=0x3956C14B /COMPLETEDDOWNLOADS
cmd.exe - cmd /c ""C:\Dokumente und Einstellungen\Jeff\Desktop\find.bat" "
cscript.exe - cscript C:\escan\prclst.vbs //nologo
wmiprvse.exe - C:\WINDOWS\System32\wbem\wmiprvse.exe
~~~~~~~~~~~~~~~~~~~~~~
Scanfehler
~~~~~~~~~~~~~~~~~~~~~~
ERROR!!! Invalid Entry = C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll (in key Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}). No Action Taken.
** Die restlichen Fehlermeldungen habe ich hier gelöscht- es waren runde 500...**
~~~~~~~~~~~~~~~~~~~~~~
Hosts-Datei
~~~~~~~~~~~~~~~~~~~~~~
DataBasePath: %SystemRoot%\System32\drivers\etc
Zeilen die nicht dem Standard entsprechen:
C:\WINDOWS\System32\drivers\etc\hosts:127.0.0.1 mpa.one.microsoft.com
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Statistiken:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Scan-Optionen
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Speicherüberprüfung: Aktiviert
Registrierungsdatenbank-Überprüfung: Aktiviert
Überprüfung des Startordners: Aktiviert
Überprüfung des Systemordners: Aktiviert
Überprüfung der Systembereiche: Deaktiviert
Überprüfung der Dienste: Aktiviert
Überprüfung der Laufwerke: Deaktiviert
Überprüfung aller Laufwerke:Aktiviert
Überprüfung der Ordner: Deaktiviert

Batchstart: 21:53:55,79
Batchende: 21:54:48,73

undoreal 13.05.2008 21:28

Hallo Jeff.

Wenn es dir nichts ausmacht würde ich sehr gerne mal ein paar Tests mit dir machen um die Erkennungsrate von einigen Anwendungen zu testen. Du würdest uns damit einen großen Gefallen tun.. ;)

Und zwar möchte ich dich bitten folgende Tools laufen zu lassen und jeweils die logs zu posten:

-Durchsuche mit dem Kaspersky Online Scanner dein System.

-Checke dein System mit dem ESET Online Scanner.

-http://www.trojaner-board.de/51871-a...tispyware.html

-http://www.trojaner-board.de/51187-a...i-malware.html

Reihenfolge bitte einhalten.

Jeff77 14.05.2008 10:23

Servus,

alles klar, ich werd mich heut abend gleich daran machen Dir Deine "Wünsche" zu erfüllen:)
Soll ich bei Möglichkeit erkannte Viren entfernen /reparieren, oder soll ich erstmal alles unverändert lassen?

undoreal 14.05.2008 12:38

Zitat:

alles klar, ich werd mich heut abend gleich daran machen Dir Deine "Wünsche" zu erfüllen
:) das ist super :daumenhoc

Zitat:

Soll ich bei Möglichkeit erkannte Viren entfernen /reparieren, oder soll ich erstmal alles unverändert lassen?
am besten erstmal unverändert lassen. Dann kann man super vergleichen was von wem gefunden wird und was nicht.

vielen Dank schonmal.. ;)

Jeff77 15.05.2008 17:32

Hier der Log von Kaspersky.

Bei ESET ließ sich kein Log erstellen- hat 14 Viren gefunden

Jeff77 15.05.2008 19:27

Hier ist der Log von AntiSpyware
HAb aber aus versehen danach löschen /in Quarantäne verschieben lassen.
Aber keine Angst: Mein AntiVir piepst immernoch:Boogie:

undoreal 15.05.2008 23:00

Zitat:

Aber keine Angst: Mein AntiVir piepst immernoch
:) kein Wunder.. ^^ der Rootkit den Kaspersky gloreicherweise übersehen hat ist schon super.. ;)

Ich bin auf weitere Ergebnisse gespannt.. :juul:

Jeff77 16.05.2008 17:33

Hier noch der Malware Log

Irgendwelche Vorschläge?:confused:

undoreal 16.05.2008 17:36

Sauber Jeff. Das ist echt super! So eine gute Möglichkeit die Ergebnisse zu vergleichen hatten wir schon lange nicht mehr. Und keine Angst: Wenn wir loslegen geht's deinem Rechner ganz schnell wieder gut..

Aber magst du mir vorher noch den ESET Bericht posten? Das wäre der Hammer...

Jeff77 16.05.2008 17:41

Zitat:

Zitat von Jeff77 (Beitrag 338349)
Bei ESET ließ sich kein Log erstellen- hat 14 Viren gefunden

Ich lass ESET nochmal drüberlaufen und schau dann mal ob ich das mit dem Log schaff?!
Das werd ich morgen Abend aber erst machen können.. In diesem Sinne:party:

undoreal 16.05.2008 17:43

Zitat:

Das werd ich morgen Abend aber erst machen können.. In diesem Sinne
Ja super. Prost. :party: Und nochmal vielen Dank!

Gleich danach räumen wir deinen rechner sauber.. ;)

erty 16.05.2008 19:04

..kenn mich mit dem kaspersky online-scanner nicht aus, aber vielleicht wäre eine Full-scan (falls das geht) aufschlussreicher...

Hier wurden ja "nur" kritische bereiche untersucht.

undoreal 16.05.2008 21:15

Zitat:

Hier wurden ja "nur" kritische bereiche untersucht.
Das macht der online Scanner automatisch so.

Jeff77 17.05.2008 18:07

hi undoreal,

also, hab ESET nochmal laufen lassen - da gibts nix mit Log erstellen.

Hab hilfsweise mit Hardcopy die verschiedenen Bildschirme in ein Word-Dokument kopiert wenn Dir das hilft. kann ich Dir per email senden, ist nämlich mit 712kb zu groß ums hier anzufügen.

undoreal 18.05.2008 10:30

Sodenn. Danke nochmal Jeff!

Dann wollen wir mal mit der Bereinigung loslegen.

Update SASW und Anti-Malware.

Lösche bitte die SASW Quarantäne. Danach befolge den zweiten Teil der Anleitung und führe den Scan im abgesicherten Modus durch.

Bleibe im Abgesicherten und mache auch noch einen Full-Scan mit AMW. Lösche alles was gefunden wird.

Danach starte im normalen Modus.

Da bei dir doch einiges im argen ist müssen wir sehr gründlich vorgehen. Das bedeutet ein wenig Arbeit für dich aber ich denke das passt.


1) Deaktiviere die Systemwiederherstellung auf allen Laufwerken. Nachdem die Bereinigung KOMPLETT beendet ist kann sie wieder aktiviert werden.

2) Deinstalliere Java über die Systemsteuerung.

3) Blacklight bitte laufen lassen und das log posten..

4) Lasse Silentrunners laufen und poste das logFile

5) Folge dieser Anleitung.

6) Run Combofix. Poste den erscheinenden Text.

7) Räume mit cCleaner auf ( die Registry musst du mehrmals durchsuchen und bereinigen lassen).


8) Poste ein frisches Hijackthis log sowie einen iClean Bericht (Prog in eigenem Ordner öffnen->"Yes"->File->Report).
Hinweis zum iClean Bericht: Kürze im log bitte die 032 und 033 redirected Einträge. (Diese wurden von Spybot erstellt.)



Jeff77 18.05.2008 19:37

Hi,
vielen Dank erstmal für die Anleitung.
Bis Punkt 4 ist alles Erledigt.
Bei Punkt 5 (SmitFraudFix) hakts jedoch:
Ich mache alles wie beschrieben, erst Pkt.1-Enter- dann hab ich den Rapport.
Rechner im abgesicherten Modus starten- SmitFraud starten- Pkt.2-Enter.
Dann fängt er an mit "Killing". Plötzlich geht ein Fenster auf "Datenbereinigung" der Fortschrittsbalken wandert schnell nach oben und dann... das wars... der Bildschirm bleibt schwarz bis auf den "Abgesicherter Modus"-Hinweis am Rand. Auch nach 20 Minuten warten ändert sich nichts. Leider muss ich dann mit dem Taskmanager ran und Windows neu starten
Was mach ich bitte falsch? Zwei mal probiert, zwei mal das gleiche...

undoreal 18.05.2008 21:28

Poste bitte den Rapport.

Jeff77 19.05.2008 17:01

Hier die Logs von Blacklight und Silentrunners und der Rapport von SmitFraud

undoreal 20.05.2008 06:43

Anleitung Avenger (by swandog46)

1.) Lade dir das Tool Avenger und speichere es auf dem Desktop:


http://saved.im/mjy0mthybjrp/avenger.bmp



2.) Das Programm so einstellen wie es auf dem Bild zu sehen ist.

Kopiere nun folgenden Text in das weiße Feld: (bei -> "input script here")


Code:

Files to delete:
C:\WINDOWS\system32\systems.txt
C:\WINDOWS\ieuu.exe
C:\DOKUME~1\Jeff\LOKALE~1\Temp\7.tmp.exe



Folders to delete:
C:\Programme\BitTorren
C:\Programme\BitComet
C:\PROGRA~1\BEARSH~1
C:\PROGRA~1\YAHOO!

3.) Schliesse nun alle Programme (vorher notfalls abspeichern!) und Browser-Fenster, nach dem ausführen des Avengers wird das System neu gestartet.


4.) Um den Avenger zu starten klicke auf -> Execute
Dann bestätigen mit "Yes" das der Rechner neu startet!

5.) Nachdem das System neu gestartet ist, findest du hier einen Report vom Avenger -> C:\avenger.txt
Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board.



-Repariere bitte dein Host Datei: http://www.funkytoad.com/download/HostsXpert.zip


-Durchsuche deinen Rechner bitte wie in meiner Sigantur beschrieben wird nach folgenden Stichworten und poste was, wo gefunden wurde.

qoMCRlJc , msapsspc.dll , schannel.dll , digest.dll , msnsspc.dll , vtUmMgHY.dll , winwim32.dll


-Und führe natürlich die letzten Schritte der Anleitung von unten durch.

Jeff77 20.05.2008 07:39

Danke undoreal,
SmitFraud soll ich dann weglassen, ja?

undoreal 20.05.2008 08:27

Jap. Das machen wir manuell.

Jeff77 20.05.2008 17:37

weiter gehts:
Hier der Avenger Log:
Zitat:

Logfile of The Avenger Version 2.0, (c) by Swandog46
Swandog46's Public Anti-Malware Tools

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!


Error: "C:\WINDOWS\system32\systems.txt" is a folder, not a file!
Deletion of file "C:\WINDOWS\system32\systems.txt" failed!
Status: 0xc00000ba (STATUS_FILE_IS_A_DIRECTORY)
--> use "Folders to delete:" instead of "Files to delete:" to delete a directory


Error: file "C:\WINDOWS\ieuu.exe" not found!
Deletion of file "C:\WINDOWS\ieuu.exe" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: file "C:\DOKUME~1\Jeff\LOKALE~1\Temp\7.tmp.exe" not found!
Deletion of file "C:\DOKUME~1\Jeff\LOKALE~1\Temp\7.tmp.exe" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: folder "C:\Programme\BitTorren" not found!
Deletion of folder "C:\Programme\BitTorren" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


nächster Punkt Host-Datei repariert (glaub ich...)

Dateien suchen:

qoMCRlJc gefunden in C:\Dokumente und Einstellungen\Jeff\Eigene Dateien\pinfect.zip

msapsspc.dll gefunden in C:\Windows\System32
C:\Windows\$NtServicePackUninstall$
C:\Windows\ServicePackFiles\i386

schanell.dll gefunden in C:\Windows\system32
C:\Windows\$NtServicePackUninstall$
C:\Windows\$NtUninstallKB835732$
C:\Windows\$NtUninstallKB935840$
C:\Windows\system32\dllcache
C:\Windows\ServicePackFiles\i386
C:\Windows\$xpsp1hfm$\KB835732
C:\Windows\$hf_mig$\KB935840\SP2QFE

digest.dll gefunden in C:\Windows\system32
wdigest.dll C:\Windows\system32
digest.dll C:\Windows\$NtServicePackUninstall$
wdigest.dll C:\Windows\$NtServicePackUninstall$
digest.dll C:\Windows\ServicePackFiles\i386
wdigest.dll C:\Windows\ServicePackFiles\i386

msnsspc.dll gefunden in C:\Windows\system32
C:\Windows\$NtServicePackUninstall$
C:\Windows\ServicePackFiles\i386

vtUmMgHY.dll gefunden in C:\Dokumente und Einstellungen\Jeff\Eigene Dateien\pinfect.zip

winwim32.dll gefunden in C:\Dokumente und Einstellungen\Jeff\Eigene Dateien\pinfect.zip

winwim32.dll.73019338 gefunden in C:\Windows\system32

Mensch, langsam fängts an Spaß zu machen ;-)

undoreal 20.05.2008 18:24

Ist das Avenger log vollständig?

Das ist etwas komisch daher nochmal das ganze im abgesicherten:
So wird der abgesicherte Modus am einfachsten aufgerufen -> KLICK MICH

Anleitung Avenger (by swandog46)

1.) Lade dir das Tool Avenger und speichere es auf dem Desktop:


http://saved.im/mjy0mthybjrp/avenger.bmp



2.) Das Programm so einstellen wie es auf dem Bild zu sehen ist.

Kopiere nun folgenden Text in das weiße Feld: (bei -> "input script here")


Code:

Files to delete:
C:\Dokumente und Einstellungen\Jeff\Eigene Dateien\pinfect.zip
C:\WINDOWS\ieuu.exe
C:\DOKUME~1\Jeff\LOKALE~1\Temp\7.tmp.exe

Folders to delete:
C:\Programme\BitTorren
C:\Programme\BitComet
C:\PROGRA~1\BEARSH~1
C:\PROGRA~1\YAHOO!
C:\WINDOWS\system32\systems.txt

3.) Schliesse nun alle Programme (vorher notfalls abspeichern!) und Browser-Fenster, nach dem ausführen des Avengers wird das System neu gestartet.


4.) Um den Avenger zu starten klicke auf -> Execute
Dann bestätigen mit "Yes" das der Rechner neu startet!

5.) Nachdem das System neu gestartet ist, findest du hier einen Report vom Avenger -> C:\avenger.txt
Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board.



Dateien Online überprüfen lassen:


* Lasse dir auch die versteckten Dateien anzeigen!

* Suche die Seite Virtustotal auf. Kopiere folgenden Dateipfad per copy and paste in das Eingabefeld neben dem "Durchsuchen"-Button. Klicke danach auf "Senden der Datei"!

* Alternativ kannst du dir die Datei natürlich auch über den "Durchsuchen"-Button selbst heraussuchen.

Zitat:


C:\Windows\system32\schanell.dll
C:\Windows\system32\digest.dll
C:\Windows\system32\wdigest.dll
C:\Windows\system32\msnsspc.dll
C:\Windows\system32\winwim32.dll

Lade nun nacheinander jede/alle Datei/Dateien hoch, und warte bis der Scan vorbei ist. (kann bis zu 2 Minuten dauern.)
* Poste im Anschluss das Ergebnis der Auswertung, alles abkopieren und in einen Beitrag einfügen.
(Wichtig: Auch die Größenangabe sowie den HASH mit kopieren!)

Jeff77 20.05.2008 18:28

So und zum guten Schluß
hab ich CCleaner ausgeführt (Reg mehrmals bis keine Fehler mehr auftauchten)
Und hier poste ich HJT Log und iclean-Log
Ich bin gespannt wie es weiter geht :bussi:

Jeff77 20.05.2008 19:08

Sorry, nochmal das Log von Avenger
Hatte ihn vorher nicht im abgesicherten Modus laufen lassen.

Zitat:

Logfile of The Avenger Version 2.0, (c) by Swandog46
Swandog46's Public Anti-Malware Tools

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!

File "C:\Dokumente und Einstellungen\Jeff\Eigene Dateien\pinfect.zip" deleted successfully.

Error: file "C:\WINDOWS\ieuu.exe" not found!
Deletion of file "C:\WINDOWS\ieuu.exe" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: file "C:\DOKUME~1\Jeff\LOKALE~1\Temp\7.tmp.exe" not found!
Deletion of file "C:\DOKUME~1\Jeff\LOKALE~1\Temp\7.tmp.exe" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: folder "C:\Programme\BitTorren" not found!
Deletion of folder "C:\Programme\BitTorren" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: folder "C:\Programme\BitComet" not found!
Deletion of folder "C:\Programme\BitComet" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: folder "C:\PROGRA~1\BEARSH~1" not found!
Deletion of folder "C:\PROGRA~1\BEARSH~1" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: folder "C:\PROGRA~1\YAHOO!" not found!
Deletion of folder "C:\PROGRA~1\YAHOO!" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

Folder "C:\WINDOWS\system32\systems.txt" deleted successfully.

Completed script processing.

*******************

Finished! Terminate.

Und hier der iclean log:

Zitat:

iclean log 20.05.2008 19:34:02

Windows XP SP2, Using advanced Kernel functions

Processes
---------
500 - \SystemRoot\System32\smss.exe - \SystemRoot\System32\smss.exe
776 - \??\C:\WINDOWS\system32\csrss.exe - \??\C:\WINDOWS\system32\csrss.exe
800 - \??\C:\WINDOWS\system32\winlogon.exe - \??\C:\WINDOWS\system32\winlogon.exe
844 - C:\WINDOWS\system32\services.exe - Anwendung für Dienste und Controller
880 - C:\WINDOWS\system32\lsass.exe - LSA Shell (Export Version)
1024 - C:\WINDOWS\system32\svchost.exe - Generic Host Process for Win32 Services
1080 - C:\WINDOWS\system32\svchost.exe - Generic Host Process for Win32 Services
1224 - C:\WINDOWS\system32\svchost.exe - Generic Host Process for Win32 Services
1304 - C:\WINDOWS\system32\svchost.exe - Generic Host Process for Win32 Services
1572 - C:\WINDOWS\system32\svchost.exe - Generic Host Process for Win32 Services
1980 - C:\WINDOWS\system32\spoolsv.exe - Spooler SubSystem App
2024 - c:\programme\gemeinsame dateien\logitech\lvmvfm\LVPrcSrv.exe - Logitech LVPrcSrv Module. (Signed)
912 - C:\Programme\AntiVir PersonalEdition Classic\sched.exe - Antivirus Scheduler
1168 - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe - Antivirus On-Access Service
1212 - GOOGLEUPDATERSE - GOOGLEUPDATERSE
1340 - C:\PROGRA~1\NORTON~1\NORTON~2\NPROTECT.EXE - Norton Protection Status
1404 - C:\WINDOWS\System32\nvsvc32.exe - NVIDIA Driver Helper Service, Version 53.03
1440 - C:\WINDOWS\system32\HPZipm12.exe - PML Driver
1508 - C:\PROGRA~1\NORTON~1\NORTON~2\SPEEDD~1\NOPDB.EXE - NOPDB
1568 - C:\WINDOWS\system32\svchost.exe - Generic Host Process for Win32 Services
1604 - C:\WINDOWS\system32\wdfmgr.exe - Windows User Mode Driver Manager
968 - C:\WINDOWS\System32\alg.exe - Application Layer Gateway Service
2660 - GHOSTSTARTTRAYA - GHOSTSTARTTRAYA
2672 - C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe - Antivirus System Tray Tool
2684 - C:\Programme\FreePDF_XP\fpassist.exe - FreePDF Assistent für FreePDF3
2696 - C:\Programme\Adobe\Photoshop Elements 5.0\apdproxy.exe - Adobe Photo Downloader 3.0 component (Signed)
2740 - SPAMIHILATOR.EX - SPAMIHILATOR.EX
2772 - COMMUNICATIONS_ - COMMUNICATIONS_
2792 - C:\Programme\Logitech\QuickCam10\QuickCam10.exe - C:\Programme\Logitech\QuickCam10\QuickCam10.exe (Signed)
2836 - C:\Programme\Gemeinsame Dateien\Logitech\LComMgr\LVComSX.exe - LVCom Server (Signed)
2868 - C:\Programme\HP\HP Software Update\HPWuSchd2.exe - Hewlett-Packard Product Assistant
2948 - C:\WINDOWS\system32\ctfmon.exe - CTF Loader
2964 - LOGITECHDESKTOP - LOGITECHDESKTOP
2996 - SUPERANTISPYWAR - SUPERANTISPYWAR
2548 - C:\WINDOWS\system32\wscntfy.exe - Windows Security Center Notification App
2248 - C:\Programme\OnlineControl\ocontrol.exe - C:\Programme\OnlineControl\ocontrol.exe
2040 - C:\Programme\DT\Sinus 154 stick\Wifiusb.exe - Wireless LAN Configuration Utility
2760 - C:\WINDOWS\System32\wbem\wmiprvse.exe - WMI
3024 - C:\Programme\Logitech\QuickCam10\COCIManager.exe - Logitech Camera Control Interface (Signed)
3624 - C:\WINDOWS\system32\wuauclt.exe - Windows Update Automatic Updates (Signed)
1244 - C:\WINDOWS\explorer.exe - Windows Explorer
6620 - C:\Programme\CCleaner\CCleaner.exe - CCleaner (Signed)
7332 - C:\Programme\Mozilla Firefox\firefox.exe - Firefox (Signed)
6276 - C:\WINDOWS\System32\wbem\wmiprvse.exe - WMI
7784 - C:\Dokumente und Einstellungen\Jeff\Desktop\iclean.exe - Interactive Cleaner

Services
--------
C:\WINDOWS\system32\alg.exe=ALG
c:\programme\antivir personaledition classic\sched.exe=AntiVirScheduler
c:\programme\antivir personaledition classic\avguard.exe=AntiVirService
C:\WINDOWS\system32\svchost.exe=AudioSrv
C:\WINDOWS\system32\svchost.exe=BITS
C:\WINDOWS\system32\svchost.exe=Browser
C:\WINDOWS\system32\svchost.exe=CryptSvc
C:\WINDOWS\system32\svchost.exe=DcomLaunch
C:\WINDOWS\system32\svchost.exe=Dhcp
C:\WINDOWS\system32\svchost.exe=dmserver
C:\WINDOWS\system32\svchost.exe=Dnscache
C:\WINDOWS\system32\svchost.exe=ERSvc
C:\WINDOWS\system32\services.exe=Eventlog
c:\windows\system32\svchost.exe=EventSystem
C:\WINDOWS\system32\svchost.exe=FastUserSwitchingCompatibility
c:\programme\google\common\google updater\googleupdaterservice.exe=gusvc
C:\WINDOWS\system32\svchost.exe=helpsvc
C:\WINDOWS\system32\svchost.exe=Irmon
C:\WINDOWS\system32\svchost.exe=lanmanserver
C:\WINDOWS\system32\svchost.exe=lanmanworkstation
C:\WINDOWS\system32\svchost.exe=LmHosts
c:\programme\gemeinsame dateien\logitech\lvmvfm\lvprcsrv.exe=LVPrcSrv
C:\WINDOWS\system32\svchost.exe=Netman
C:\WINDOWS\system32\svchost.exe=Nla
c:\progra~1\norton~1\norton~2\nprotect.exe=NProtectService
C:\WINDOWS\system32\nvsvc32.exe=NVSvc
C:\WINDOWS\system32\svchost.exe=NWCWorkstation
C:\WINDOWS\system32\services.exe=PlugPlay
c:\windows\system32\hpzipm12.exe=Pml Driver HPZ12
C:\WINDOWS\system32\lsass.exe=PolicyAgent
C:\WINDOWS\system32\lsass.exe=ProtectedStorage
C:\WINDOWS\system32\svchost.exe=RasAuto
C:\WINDOWS\system32\svchost.exe=RasMan
C:\WINDOWS\system32\svchost.exe=RemoteRegistry
C:\WINDOWS\system32\svchost.exe=RpcSs
C:\WINDOWS\system32\lsass.exe=SamSs
C:\WINDOWS\system32\svchost.exe=Schedule
C:\WINDOWS\system32\svchost.exe=seclogon
C:\WINDOWS\system32\svchost.exe=SENS
C:\WINDOWS\system32\svchost.exe=SharedAccess
C:\WINDOWS\system32\svchost.exe=ShellHWDetection
c:\progra~1\norton~1\norton~2\speedd~1\nopdb.exe=Speed Disk service
C:\WINDOWS\system32\spoolsv.exe=Spooler
C:\WINDOWS\system32\svchost.exe=srservice
C:\WINDOWS\system32\svchost.exe=SSDPSRV
C:\WINDOWS\system32\svchost.exe=stisvc
C:\WINDOWS\system32\svchost.exe=TapiSrv
C:\WINDOWS\system32\svchost.exe=TermService
C:\WINDOWS\system32\svchost.exe=Themes
C:\WINDOWS\system32\svchost.exe=TrkWks
c:\windows\system32\wdfmgr.exe=UMWdf
C:\WINDOWS\system32\svchost.exe=W32Time
C:\WINDOWS\system32\svchost.exe=WebClient
C:\WINDOWS\system32\svchost.exe=winmgmt
C:\WINDOWS\system32\svchost.exe=wscsvc
C:\WINDOWS\system32\svchost.exe=wuauserv

Registry
--------
000=HKCU\Run: CTFMON.EXE=c:\windows\system32\ctfmon.exe
000=HKCU\Run: LDM=c:\programme\logitech\desktop messenger\8876480\program\logitechdesktopmessenger.exe
000=HKCU\Run: SUPERAntiSpyware=c:\programme\superantispyware\superantispyware.exe
000=HKLM\Run: Adobe Photo Downloader="c:\programme\adobe\photoshop elements 5.0\apdproxy.exe"
000=HKLM\Run: Adobe Reader Speed Launcher="c:\programme\adobe\reader 8.0\reader\reader_sl.exe"
000=HKLM\Run: avgnt="c:\programme\antivir personaledition classic\avgnt.exe" /min
000=HKLM\Run: FreePDF Assistant=c:\programme\freepdf_xp\fpassist.exe
000=HKLM\Run: GhostStartTrayApp=c:\programme\norton systemworks\norton ghost\ghoststarttrayapp.exe
000=HKLM\Run: HP Software Update=c:\programme\hp\hp software update\hpwuschd2.exe
000=HKLM\Run: LogitechCommunicationsManager="c:\programme\gemeinsame dateien\logitech\lcommgr\communications_helper.exe"
000=HKLM\Run: LogitechQuickCamRibbon="c:\programme\logitech\quickcam10\quickcam10.exe" /hide
000=HKLM\Run: LVCOMSX="c:\programme\gemeinsame dateien\logitech\lcommgr\lvcomsx.exe"
000=HKLM\Run: NeroFilterCheck=c:\windows\system32\nerocheck.exe
000=HKLM\Run: NvCplDaemon=c:\windows\system32\nvcpl.dll
000=HKLM\Run: nwiz=c:\windows\system32\nwiz.exe
000=HKLM\Run: Spamihilator="c:\programme\spamihilator\spamihilator.exe"
010=Kazaa entry found
020=SSODL: CDBurn=C:\WINDOWS\system32\shell32.dll
020=SSODL: PostBootReminder=C:\WINDOWS\system32\shell32.dll
020=SSODL: SysTray=c:\windows\system32\stobject.dll
020=SSODL: UPnPMonitor=c:\windows\system32\upnpui.dll
020=SSODL: WebCheck=C:\WINDOWS\system32\webcheck.dll
030=BHO: {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60}=(null) ()
030=BHO: {AF69DE43-7D58-4638-B6FA-CE66B5AD205D}=c:\programme\google\googletoolbarnotifier\2.1.1119.1736\swg.dll (Google Toolbar Notifier BHO)
031=Toolbar: {01E04581-4EEE-11D0-BFE9-00AA005B4383}=C:\WINDOWS\system32\browseui.dll
031=Toolbar: {0E5CBF21-D15F-11D0-8301-00AA005B4383}=C:\WINDOWS\system32\shell32.dll
031=Toolbar: {2318C2B1-4965-11D4-9B18-009027A5CD4F}=(null)
031=Toolbar: {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6}=(null)

...

Startup Folders
---------------
Common: desktop.ini
Common: microsoft office.lnk -> C:\PROGRA~1\MICROS~2\Office10\OSA.EXE
Common: onlinecontrol.lnk -> C:\PROGRA~1\ONLINE~3\ocontrol.exe
Common: sinus 154 stick wlan manager.lnk -> C:\Programme\DT\Sinus 154 stick\Wifiusb.exe
Common: logitech desktop messenger.lnk -> C:\PROGRA~1\Logitech\DESKTO~1\8876480\Program\LOGITE~1.EXE
Personal: desktop.ini

HOSTS
-----
# Copyright © 1993-1999 Microsoft Corp.
#
# This is a sample HOSTS file used by Microsoft TCP/IP for Windows.
#
# This file contains the mappings of IP addresses to host names. Each
# entry should be kept on an individual line. The IP address should
# be placed in the first column followed by the corresponding host name.
# The IP address and the host name should be separated by at least one
# space.
#
# Additionally, comments (such as these) may be inserted on individual
# lines or following the machine name denoted by a "#" symbol.
#
# For example:
#
# 102.54.94.97 rhino.acme.com # source server
# 38.25.63.10 x.acme.com # x client host
#
127.0.0.1 localhost

undoreal 20.05.2008 21:24

Zitat:

Hatte ihn vorher nicht im abgesicherten Modus laufen lassen.
Da hast du auch nichts falsch gemacht ;) das hatte ich nämlich garnicht gesagt..

Deinstalliere bitte Norton. Zwei AV-Progs auf einem Rechner behindern sich gegenseitig. Lasse danach das removal Tool laufen.
Deaktiviere ebenfalls den SuperAntiSpyware Wächter. Das Programm ist zum scannen einsame Spitze aber die Wächter dieser Progs bringen garnichts.. ;)


Dann wechsel wieder in den abgesicherten Modus.

Dort fixe folgende Einträge:
Zitat:

O2 - BHO: BitComet ClickCapture - {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - (no file)
O4 - HKLM\..\Policies\Explorer\Run: [lx46ZLFqmv] C:\WINDOWS\system32\winver.exe
O9 - Extra button: BitComet - {D18A0B52-D63C-4ed0-AFC6-C1E3DC1AF43A} - res://C:\Programme\BitComet\tools\BitCometBHO_1.1.11.30.dll/206 (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing)
O15 - Trusted IP range: 206.161.125.149
O16 - DPF: {ABAB45AD-4D69-4C01-A4A4-DD105F1EAE61} (mgToolbarPub.Toolbar) - http://citymap.nanaimo.ca/activeX/Toolbars.cab
O20 - Winlogon Notify: vtummghy - vtUmMgHY.dll (file missing)
O20 - Winlogon Notify: winwim32 - winwim32.dll (file missing)
O23 - Service: RA Server (Slave) - Unknown owner - C:\WINDOWS\Slave.exe (file missing)
O23 - Service: Workstation NetLogon Service (%AF夶À¨) - Unknown owner - C:\WINDOWS\system32\iexd32.exe (file missing)
Immernoch im abgesicherten entfernen wir die schädlichen Dateien:

Anleitung Avenger (by swandog46)

1.) Lade dir das Tool Avenger und speichere es auf dem Desktop:


http://saved.im/mjy0mthybjrp/avenger.bmp



2.) Das Programm so einstellen wie es auf dem Bild zu sehen ist.

Kopiere nun folgenden Text in das weiße Feld: (bei -> "input script here")


Code:

Files to delete:
C:\WINDOWS\system32\winver.exe
C:\WINDOWS\Slave.exe
C:\WINDOWS\system32\iexd32.exe

Folgende Dateien bitte suchen und ebenfalls den kompletten Dateipfad unter Files to delete eintragen:
Zitat:

vtUmMgHY.dll
winwim32.dll

3.) Schliesse nun alle Programme (vorher notfalls abspeichern!) und Browser-Fenster, nach dem ausführen des Avengers wird das System neu gestartet.


4.) Um den Avenger zu starten klicke auf -> Execute
Dann bestätigen mit "Yes" das der Rechner neu startet!
Im normalen Modus.


5.) Nachdem das System neu gestartet ist, findest du hier einen Report vom Avenger -> C:\avenger.txt
Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board.


Poste bitte auch ein frisches HJT log.

Jeff77 21.05.2008 07:30

Zitat:

Zitat von undoreal (Beitrag 339877)
Deinstalliere bitte Norton. Zwei AV-Progs auf einem Rechner behindern sich gegenseitig.

Norton? Hab ich eigendlich garnicht (mehr)... Vielleicht ist das noch ein Überbleibsel der Deinstallation? Bei mir läuft nur Avira AntiVir.
Hm, ich werd heut abend mal sehen wo ich Norton finde...

Habe eine email von t-online bekommen. Die haben in durch Nachverfolgung der IP in Erfahrung gebracht, das ich SPAM versende...
Wird Zeit das der Rechner sauber wird...

Wie findet Ihr AntiVir im allgemeinen? Ist das ok? Oder soll ich auf ein anderes AV Prog umschwenken?

undoreal 21.05.2008 10:44

Lasse bitte unbedingt das Remooval Tool laufen und führe die Schritte durh die ich dir genannt habe. Postwe danach ein frisches Hijackthis log. Das Avenger log sowie einen frischen iClean Bericht. Wenn die Einträge dann nciht verschwunden sind sitzt der Schädling dort.

Jeff77 21.05.2008 13:29

Zitat:

Zitat von undoreal (Beitrag 339877)
Dann wechsel wieder in den abgesicherten Modus.

Dort fixe folgende Einträge:

Erkläre bitte einem blinden mit was ich fixen soll...:balla:

myrtille 21.05.2008 13:37

Hi :)
Fixen
  • Hijackthis aufrufen
  • Do a system scan only anklicken
  • Haken vor die zu fixenden Einträge setzen
  • Unten auf Fix checked klicken

Fertig. :)

Steht auch in der Hijackthisanleitung unter Einträge fixen. ;)

lg myrtille

Jeff77 21.05.2008 14:39

Danke, myrtille:kloppen:

Jeff77 21.05.2008 18:14

Das Removal Tool habe ich laufen lassen, die genannten Einträge hab ich jetzt mit HJT gefixt.
Der Avenger funktioniert aber nicht mehr.
Bei Execute bringt er die Fehlermeldung:
Zitat:

Error: Could not open RunOnce key to register cleanup. Aboarding execution!(error0: Der Vorgang wurde erfolgreich beendet.)
Und nu??

ps: vtUmMgHY.dll und winwim32.dll werden nicht mehr gefunden...

Jeff77 21.05.2008 18:23

Hab neue Logs gemacht, HJT und iclean:

Zitat:

iclean log 20.05.2008 19:34:02

Windows XP SP2, Using advanced Kernel functions

Processes
---------
500 - \SystemRoot\System32\smss.exe - \SystemRoot\System32\smss.exe
776 - \??\C:\WINDOWS\system32\csrss.exe - \??\C:\WINDOWS\system32\csrss.exe
800 - \??\C:\WINDOWS\system32\winlogon.exe - \??\C:\WINDOWS\system32\winlogon.exe
844 - C:\WINDOWS\system32\services.exe - Anwendung für Dienste und Controller
880 - C:\WINDOWS\system32\lsass.exe - LSA Shell (Export Version)
1024 - C:\WINDOWS\system32\svchost.exe - Generic Host Process for Win32 Services
1080 - C:\WINDOWS\system32\svchost.exe - Generic Host Process for Win32 Services
1224 - C:\WINDOWS\system32\svchost.exe - Generic Host Process for Win32 Services
1304 - C:\WINDOWS\system32\svchost.exe - Generic Host Process for Win32 Services
1572 - C:\WINDOWS\system32\svchost.exe - Generic Host Process for Win32 Services
1980 - C:\WINDOWS\system32\spoolsv.exe - Spooler SubSystem App
2024 - c:\programme\gemeinsame dateien\logitech\lvmvfm\LVPrcSrv.exe - Logitech LVPrcSrv Module. (Signed)
912 - C:\Programme\AntiVir PersonalEdition Classic\sched.exe - Antivirus Scheduler
1168 - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe - Antivirus On-Access Service
1212 - GOOGLEUPDATERSE - GOOGLEUPDATERSE
1340 - C:\PROGRA~1\NORTON~1\NORTON~2\NPROTECT.EXE - Norton Protection Status
1404 - C:\WINDOWS\System32\nvsvc32.exe - NVIDIA Driver Helper Service, Version 53.03
1440 - C:\WINDOWS\system32\HPZipm12.exe - PML Driver
1508 - C:\PROGRA~1\NORTON~1\NORTON~2\SPEEDD~1\NOPDB.EXE - NOPDB
1568 - C:\WINDOWS\system32\svchost.exe - Generic Host Process for Win32 Services
1604 - C:\WINDOWS\system32\wdfmgr.exe - Windows User Mode Driver Manager
968 - C:\WINDOWS\System32\alg.exe - Application Layer Gateway Service
2660 - GHOSTSTARTTRAYA - GHOSTSTARTTRAYA
2672 - C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe - Antivirus System Tray Tool
2684 - C:\Programme\FreePDF_XP\fpassist.exe - FreePDF Assistent für FreePDF3
2696 - C:\Programme\Adobe\Photoshop Elements 5.0\apdproxy.exe - Adobe Photo Downloader 3.0 component (Signed)
2740 - SPAMIHILATOR.EX - SPAMIHILATOR.EX
2772 - COMMUNICATIONS_ - COMMUNICATIONS_
2792 - C:\Programme\Logitech\QuickCam10\QuickCam10.exe - C:\Programme\Logitech\QuickCam10\QuickCam10.exe (Signed)
2836 - C:\Programme\Gemeinsame Dateien\Logitech\LComMgr\LVComSX.exe - LVCom Server (Signed)
2868 - C:\Programme\HP\HP Software Update\HPWuSchd2.exe - Hewlett-Packard Product Assistant
2948 - C:\WINDOWS\system32\ctfmon.exe - CTF Loader
2964 - LOGITECHDESKTOP - LOGITECHDESKTOP
2996 - SUPERANTISPYWAR - SUPERANTISPYWAR
2548 - C:\WINDOWS\system32\wscntfy.exe - Windows Security Center Notification App
2248 - C:\Programme\OnlineControl\ocontrol.exe - C:\Programme\OnlineControl\ocontrol.exe
2040 - C:\Programme\DT\Sinus 154 stick\Wifiusb.exe - Wireless LAN Configuration Utility
2760 - C:\WINDOWS\System32\wbem\wmiprvse.exe - WMI
3024 - C:\Programme\Logitech\QuickCam10\COCIManager.exe - Logitech Camera Control Interface (Signed)
3624 - C:\WINDOWS\system32\wuauclt.exe - Windows Update Automatic Updates (Signed)
1244 - C:\WINDOWS\explorer.exe - Windows Explorer
6620 - C:\Programme\CCleaner\CCleaner.exe - CCleaner (Signed)
7332 - C:\Programme\Mozilla Firefox\firefox.exe - Firefox (Signed)
6276 - C:\WINDOWS\System32\wbem\wmiprvse.exe - WMI
7784 - C:\Dokumente und Einstellungen\Jeff\Desktop\iclean.exe - Interactive Cleaner

Services
--------
C:\WINDOWS\system32\alg.exe=ALG
c:\programme\antivir personaledition classic\sched.exe=AntiVirScheduler
c:\programme\antivir personaledition classic\avguard.exe=AntiVirService
C:\WINDOWS\system32\svchost.exe=AudioSrv
C:\WINDOWS\system32\svchost.exe=BITS
C:\WINDOWS\system32\svchost.exe=Browser
C:\WINDOWS\system32\svchost.exe=CryptSvc
C:\WINDOWS\system32\svchost.exe=DcomLaunch
C:\WINDOWS\system32\svchost.exe=Dhcp
C:\WINDOWS\system32\svchost.exe=dmserver
C:\WINDOWS\system32\svchost.exe=Dnscache
C:\WINDOWS\system32\svchost.exe=ERSvc
C:\WINDOWS\system32\services.exe=Eventlog
c:\windows\system32\svchost.exe=EventSystem
C:\WINDOWS\system32\svchost.exe=FastUserSwitchingCompatibility
c:\programme\google\common\google updater\googleupdaterservice.exe=gusvc
C:\WINDOWS\system32\svchost.exe=helpsvc
C:\WINDOWS\system32\svchost.exe=Irmon
C:\WINDOWS\system32\svchost.exe=lanmanserver
C:\WINDOWS\system32\svchost.exe=lanmanworkstation
C:\WINDOWS\system32\svchost.exe=LmHosts
c:\programme\gemeinsame dateien\logitech\lvmvfm\lvprcsrv.exe=LVPrcSrv
C:\WINDOWS\system32\svchost.exe=Netman
C:\WINDOWS\system32\svchost.exe=Nla
c:\progra~1\norton~1\norton~2\nprotect.exe=NProtectService
C:\WINDOWS\system32\nvsvc32.exe=NVSvc
C:\WINDOWS\system32\svchost.exe=NWCWorkstation
C:\WINDOWS\system32\services.exe=PlugPlay
c:\windows\system32\hpzipm12.exe=Pml Driver HPZ12
C:\WINDOWS\system32\lsass.exe=PolicyAgent
C:\WINDOWS\system32\lsass.exe=ProtectedStorage
C:\WINDOWS\system32\svchost.exe=RasAuto
C:\WINDOWS\system32\svchost.exe=RasMan
C:\WINDOWS\system32\svchost.exe=RemoteRegistry
C:\WINDOWS\system32\svchost.exe=RpcSs
C:\WINDOWS\system32\lsass.exe=SamSs
C:\WINDOWS\system32\svchost.exe=Schedule
C:\WINDOWS\system32\svchost.exe=seclogon
C:\WINDOWS\system32\svchost.exe=SENS
C:\WINDOWS\system32\svchost.exe=SharedAccess
C:\WINDOWS\system32\svchost.exe=ShellHWDetection
c:\progra~1\norton~1\norton~2\speedd~1\nopdb.exe=Speed Disk service
C:\WINDOWS\system32\spoolsv.exe=Spooler
C:\WINDOWS\system32\svchost.exe=srservice
C:\WINDOWS\system32\svchost.exe=SSDPSRV
C:\WINDOWS\system32\svchost.exe=stisvc
C:\WINDOWS\system32\svchost.exe=TapiSrv
C:\WINDOWS\system32\svchost.exe=TermService
C:\WINDOWS\system32\svchost.exe=Themes
C:\WINDOWS\system32\svchost.exe=TrkWks
c:\windows\system32\wdfmgr.exe=UMWdf
C:\WINDOWS\system32\svchost.exe=W32Time
C:\WINDOWS\system32\svchost.exe=WebClient
C:\WINDOWS\system32\svchost.exe=winmgmt
C:\WINDOWS\system32\svchost.exe=wscsvc
C:\WINDOWS\system32\svchost.exe=wuauserv

Registry
--------
000=HKCU\Run: CTFMON.EXE=c:\windows\system32\ctfmon.exe
000=HKCU\Run: LDM=c:\programme\logitech\desktop messenger\8876480\program\logitechdesktopmessenger.exe
000=HKCU\Run: SUPERAntiSpyware=c:\programme\superantispyware\superantispyware.exe
000=HKLM\Run: Adobe Photo Downloader="c:\programme\adobe\photoshop elements 5.0\apdproxy.exe"
000=HKLM\Run: Adobe Reader Speed Launcher="c:\programme\adobe\reader 8.0\reader\reader_sl.exe"
000=HKLM\Run: avgnt="c:\programme\antivir personaledition classic\avgnt.exe" /min
000=HKLM\Run: FreePDF Assistant=c:\programme\freepdf_xp\fpassist.exe
000=HKLM\Run: GhostStartTrayApp=c:\programme\norton systemworks\norton ghost\ghoststarttrayapp.exe
000=HKLM\Run: HP Software Update=c:\programme\hp\hp software update\hpwuschd2.exe
000=HKLM\Run: LogitechCommunicationsManager="c:\programme\gemeinsame dateien\logitech\lcommgr\communications_helper.exe"
000=HKLM\Run: LogitechQuickCamRibbon="c:\programme\logitech\quickcam10\quickcam10.exe" /hide
000=HKLM\Run: LVCOMSX="c:\programme\gemeinsame dateien\logitech\lcommgr\lvcomsx.exe"
000=HKLM\Run: NeroFilterCheck=c:\windows\system32\nerocheck.exe
000=HKLM\Run: NvCplDaemon=c:\windows\system32\nvcpl.dll
000=HKLM\Run: nwiz=c:\windows\system32\nwiz.exe
000=HKLM\Run: Spamihilator="c:\programme\spamihilator\spamihilator.exe"
010=Kazaa entry found
020=SSODL: CDBurn=C:\WINDOWS\system32\shell32.dll
020=SSODL: PostBootReminder=C:\WINDOWS\system32\shell32.dll
020=SSODL: SysTray=c:\windows\system32\stobject.dll
020=SSODL: UPnPMonitor=c:\windows\system32\upnpui.dll
020=SSODL: WebCheck=C:\WINDOWS\system32\webcheck.dll
030=BHO: {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60}=(null) ()
030=BHO: {AF69DE43-7D58-4638-B6FA-CE66B5AD205D}=c:\programme\google\googletoolbarnotifier\2.1.1119.1736\swg.dll (Google Toolbar Notifier BHO)
031=Toolbar: {01E04581-4EEE-11D0-BFE9-00AA005B4383}=C:\WINDOWS\system32\browseui.dll
031=Toolbar: {0E5CBF21-D15F-11D0-8301-00AA005B4383}=C:\WINDOWS\system32\shell32.dll
031=Toolbar: {2318C2B1-4965-11D4-9B18-009027A5CD4F}=(null)
031=Toolbar: {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6}=(null)


Startup Folders
---------------
Common: desktop.ini
Common: microsoft office.lnk -> C:\PROGRA~1\MICROS~2\Office10\OSA.EXE
Common: onlinecontrol.lnk -> C:\PROGRA~1\ONLINE~3\ocontrol.exe
Common: sinus 154 stick wlan manager.lnk -> C:\Programme\DT\Sinus 154 stick\Wifiusb.exe
Common: logitech desktop messenger.lnk -> C:\PROGRA~1\Logitech\DESKTO~1\8876480\Program\LOGITE~1.EXE
Personal: desktop.ini

HOSTS
-----
# Copyright © 1993-1999 Microsoft Corp.
#
# This is a sample HOSTS file used by Microsoft TCP/IP for Windows.
#
# This file contains the mappings of IP addresses to host names. Each
# entry should be kept on an individual line. The IP address should
# be placed in the first column followed by the corresponding host name.
# The IP address and the host name should be separated by at least one
# space.
#
# Additionally, comments (such as these) may be inserted on individual
# lines or following the machine name denoted by a "#" symbol.
#
# For example:
#
# 102.54.94.97 rhino.acme.com # source server
# 38.25.63.10 x.acme.com # x client host
#
127.0.0.1 localhost

undoreal 22.05.2008 09:07

Zitat:

Der Avenger funktioniert aber nicht mehr.
nicht mehr? Das ist komisch. Schmeiße ihn nochmal komplett von der Platte und lade ihn dir neu herunter.

Allternativ lösche die Dateien bitte mit Killbox.


Wechsel in den abgesicherten Modus.


Repariere mit iClean folgende Einträge:
Zitat:

1340 - C:\PROGRA~1\NORTON~1\NORTON~2\NPROTECT.EXE - Norton Protection Status
1508 - C:\PROGRA~1\NORTON~1\NORTON~2\SPEEDD~1\NOPDB.EXE - NOPDB
Fixe mit Hijackthis folgende Einträge:
Zitat:

O23 - Service: Workstation NetLogon Service (%AF夶À¨) - Unknown owner - C:\WINDOWS\system32\iexd32.exe (file missing)
O23 - Service: RA Server (Slave) - Unknown owner - C:\WINDOWS\Slave.exe (file missing)
O15 - Trusted IP range: 206.161.125.149

Lösche die Dateien:
Zitat:

C:\WINDOWS\system32\winver.exe
C:\WINDOWS\Slave.exe
C:\WINDOWS\system32\iexd32.exe
und den Ordner:
Zitat:

C:\PROGRA~1\NORTON~1
Durchsuche deinen Rechner danach nach den Stichworten: Norton und Sysmantec. Lösche alles was gefunden wird.


Räume mit CCleaner auf. Starte den Rechner im normalen Modus neu.

Jeff77 22.05.2008 14:17

Alles erledigt:)
Wie siehts aus *zitter*?:confused:

Da beim Neustart eine Fehlermeldung in Bezug auf LvComSx.exe, habe ich (wie gefordert) chkdsk und chkdsk/F ausgeführt.
Jetzt passts in Bezug auf diese Felhlermeldung wieder.

undoreal 22.05.2008 21:28

Hast du die Dateien mit Avenger oder Killbox gelöscht? Poste bitte das Avenger log wenn du ihn benutzt hast.

Hast du alles im abgesicherten Modus mit deaktivierter Systemwiederherstellung gemacht und ohne Neustart zwischen drinn gemacht?

Jeff77 23.05.2008 07:53

Zitat:

Zitat von undoreal (Beitrag 340389)
Hast du die Dateien mit Avenger oder Killbox gelöscht? Poste bitte das Avenger log wenn du ihn benutzt hast.

Hast du alles im abgesicherten Modus mit deaktivierter Systemwiederherstellung gemacht und ohne Neustart zwischen drinn gemacht?

Habs mit Killbox gemacht, der Avenger funktionierte nicht mehr, auch nicht nachdem ich Ihn neu runtergeladen hatte.

Hab im abgesichterten Modus gestartet, dann:
die Killbox-Geschichte gemacht
Neustart direkt wieder in den abgesichterten Modus,
die Einträge 1340 und 1508 konnte ich nicht (mehr) finden, somit habe ich iclean ausgelassen
mit HJT die Einträge gefixt
die genannten Dateien gelöscht, soweit sie noch vorhanden waren
und alles, was mit Norton und Symantec zu tun hatte gelöscht
Anschließend mit CCleaner aufgeräumt
Neustart gemacht

Systemwiederherstellung ist seit Beginn dieser Geschichte deaktiviert.

undoreal 23.05.2008 13:18

Das der Avneger nicht mehr funktioniert ist äußerst Besorgnis erregend. :schmoll:

Zitat:

Hab im abgesichterten Modus gestartet, dann:
die Killbox-Geschichte gemacht
Neustart direkt wieder in den abgesichterten Modus,
die Einträge 1340 und 1508 konnte ich nicht (mehr) finden, somit habe ich iclean ausgelassen
mit HJT die Einträge gefixt
die genannten Dateien gelöscht, soweit sie noch vorhanden waren
und alles, was mit Norton und Symantec zu tun hatte gelöscht
Anschließend mit CCleaner aufgeräumt
Neustart gemacht
Das war die falsche Reihenfolge ;)

Nochmal:

Wechsel in den abgesicherten Modus.

Lasse CWS laufen.

Fixe mit Hijackthis folgende Einträge:

Zitat:

O23 - Service: Workstation NetLogon Service (%AF夶À¨) - Unknown owner - C:\WINDOWS\system32\iexd32.exe (file missing)
O23 - Service: RA Server (Slave) - Unknown owner - C:\WINDOWS\Slave.exe (file missing)
O15 - Trusted IP range: 206.161.125.149

Lösche die Dateien mit Killbox und der Option "delete on reboot".
Zitat:

C:\WINDOWS\system32\winver.exe
C:\WINDOWS\Slave.exe
C:\WINDOWS\system32\iexd32.exe
lasse den Rechner aber erst nach der letzten Datei neustarten! Also erst nachdem du die letzte Datei eingegeben hast den Neustart bestätigen. Steht auch in der Anleitung drinn wie man das macht.

Poste danach bitte ein frisches HJT log.

Jeff77 23.05.2008 17:41

Alles erledigt, diesmal richtig hoff ich :confused:

Oh, jetzt krieg ich grad eine Meldung von AntiVir über irgendeine envy.exe ?!

undoreal 23.05.2008 23:50

Zitat:

Oh, jetzt krieg ich grad eine Meldung von AntiVir über irgendeine envy.exe
Bei welcher Aktion meldet sich AntiVir?
Welcher Schädling?
Welcher Dateipfad?

Jeff77 24.05.2008 09:28

Das war direkt nach öffnen von Firefox, habs mit Antivir gleich gelöscht, seitdem kommt nichts mehr.

Ich muss Dir und allen anderen Verantwortlichen an dieser Stelle mal ein großes Dankeschön ausprechen für Deine bisherige Hilfe. Allein hätte ich das nie geschafft:aplaus::aplaus::aplaus:

Was ist eigentlich die winver.exe?
Die taucht bei mir immernoch 3x auf ( C:\WINDOWS\$NtServicePackUnsinstall$ , \system32\dllcache und in \ServicePackFiles\i386.
Laut Google ist winver.exe der Wurm W32.Momib.A.
Auf einer anderen Website steht :
Zitat:

Das Programm winver.exe ermittelt die installierte Version von Windows 2000
Ist die Datei nun schädlich, oder eher nicht? Mal davon abgesehen das ich garkein Win2000 habe... Ausserdem finde ich noch Slave.exe.q_2CF60F3_q und Slave.exe.q_2CF60F3_q.ini im Ordner \Anwendungsdaten\SecTaskMan

undoreal 24.05.2008 10:34

WO wurde die envy.exe gefunden?
Und was für eine Schädlingsbezeichnung wurde ausgegeben?


Dein Rechner ist noch nicht sauber!


Die winver.exe sollte eigentlich in Ordnung sein..

Zitat:

$NtServicePackUnsinstall$
ist das so definitiv richtig geschrieben? Der pfad sollte eigentlich
Zitat:

$Ntservicepackuninstall$
heissen.


Dateien Online überprüfen lassen:


* Lasse dir auch die versteckten Dateien anzeigen!

* Suche die Seite Virtustotal auf. Kopiere folgenden Dateipfad per copy and paste in das Eingabefeld neben dem "Durchsuchen"-Button. Klicke danach auf "Senden der Datei"!

* Alternativ kannst du dir die Datei natürlich auch über den "Durchsuchen"-Button selbst heraussuchen.

Zitat:

C:\WINDOWS\system32\dllcache\winver.exe
C:\WINDOWS\$NtServicePackUninnstall$\winver.exe
C:\WINDOWS\ServicePackFiles\i386\winver.exe

Lade nun nacheinander jede/alle Datei/Dateien hoch, und warte bis der Scan vorbei ist. (kann bis zu 2 Minuten dauern.)
* Poste im Anschluss das Ergebnis der Auswertung, alles abkopieren und in einen Beitrag einfügen.
(Wichtig: Auch die Größenangabe sowie den HASH mit kopieren!)


PS: Hast du den Security Task Manager installiert?

Finden sich diese beiden Dateien auf deinem Rechner?
Zitat:

C:\WINDOWS\system32\iexd32.exe
C:\WINDOWS\Slave.exe
Folge bitte dieser Anleitung.

Jeff77 24.05.2008 11:00

Hi undoreal,

das war ein Schreibfehler meinerseits. Du hast recht mit ..uninstall..
Security Task Manager... ? Keine Ahnung was das ist - absichtlich habe ich Ihn jedenfalls nicht installiert.
envy.exe war in \system32
C:\WINDOWS\system32\iexd32.exe und C:\WINDOWS\Slave.exe sind nicht mehr vorhanden.

Neues Problem: AntiVir meldet sich, während niemand am PC arbeitete und vom Netzwerk getrennt war:

windows\system32\mnldfrmv.exe und windows\system32\kfkyuhwe.exe sind beide das Trojanische Pferd TR/PrivacySet.A
:headbang::koch:
Ich werf die Kiste gleich in den Müll!:heulen:

OK, Beruhigung!
Ich mach erstmal das was Du unten geschrieben hast.


Edit aus aktuellem Anlaß : AntiVir meldet C:\envy.exe = TR/Dldr.Small.vla

BataAlexander 24.05.2008 11:09

Combofix

- Download ComboFix von hier oder hier auf Deinen Desktop.
- Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall.
(Auch Guards von Ad-, Spyware Programmen!)
- Mache einen Doppelklick auf combofix.exe
- Wenn combofix fertig ist, legt es ein Logfile an. Poste dieses Logfile und ein neues HJT Logfile als nächste Antwort
Achtung: Während Combofix läuft klicke nichts an, und benutze den Rechner nicht.

Jeff77 24.05.2008 11:19

C:\WINDOWS\system32\dllcache\winver.exe:

Zitat:

Datei winver.exe empfangen 2008.05.24 12:09:51 (CET)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt
Ergebnis: 0/32 (0%)
Laden der Serverinformationen...
Ihre Datei wartet momentan auf Position: ___.
Geschätzte Startzeit is zwischen ___ und ___ .
Dieses Fenster bis zum Abschluss des Scans nicht schließen.
Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen.
Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut.
Ihre Datei wird momentan von VirusTotal überprüft,
Ergebnisse werden sofort nach der Generierung angezeigt.
Filter Filter
Drucken der Ergebnisse Drucken der Ergebnisse
Datei existiert nicht oder dessen Lebensdauer wurde überschritten
Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet.

SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist.
Email:

Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.5.22.1 2008.05.23 -
AntiVir 7.8.0.19 2008.05.23 -
Authentium 5.1.0.4 2008.05.23 -
Avast 4.8.1195.0 2008.05.23 -
AVG 7.5.0.516 2008.05.24 -
BitDefender 7.2 2008.05.24 -
CAT-QuickHeal 9.50 2008.05.24 -
ClamAV 0.92.1 2008.05.24 -
DrWeb 4.44.0.09170 2008.05.24 -
eSafe 7.0.15.0 2008.05.22 -
eTrust-Vet 31.4.5817 2008.05.23 -
Ewido 4.0 2008.05.23 -
F-Prot 4.4.4.56 2008.05.23 -
F-Secure 6.70.13260.0 2008.05.23 -
Fortinet 3.14.0.0 2008.05.24 -
GData 2.0.7306.1023 2008.05.23 -
Ikarus T3.1.1.26.0 2008.05.24 -
Kaspersky 7.0.0.125 2008.05.24 -
McAfee 5302 2008.05.23 -
Microsoft 1.3520 2008.05.24 -
NOD32v2 3128 2008.05.23 -
Norman 5.80.02 2008.05.23 -
Panda 9.0.0.4 2008.05.23 -
Prevx1 V2 2008.05.24 -
Rising 20.45.42.00 2008.05.23 -
Sophos 4.29.0 2008.05.24 -
Sunbelt 3.0.1123.1 2008.05.17 -
Symantec 10 2008.05.24 -
TheHacker 6.2.92.318 2008.05.23 -
VBA32 3.12.6.6 2008.05.24 -
VirusBuster 4.3.26:9 2008.05.23 -
Webwasher-Gateway 6.6.2 2008.05.24 -
weitere Informationen
File size: 5632 bytes
MD5...: 1387f57eba4f6e77f5bf638ead3d29a9
SHA1..: 440679de9c17e45b25df4d3282eda93c8fb1b986
SHA256: a197c091c52c18839c7576b5b955cb75ec97d263edf31bc68aff351044136631
SHA512: d12bfc516ba2b5b7aef032817275c8a302d009ff848bbd45c9a7ddb29707be86
236d7ab53870e1969f3220679f1acc07e4fcea8ff587c351419c1f9849a0bc6d
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x10012a5
timedatestamp.....: 0x41107ddf (Wed Aug 04 06:10:39 2004)
machinetype.......: 0x14c (I386)

( 3 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x656 0x800 5.30 a8d48cc2efdc51041e4da90d8403ccaa
.data 0x2000 0xc 0x200 0.18 0a51db8cd0b7c8717de6c352c99a5eed
.rsrc 0x3000 0x794 0x800 4.55 0bfbefb695c062549f6fbd1fb06985cf

( 3 imports )
> KERNEL32.dll: GetTimeFormatW, GetDateFormatW, FileTimeToSystemTime, FileTimeToLocalFileTime, GetModuleHandleW, QueryPerformanceCounter, GetTickCount, GetCurrentThreadId, GetCurrentProcessId, GetSystemTimeAsFileTime, TerminateProcess, GetCurrentProcess, UnhandledExceptionFilter, SetUnhandledExceptionFilter
> USER32.dll: LoadStringW
> SHELL32.dll: ShellAboutW

( 0 exports )
C:\WINDOWS\$NtServicePackUninnstall$\winver.exe:

Zitat:

Datei winver.exe empfangen 2008.05.24 12:16:03 (CET)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt
Ergebnis: 0/32 (0%)
Laden der Serverinformationen...
Ihre Datei wartet momentan auf Position: ___.
Geschätzte Startzeit is zwischen ___ und ___ .
Dieses Fenster bis zum Abschluss des Scans nicht schließen.
Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen.
Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut.
Ihre Datei wird momentan von VirusTotal überprüft,
Ergebnisse werden sofort nach der Generierung angezeigt.
Filter Filter
Drucken der Ergebnisse Drucken der Ergebnisse
Datei existiert nicht oder dessen Lebensdauer wurde überschritten
Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet.

SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist.
Email:

Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.5.22.1 2008.05.23 -
AntiVir 7.8.0.19 2008.05.23 -
Authentium 5.1.0.4 2008.05.23 -
Avast 4.8.1195.0 2008.05.23 -
AVG 7.5.0.516 2008.05.24 -
BitDefender 7.2 2008.05.24 -
CAT-QuickHeal 9.50 2008.05.24 -
ClamAV 0.92.1 2008.05.24 -
DrWeb 4.44.0.09170 2008.05.24 -
eSafe 7.0.15.0 2008.05.22 -
eTrust-Vet 31.4.5817 2008.05.23 -
Ewido 4.0 2008.05.23 -
F-Prot 4.4.4.56 2008.05.23 -
F-Secure 6.70.13260.0 2008.05.23 -
Fortinet 3.14.0.0 2008.05.24 -
GData 2.0.7306.1023 2008.05.23 -
Ikarus T3.1.1.26.0 2008.05.24 -
Kaspersky 7.0.0.125 2008.05.24 -
McAfee 5302 2008.05.23 -
Microsoft 1.3520 2008.05.24 -
NOD32v2 3128 2008.05.23 -
Norman 5.80.02 2008.05.23 -
Panda 9.0.0.4 2008.05.23 -
Prevx1 V2 2008.05.24 -
Rising 20.45.42.00 2008.05.23 -
Sophos 4.29.0 2008.05.24 -
Sunbelt 3.0.1123.1 2008.05.17 -
Symantec 10 2008.05.24 -
TheHacker 6.2.92.318 2008.05.23 -
VBA32 3.12.6.6 2008.05.24 -
VirusBuster 4.3.26:9 2008.05.23 -
Webwasher-Gateway 6.6.2 2008.05.24 -
weitere Informationen
File size: 4096 bytes
MD5...: ad531d22d1658d018a87d387aeff1756
SHA1..: 6ceebddcc7c7e9d519ce56acfbe511c8eaa492c0
SHA256: e4e1953dc48e90fe8439acd80275fcd711879bc418082091a6d17ca9d854f2e2
SHA512: 6e10aed24be64a81b7a1ee9205993731d0c88a07324a75f09562035eb4bb94a9
7a3d3bfe506a8cf2297c91450acf2a4b197ee42606bfa4ee5e318e40b4023b63
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x10010d0
timedatestamp.....: 0x3b7d84a1 (Fri Aug 17 20:54:57 2001)
machinetype.......: 0x14c (I386)

( 2 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x2a0 0x400 4.16 e1eba78d219036e617d01e2be76218ae
.rsrc 0x2000 0x1000 0x800 4.57 909e3582fa9209672c4377cea4f1b89d

( 3 imports )
> KERNEL32.dll: GetTimeFormatW, GetDateFormatW, FileTimeToSystemTime, FileTimeToLocalFileTime, lstrcatW, GetModuleHandleW
> USER32.dll: LoadStringW
> SHELL32.dll: ShellAboutW

( 0 exports )

C:\WINDOWS\ServicePackFiles\i386\winver.exe:


Zitat:

Datei winver.exe empfangen 2008.05.24 12:17:37 (CET)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt
Ergebnis: 0/32 (0%)
Laden der Serverinformationen...
Ihre Datei wartet momentan auf Position: ___.
Geschätzte Startzeit is zwischen ___ und ___ .
Dieses Fenster bis zum Abschluss des Scans nicht schließen.
Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen.
Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut.
Ihre Datei wird momentan von VirusTotal überprüft,
Ergebnisse werden sofort nach der Generierung angezeigt.
Filter Filter
Drucken der Ergebnisse Drucken der Ergebnisse
Datei existiert nicht oder dessen Lebensdauer wurde überschritten
Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet.

SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist.
Email:

Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.5.22.1 2008.05.23 -
AntiVir 7.8.0.19 2008.05.23 -
Authentium 5.1.0.4 2008.05.23 -
Avast 4.8.1195.0 2008.05.23 -
AVG 7.5.0.516 2008.05.24 -
BitDefender 7.2 2008.05.24 -
CAT-QuickHeal 9.50 2008.05.24 -
ClamAV 0.92.1 2008.05.24 -
DrWeb 4.44.0.09170 2008.05.24 -
eSafe 7.0.15.0 2008.05.22 -
eTrust-Vet 31.4.5817 2008.05.23 -
Ewido 4.0 2008.05.23 -
F-Prot 4.4.4.56 2008.05.23 -
F-Secure 6.70.13260.0 2008.05.23 -
Fortinet 3.14.0.0 2008.05.24 -
GData 2.0.7306.1023 2008.05.23 -
Ikarus T3.1.1.26.0 2008.05.24 -
Kaspersky 7.0.0.125 2008.05.24 -
McAfee 5302 2008.05.23 -
Microsoft 1.3520 2008.05.24 -
NOD32v2 3128 2008.05.23 -
Norman 5.80.02 2008.05.23 -
Panda 9.0.0.4 2008.05.23 -
Prevx1 V2 2008.05.24 -
Rising 20.45.42.00 2008.05.23 -
Sophos 4.29.0 2008.05.24 -
Sunbelt 3.0.1123.1 2008.05.17 -
Symantec 10 2008.05.24 -
TheHacker 6.2.92.318 2008.05.23 -
VBA32 3.12.6.6 2008.05.24 -
VirusBuster 4.3.26:9 2008.05.23 -
Webwasher-Gateway 6.6.2 2008.05.24 -
weitere Informationen
File size: 5632 bytes
MD5...: 1387f57eba4f6e77f5bf638ead3d29a9
SHA1..: 440679de9c17e45b25df4d3282eda93c8fb1b986
SHA256: a197c091c52c18839c7576b5b955cb75ec97d263edf31bc68aff351044136631
SHA512: d12bfc516ba2b5b7aef032817275c8a302d009ff848bbd45c9a7ddb29707be86
236d7ab53870e1969f3220679f1acc07e4fcea8ff587c351419c1f9849a0bc6d
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x10012a5
timedatestamp.....: 0x41107ddf (Wed Aug 04 06:10:39 2004)
machinetype.......: 0x14c (I386)

( 3 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x656 0x800 5.30 a8d48cc2efdc51041e4da90d8403ccaa
.data 0x2000 0xc 0x200 0.18 0a51db8cd0b7c8717de6c352c99a5eed
.rsrc 0x3000 0x794 0x800 4.55 0bfbefb695c062549f6fbd1fb06985cf

( 3 imports )
> KERNEL32.dll: GetTimeFormatW, GetDateFormatW, FileTimeToSystemTime, FileTimeToLocalFileTime, GetModuleHandleW, QueryPerformanceCounter, GetTickCount, GetCurrentThreadId, GetCurrentProcessId, GetSystemTimeAsFileTime, TerminateProcess, GetCurrentProcess, UnhandledExceptionFilter, SetUnhandledExceptionFilter
> USER32.dll: LoadStringW
> SHELL32.dll: ShellAboutW

( 0 exports )

Jeff77 24.05.2008 11:36

hallo BataAlexander,

hier die Logs

undoreal, für Deine Anleitung brauch ich etwas länger...
ich fahr die Kiste jetzt runter und mach mich auf den weg zu Bon Jovi in München...
Bis Morgen!

undoreal 24.05.2008 12:22

=) danke bata. CF hätte ich auch jetzt rausgekramt.. aber ich glaub' nicht, dass wir die envy.exe so erwischen..

Lasse bitte erst auf Rootkits scannen. Sonst können wir uns hier dumm und dämlich Löschen...

Alle nachfolgenden Prozeduren bitte ohne Neustart zwischen drinn und danach.
Danach wechsel in den abgesicherten Modus und suche nach der envy.exe. -Lösche sie überall wo sie gefunden wird mit Killbox. Allerdings ohne die reboot Funktion!
-Konfiguriere AntiVir aggresiv und führe einen Vollscan durch. Lösche alles was gefunden wird.
-Führe Combofix aus.
-Mache einen eScan.
-Poste das CF und eScan log ohne einen Neustart. Evtl. von einem andreen Rechner aus und warte solange im abgesicherten Modus bis wir dir posten was noch gelöscht werden muss.

BataAlexander 24.05.2008 12:59

Undo, lass uns bitte erst mal CF fertig machen, sonst löscht Avira ggf. Teile von CF.

Combofix - Scripten

1. Starte das Notepad (Start / Ausführen / notepad[Enter])

2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein.

Code:

Killall::

File::
C:\WINDOWS\BM19e83e09.xml
C:\WINDOWS\system32\drivers\tcpsr.sys
C:\WINDOWS\system32\crypts.dll
C:\WINDOWS\system32\vtUmMgHY.dll
C:\WINDOWS\system32\WinNt32.dll
C:\WINDOWS\system32\qoMCRlJc.dll
C:\WINDOWS\system32\cJlRCMoq.ini
C:\WINDOWS\Temp\89D.tmp
C:\WINDOWS\Temp\6565.tmp
C:\WINDOWS\Temp\9966.tmp

Folder::
C:\!KillBox

Rootkit::
C:\WINDOWS\system32\drivers\dHK68.SYS.66155351
C:\WINDOWS\system32\winwim32.dll.73019338
C:\evny.exe
C:\WINDOWS\System32\vpc32.exe

FileLook::
C:\Dokumente und Einstellungen\Jeff\setup.exe

Registry::
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"Microsoft Update"=-
[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\dhk68.sys]

Driver::
dhk68

3. Speichere im Notepad als CFScript.txt auf dem Desktop.

4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall.
(Auch Guards von Ad-, Spyware Programmen und den Tea Timer!)

5. Dann ziehe die CFScript.txt auf die ComboFix.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet.

http://users.pandora.be/bluepatchy/m...s/CFScript.gif



6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien:
Combofix.txt

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann

Filelist

1. Lade das filelist.zip auf deinen Desktop herunter.
2. Entpacke die Zip-Datei auf deinen Desktop (mit einem Packprogramm), öffne die nun auf deinem Destop vorhandene filelist.bat mit einem Doppelklick auf die Datei
3. Dein Editor (Textverarbeitungsprogramm) wird sich öffnen
4. Markiere von diesem Inhalt aus jedem Verzeichnis jeweils die letzten 30 Tage, wähle kopieren, füge diese Dateien in deinem nächsten Beitrag ein.

Dies sind die Verzeichnisse von denen wir jeweils die letzten 30 Tage sehen wollen:
Verzeichnis von C:\
Verzeichnis von C:\WINDOWS\system32
Verzeichnis von C:\WINDOWS
Verzeichnis von C:\WINDOWS\Prefetch (Windows XP)
Verzeichnis von C:\WINDOWS\tasks
Verzeichnis von C:\WINDOWS\Temp
Verzeichnis von C:\DOCUME~1\Name\LOCALS~1\Temp
Credits to Karl83 / KarlKarl :)

Dann kannst Du, wenn möglich, schon mal von einem anderen Rechner aus alls Passwörter und Zugangsdaten für alle auf dem Rechner benutzten Anwendungen ändern. Da war einiges aktiv, unter anderem ein Rbot!

Jeff77 25.05.2008 10:45

Hallo Bata, hallo undo,
Danke Euch, hier die Filelist und das ComboLog:
Zitat:

Verzeichnis von C:\

25.05.2008 11:44 3.604 winzip.log
25.05.2008 11:43 13.678 ComboFix.txt
25.05.2008 11:40 402.653.184 pagefile.sys
22.05.2008 21:31 428 fpRedmon.log
19.05.2008 21:17 847 rapport.txt
17.05.2008 17:23 211 boot.ini
09.05.2008 18:24 2 450563386
15.04.2008 13:17 6.144 Thumbs.db


Verzeichnis von C:\WINDOWS\system32

22.05.2008 11:10 14.336 Thumbs.db
22.05.2008 11:08 1.066.176 MSCOMCTL.OCX
19.05.2008 21:17 0 tmp.txt
19.05.2008 21:17 3.876 tmp.reg
17.05.2008 17:18 2.262 wpa.dbl
15.05.2008 23:22 86.528 VACFix.exe
15.05.2008 19:09 0 clkcnt.txt
28.04.2008 08:03 82.944 IEDFix.exe
28.04.2008 08:03 82.944 404Fix.exe


Verzeichnis von C:\WINDOWS\Prefetch

25.05.2008 11:43 33.674 IMAPI.EXE-0BF740A4.pf
25.05.2008 11:43 18.976 NOTEPAD.EXE-336351A9.pf
25.05.2008 11:43 81.578 EXPLORER.EXE-082F38A9.pf
25.05.2008 11:43 10.696 NIRCMD.EXE-2C39EF53.pf
25.05.2008 11:43 17.068 CMD.EXE-087B4001.pf
25.05.2008 11:43 6.258 HANDLE.CFEXE-13427ED2.pf
25.05.2008 11:43 23.754 PV.CFEXE-0E6F2701.pf
25.05.2008 11:43 20.986 REGEDIT.EXE-1B606482.pf
25.05.2008 11:43 9.498 NIRCMDC.CFEXE-049E77E5.pf
25.05.2008 11:43 8.342 SWSC.CFEXE-3B4FE4FE.pf
25.05.2008 11:43 10.604 NIRCMD.CFEXE-19FF4781.pf
25.05.2008 11:43 11.128 CATCHME.CFEXE-0F2A0789.pf
25.05.2008 11:43 6.076 GREP.CFEXE-20443039.pf
25.05.2008 11:43 100.232 ERUNT.CFEXE-039977DB.pf
25.05.2008 11:42 31.210 CSCRIPT.EXE-1C26180C.pf
25.05.2008 11:42 12.578 FINDSTR.EXE-0CA6274B.pf
25.05.2008 11:42 8.134 SWREG.CFEXE-2BF4FFCD.pf
25.05.2008 11:42 8.616 MTEE.CFEXE-1E067BC7.pf
25.05.2008 11:42 5.674 VFIND.EXE-2152232B.pf
25.05.2008 11:42 24.828 COCIMANAGER.EXE-313FBACD.pf
25.05.2008 11:42 29.692 WMIPRVSE.EXE-28F301A9.pf
25.05.2008 11:42 30.840 AVWSC.EXE-2F6C3C95.pf
25.05.2008 11:42 27.068 WIFIUSB.EXE-27E8C3E0.pf
25.05.2008 11:42 14.472 CTFMON.EXE-0E17969B.pf
25.05.2008 11:42 29.472 WUAUCLT.EXE-399A8E72.pf
25.05.2008 11:42 13.110 FPASSIST.EXE-18368AA2.pf
25.05.2008 11:42 12.082 READER_SL.EXE-1EA4C8B2.pf
25.05.2008 11:42 18.170 APDPROXY.EXE-36D584F3.pf
25.05.2008 11:42 16.980 COMMUNICATIONS_HELPER.EXE-2437742E.pf
25.05.2008 11:41 9.262 HPWUSCHD2.EXE-08E18A7C.pf
25.05.2008 11:41 10.792 NWIZ.EXE-2D0F9FBC.pf
25.05.2008 11:41 901.124 NTOSBOOT-B00DFAAD.pf
25.05.2008 11:41 4.192 VFIND.CFEXE-2033727F.pf
25.05.2008 11:41 18.034 VERCLSID.EXE-3667BD89.pf
25.05.2008 11:41 5.890 SED.CFEXE-268D7E58.pf
25.05.2008 11:41 11.434 FINDSTR.CFEXE-38519B93.pf
25.05.2008 11:41 17.436 RUNDLL32.EXE-247FE6B9.pf
25.05.2008 11:41 8.050 NEROCHECK.EXE-092C6DFA.pf
25.05.2008 11:41 19.740 REGT.CFEXE-15DB5DAE.pf
25.05.2008 11:38 9.824 WSCNTFY.EXE-1B24F5EB.pf
25.05.2008 11:38 4.230 MOVEEX.CFEXE-01B74CA8.pf
25.05.2008 11:37 11.198 SPOOLSV.EXE-282F76A7.pf
25.05.2008 11:36 12.460 ATTRIB.EXE-39EAFB02.pf
25.05.2008 11:36 13.434 ROUTE.EXE-371D32DE.pf
25.05.2008 11:36 6.418 CHCP.COM-18156052.pf
25.05.2008 11:35 10.606 NIRCMD.CFEXE-02460B29.pf
25.05.2008 11:35 9.542 SWREG.CFEXE-287CC9EF.pf
25.05.2008 11:35 7.914 SWXCACLS.CFEXE-24057B3B.pf
25.05.2008 11:35 55.802 COMBOFIX.EXE-25C6B96F.pf
25.05.2008 11:35 19.500 NIRCMD.COM-223F42C3.pf
25.05.2008 11:35 5.470 GREP.CFEXE-3924CAE1.pf
25.05.2008 11:35 17.746 RUNDLL32.EXE-36E71144.pf
25.05.2008 11:33 34.106 GOOGLEUPDATER.EXE-36CE3796.pf
25.05.2008 11:27 15.964 LOGITECHUPDATE.EXE-3B93BDCC.pf
25.05.2008 11:26 73.864 FIREFOX.EXE-1D57670A.pf
25.05.2008 11:26 26.648 ALG.EXE-0F138680.pf
24.05.2008 12:44 9.948 PCANUSER.EXE-35291140.pf
24.05.2008 12:43 12.908 RUNDLL32.EXE-268BFF96.pf
24.05.2008 12:43 58.976 HIJACKTHIS.EXE-39024128.pf
24.05.2008 12:40 60.812 LOGITECHDESKTOPMESSENGER.EXE-251C7636.pf
24.05.2008 12:40 12.318 CF20693.EXE-399DF892.pf
24.05.2008 12:40 46.596 AVGNT.EXE-36CA4640.pf
24.05.2008 12:18 18.330 GUARDGUI.EXE-1BD45C30.pf
24.05.2008 11:47 170.564 HELPSVC.EXE-2878DDA2.pf
24.05.2008 11:46 335.552 Layout.ini
24.05.2008 10:26 50.710 WINWORD.EXE-259486DA.pf
24.05.2008 10:26 101.600 OUTLOOK.EXE-22C5790A.pf
23.05.2008 18:27 14.410 CWSHREDDER.EXE-18CBE825.pf
23.05.2008 18:16 31.932 SPAMIHILATOR.EXE-1E931B23.pf
23.05.2008 18:16 35.724 USERINIT.EXE-30B18140.pf
23.05.2008 18:15 19.032 RUNDLL32.EXE-4A5A9D78.pf
23.05.2008 18:15 13.514 MPNOTIFY.EXE-3631A846.pf
23.05.2008 15:44 18.526 HPQUSGL.EXE-1D5E2061.pf
23.05.2008 15:36 41.464 OSA.EXE-0082CBE3.pf
23.05.2008 15:36 2.086 OCONTROL.EXE-2E31DEE9.pf
23.05.2008 14:46 17.356 DEFRAG.EXE-273F131E.pf
23.05.2008 14:46 14.516 DFRGFAT.EXE-03D95883.pf
23.05.2008 14:42 7.282 LOGON.SCR-151EFAEA.pf
23.05.2008 14:32 8.934 SRVLNCH.EXE-06124C94.pf
23.05.2008 14:32 15.938 NVSVC32.EXE-1F9EED18.pf
23.05.2008 14:32 11.912 FXSSVC.EXE-3B8F7819.pf
23.05.2008 14:32 13.334 GOOGLEUPDATERSERVICE.EXE-19F5FCF4.pf
23.05.2008 14:32 19.284 CSRSS.EXE-12B63473.pf
23.05.2008 14:32 10.820 AVGUARD.EXE-3490B18B.pf
23.05.2008 14:32 17.638 SCHED.EXE-236A886F.pf
23.05.2008 14:32 8.844 LVPRCSRV.EXE-24735CEA.pf
23.05.2008 14:32 12.192 SERVICES.EXE-2F433351.pf
23.05.2008 14:32 41.596 WINLOGON.EXE-32C57D49.pf
23.05.2008 14:32 19.522 SVCHOST.EXE-3530F672.pf
23.05.2008 14:32 19.984 LSASS.EXE-20DB6D1B.pf
22.05.2008 21:32 66.466 ACRORD32.EXE-153330F0.pf
22.05.2008 21:31 29.398 GSWIN32C.EXE-02DE5EF6.pf
22.05.2008 21:31 36.488 FREEPDF.EXE-054FA9B2.pf
22.05.2008 21:31 7.456 REDRUN.EXE-0746FC9C.pf
22.05.2008 21:31 10.738 FPREDMON.EXE-04FE2A32.pf
22.05.2008 21:14 13.198 RUNDLL32.EXE-451FC2C0.pf
22.05.2008 18:30 47.748 AVNOTIFY.EXE-22AE9451.pf
22.05.2008 18:30 57.408 UPDATE.EXE-13D57D76.pf
22.05.2008 18:30 17.444 PREUPD.EXE-358AA1C1.pf
22.05.2008 18:26 34.102 ESCNDV.EXE-2FFF20EB.pf
22.05.2008 18:21 58.112 SHOWTIME.EXE-16AD542D.pf
22.05.2008 18:21 14.262 RUNDLL32.EXE-13A617B4.pf
22.05.2008 18:07 91.120 WINRAR.EXE-3588DFE8.pf
22.05.2008 17:50 26.378 RUNDLL32.EXE-2A59BF17.pf
22.05.2008 17:50 26.246 RUNDLL32.EXE-4B4C44C3.pf
22.05.2008 17:50 26.642 RUNDLL32.EXE-368C44F1.pf
22.05.2008 17:33 11.788 DCCPROC.EXE-017B284C.pf
22.05.2008 16:25 68.254 SKYPEPM.EXE-03F1BFBD.pf
22.05.2008 16:25 68.114 SKYPE.EXE-21F19BC8.pf
22.05.2008 15:24 42.240 ICLEAN.EXE-23E8AFD4.pf
22.05.2008 15:21 13.674 CHKDSK.EXE-2CC4C59D.pf
22.05.2008 11:47 13.822 DRWTSN32.EXE-2B4B52AC.pf
22.05.2008 11:43 24.140 RUNDLL32.EXE-457B6163.pf
22.05.2008 11:40 23.332 RUNDLL32.EXE-369183CA.pf
22.05.2008 11:39 23.320 RUNDLL32.EXE-427A6180.pf
22.05.2008 11:39 23.332 RUNDLL32.EXE-12C8752F.pf
22.05.2008 11:37 23.344 RUNDLL32.EXE-33F4FEF8.pf
22.05.2008 11:36 15.336 QUICKCAM10.EXE-353074FB.pf
22.05.2008 11:35 23.164 RUNDLL32.EXE-4817E635.pf
22.05.2008 11:11 23.388 KILLBOX.EXE-3A83BCDD.pf
22.05.2008 11:08 13.798 KILLBOX(2).EXE-34864B20.pf
22.05.2008 10:52 18.956 AVENGER.EXE-29ED39A0.pf
22.05.2008 10:39 37.604 RUNDLL32.EXE-13404D23.pf
21.05.2008 22:23 26.348 RUNDLL32.EXE-331781B9.pf
21.05.2008 22:18 26.396 RUNDLL32.EXE-12C25B3C.pf
21.05.2008 22:18 26.338 RUNDLL32.EXE-135DE9AD.pf
21.05.2008 18:24 74.670 MSIEXEC.EXE-2F8A8CAE.pf
17.05.2008 19:29 81.974 LUCOMS~1.EXE-3B58BA4B.pf
17.05.2008 18:12 19.428 AUPDATE.EXE-089630E1.pf
17.05.2008 18:12 26.878 NDETECT.EXE-38C3701D.pf
130 Datei(en) 4.589.474 Bytes


Verzeichnis von C:\WINDOWS

25.05.2008 11:40 246 system.ini
25.05.2008 11:40 159 wiadebug.log
25.05.2008 11:40 0 0.log
25.05.2008 11:40 2.048 bootstat.dat
25.05.2008 11:38 2.180 SchedLgU.Txt
25.05.2008 11:38 50 wiaservc.log
25.05.2008 11:38 107.267 WindowsUpdate.log
25.05.2008 11:30 1.587 setupapi.log
23.05.2008 18:31 151.242 ntbtlog.txt
22.05.2008 15:17 0 Sti_Trace.log
17.05.2008 17:23 1.011 win.ini
15.05.2008 19:11 619 BM19e83e09.txt
13.05.2008 19:03 6.058.097 REGBK00.ZIP
13.05.2008 18:58 26 Lic.xxx
15.04.2008 18:33 316.640 WMSysPr9.prx
15.04.2008 13:17 7.680 Thumbs.db


Verzeichnis von C:\WINDOWS\tasks

25.05.2008 11:40 6 SA.DAT


Verzeichnis von C:\WINDOWS\temp

---


Verzeichnis von C:\DOKUME~1\Jeff\LOKALE~1\Temp

25.05.2008 11:44 131.095 filelist.txt
25.05.2008 11:42 16.384 ~DF863A.tmp
25.05.2008 11:41 16.384 ~DF47A1.tmp

BataAlexander 25.05.2008 10:53

Die Logs sehen sehr gut aus. Bitte ein neues HJT Logfile und berichte wie sich Dein System verhält (Funde durch Antivir etc.).

Jeff77 25.05.2008 11:04

Zitat:

Zitat von BataAlexander (Beitrag 340994)
Die Logs sehen sehr gut aus.

Na das ist ja schon mal eine gute Nachricht.
Bis jetzt hat sich AV nicht zu Wort gemeldet, scheint alles ruhig zu sein
wobei die winver.exe immernoch da ist, weiß nicht ob das ok ist?
Zitat:

C:\WINDOWS\system32\dllcache\winver.exe
C:\WINDOWS\$NtServicePackUninnstall$\winver.exe
C:\WINDOWS\ServicePackFiles\i386\winver.exe
Ich denke ich lasse AntiVir mal laufen, aber, vielleicht bin ich blind, wo find ich diese Einstellung?:
Zitat:

Zitat von undoreal
Konfiguriere AntiVir aggresiv und führe einen Vollscan durch. Lösche alles was gefunden wird.

ps: Ihr seid Spitze:daumenhoc:aplaus:

Jeff77 26.05.2008 19:31

Sorry, hatte in der Wohnung einen Wasserschaden mit Stromausfall und konnte deshalb den PC nicht benutzen. Hier das HJT-Log. Bisher ist alles ruhig. Ich freu mich schon fast, trau mich aber noch nicht:crazy:
Was meint Ihr, bin ich sauber?

Jeff77 26.05.2008 19:32

Mist, Anhang vergessen

BataAlexander 26.05.2008 19:58

Gehe wiefolgt vor

Bitte öffne Deine HiJackThis nochmal und scanne. Check die klickboxen neben den Einträgen die untenstehend gelistet sind.

O15 - Trusted IP range: 206.161.125.149
O23 - Service: Workstation NetLogon Service (%AF夶À¨) - Unknown owner - C:\WINDOWS\system32\iexd32.exe (file missing)

dann Klicke Fix Checked. Schließe HiJackThis.

Jetzt ist Dein Rechner sauber. :)

Allerdings musst Du dringend die Seite Microsoft Windows Update dringend besuchen und alle verfügbaren Updates installieren!

Jeff77 26.05.2008 20:23

Erledigt!
undoreal und Bata- vielen vielen Dank!
Vielleicht kann ich dem einen oder anderen von Euch auch mal beratend zur Seite stehen- Ihr findet mich bei sharkproject.org und thecanadian.de.
Aber ich vermute das ich früher oder später sowieso wieder hier aufschlagen werde/muss ;-)
Jeff
** D A N K E **


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:38 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131