Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Datenverkehrslämpchen am Modem leuchtet wie verrückt (https://www.trojaner-board.de/53408-datenverkehrslaempchen-modem-leuchtet-verrueckt.html)

Mister99 03.06.2008 23:35

Datenverkehrslämpchen am Modem leuchtet wie verrückt
 
Hallo
Kann mir jemand helfen ?
Ich hatte vor kurzem noch einen Trojaner auf meinem Computer.
Ich denke er ist soweit weg, zumindestens schlagen keine diversen
Schutzprogramme mehr an.
Ich habe aber folgendes Phänomen (Problem): Immer wenn ich mit meinem Modem ins Internet gehe, leuchtet mein Datenverkehrslämpchen wie verrückt, obwohl ich nur Google als Startseite habe.
Ich muß sagen bevor ich den Trojaner hatte, war das nicht der Fall.

So das ganze habe ich jetzt mit der Firewall von Sygate in den Griff bekommen, in dem ich manuell zustimme oder nicht, welches Programm kommunizieren darf. Aber da stimmt doch was nicht, wie gesagt war das vorher nicht der Fall.

Hier mal die Programme, welche hautsächlich versuchen Verbindung aufzunehmen:

C:\windows\system32\svchost.exe

C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLService.exe

C:\windows\system32\services.exe

Ich denke, das sind doch Programme, welche von Windows kommen, kann da irgendwas sein ?

Weiß jemand was, was ich tun könnte ?

Gruß

blow-in 04.06.2008 10:26

Hallo Mister
Dann mach doch als erstes mal ein HJT-Log
Was hattest du denn für einen Trojaner an Board?
Wie hast du den weg bekommen?

Mister99 04.06.2008 22:44

HJT habe ich schon gemacht, welcher Trojaner das war weiß ich nicht mehr so genau. Auf alle Fälle war im Log-File dieser Eintrag verdächtig:

C:\WINDOWS\system32\nicp472.exe

und

016 - DBF: {1d6711C8-7154-40BB-8380-3DEA45B69CBF} -

Ich habe diese Datei dann manuell gelöscht habe auch in der regedit nach diesem Zeug gesucht und entsprechend gelöscht.

SpywareDoctor fand am Anfang diese:
-Joltid P2P Networking
-Grokster
-Trojan.Proxy.Ranky

Hab jetzt leider den SpywareDoctor nicht mehr drauf, obwohl ich mit ihm eh nicht löschen konnte.

Genügt dir das mal soweit

Gruß und Danke

cosinus 04.06.2008 22:49

Hallo? Ist es so schwierig das komplette Log zu posten?
Da Du die besagte Datei nun gelöscht hast, kann man sie auch nicht mehr bei Virustotal auswerten lassen.... :balla:

Folge mal dem Blacklight-Link in meiner Signatur. Laß das Programm durchlaufen und poste das Logfile.

Mister99 06.06.2008 08:47

Hallo root24

Ok, das habe ich gemacht. Jetzt weiß ich nicht genau, wie man ein Logfile hier richtig reinstellt, bin neu hier.

Ich kopiere es hier:

06/06/08 09:36:08 [Info]: BlackLight Engine 1.0.70 initialized
06/06/08 09:36:08 [Info]: OS: 5.1 build 2600 (Service Pack 2)
06/06/08 09:36:08 [Note]: 7019 4
06/06/08 09:36:08 [Note]: 7005 0
06/06/08 09:36:23 [Note]: 7006 0
06/06/08 09:36:23 [Note]: 7011 2924
06/06/08 09:36:23 [Note]: 7035 0
06/06/08 09:36:24 [Note]: 7026 0
06/06/08 09:36:24 [Note]: 7026 0
06/06/08 09:36:26 [Note]: FSRAW library version 1.7.1024
06/06/08 09:38:58 [Note]: 2000 1012
06/06/08 09:39:28 [Note]: 7007 0

Ich denke er hat nichts gefunden oder ?
Weißt du sonst noch Hilfe ?
Gruß

cosinus 06.06.2008 15:00

Das ist okay. Hijackthis-Log auch noch nachreichen. Mit code-Tags bitte umschlossen posten.

Mister99 06.06.2008 16:55

Hallo root24

hier das Hijack-Logfile:

Code:

Logfile of HijackThis v1.99.1
Scan saved at 17:42:09, on 06.06.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Ahead\InCD\InCDsrv.exe
C:\Programme\Sygate\SPF\smc.exe
C:\WINDOWS\system32\brsvc01a.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\brss01a.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\WINDOWS\system32\Brmfrmps.exe
c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLService.exe
c:\APPS\HIDSERVICE\HIDSERVICE.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe
c:\APPS\Powercinema\Kernel\TV\CLSched.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\wscntfy.exe
C:\APPS\SMP\SmpSys.exe
C:\hardcopy\hardcopy.exe
C:\Programme\Microsoft Office\Office\OSA.EXE
F:\PhoneConnectorVMC.exe
F:\vmc.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Brother\Brmfcmon\brmfcwnd.exe
C:\Programme\Brother\Brmfcmon\BrMfcmon.exe
C:\xxx\xxx\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://format.packardbell.com/cgi-bin/redirect/?country=GE&range=AD&phase=6&key=SEARCH
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = file://C:\APPS\IE\offline\ger.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Packard Bell
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [SmpcSys] C:\APPS\SMP\SmpSys.exe
O4 - Startup: Hardcopy.LNK = C:\hardcopy\hardcopy.exe
O4 - Startup: Office-Start.lnk = C:\Programme\Microsoft Office\Office\OSA.EXE
O4 - Global Startup: Status Monitor.lnk = C:\Programme\Brother\Brmfcmon\BrMfcWnd.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O12 - Plugin for .mp3: C:\Programme\Internet Explorer\PLUGINS\npqtplugin4.dll
O14 - IERESET.INF: START_PAGE_URL=file://C:\APPS\IE\offline\ger.htm
O17 - HKLM\System\CCS\Services\Tcpip\..\{0C626D71-1DEC-401C-B276-3BF3E25A8EAA}: NameServer = 139.7.30.125 139.7.30.126
O17 - HKLM\System\CS2\Services\Tcpip\..\{0C626D71-1DEC-401C-B276-3BF3E25A8EAA}: NameServer = 139.7.30.125 139.7.30.126
O20 - Winlogon Notify: !SASWinLogon - C:\Programme\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: AVG Anti-Spyware Guard (avg anti-spyware guard) - GRISOFT s.r.o. - C:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Brother Popup Suspend service for Resource manager (brmfrmps) - Unknown owner - C:\WINDOWS\system32\Brmfrmps.exe" -service (file missing)
O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\system32\brsvc01a.exe
O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - c:\APPS\Powercinema\Kernel\TV\CLSched.exe
O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
O23 - Service: Generic Service for HID Keyboard Input Collections (GenericHidService) - Unknown owner - c:\APPS\HIDSERVICE\HIDSERVICE.exe
O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Programme\Ahead\InCD\InCDsrv.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Taskplaner (Schedule) - Unknown owner - C:\WINDOWS\system32\drivers\spools.exe (file missing)
O23 - Service: Sygate Personal Firewall (smcservice) - Sygate Technologies, Inc. - C:\Programme\Sygate\SPF\smc.exe
O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe

Ist das soweit in Ordnung ?
Gruß

cosinus 06.06.2008 18:29

Das war fast richtig! :D
Nimm bitte nur noch die aktuelle Version und poste es wie das "alte". :D

Mister99 08.06.2008 10:15

Hallo
Hier noch die aktuelle Version

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11:06:44, on 08.06.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Ahead\InCD\InCDsrv.exe
C:\Programme\Sygate\SPF\smc.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\brsvc01a.exe
C:\WINDOWS\system32\brss01a.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\a-squared Anti-Malware\a2service.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\WINDOWS\system32\Brmfrmps.exe
C:\WINDOWS\system32\svchost.exe
c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
c:\APPS\HIDSERVICE\HIDSERVICE.exe
C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLService.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\Spyware Doctor\pctsAuxs.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Spyware Doctor\pctsSvc.exe
C:\Programme\Spyware Doctor\pctsTray.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe
C:\WINDOWS\system32\wdfmgr.exe
c:\APPS\Powercinema\Kernel\TV\CLSched.exe
C:\APPS\SMP\SmpSys.exe
C:\hardcopy\hardcopy.exe
C:\Programme\Microsoft Office\Office\OSA.EXE
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe
C:\WINDOWS\System32\alg.exe
F:\PhoneConnectorVMC.exe
F:\vmc.exe
C:\xxx\xxx\HijackThis\HiJackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://format.packardbell.com/cgi-bin/redirect/?country=GE&range=AD&phase=6&key=SEARCH
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = file://C:\APPS\IE\offline\ger.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Packard Bell
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui
O4 - HKLM\..\Run: [ISTray] "C:\Programme\Spyware Doctor\pctsTray.exe"
O4 - HKLM\..\Run: [a-squared] "C:\Programme\a-squared Anti-Malware\a2guard.exe"
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [SmpcSys] C:\APPS\SMP\SmpSys.exe
O4 - Startup: Hardcopy.LNK = C:\hardcopy\hardcopy.exe
O4 - Startup: Office-Start.lnk = C:\Programme\Microsoft Office\Office\OSA.EXE
O4 - Global Startup: Status Monitor.lnk = C:\Programme\Brother\Brmfcmon\BrMfcWnd.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O12 - Plugin for .mp3: C:\Programme\Internet Explorer\PLUGINS\npqtplugin4.dll
O14 - IERESET.INF: START_PAGE_URL=file://C:\APPS\IE\offline\ger.htm
O20 - Winlogon Notify: !SASWinLogon - C:\Programme\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: a-squared Anti-Malware Service (a2antimalware) - Emsi Software GmbH - C:\Programme\a-squared Anti-Malware\a2service.exe
O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: AVG Anti-Spyware Guard (avg anti-spyware guard) - GRISOFT s.r.o. - C:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Brother Popup Suspend service for Resource manager (brmfrmps) - Brother Industries, Ltd. - C:\WINDOWS\system32\Brmfrmps.exe
O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\system32\brsvc01a.exe
O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - c:\APPS\Powercinema\Kernel\TV\CLSched.exe
O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
O23 - Service: Generic Service for HID Keyboard Input Collections (GenericHidService) - Unknown owner - c:\APPS\HIDSERVICE\HIDSERVICE.exe
O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Programme\Ahead\InCD\InCDsrv.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Taskplaner (Schedule) - Unknown owner - C:\WINDOWS\system32\drivers\spools.exe (file missing)
O23 - Service: PC Tools Auxiliary Service (sdauxservice) - PC Tools - C:\Programme\Spyware Doctor\pctsAuxs.exe
O23 - Service: PC Tools Security Service (sdcoreservice) - PC Tools - C:\Programme\Spyware Doctor\pctsSvc.exe
O23 - Service: Sygate Personal Firewall (smcservice) - Sygate Technologies, Inc. - C:\Programme\Sygate\SPF\smc.exe
O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe

--
End of file - 6271 bytes

Ist das ok so ?

Ich habe mir jetzt wieder den Spydoctor von PC-Tools besorgt und der findet tatsächlich noch was, nur zum beheben muß man das Programm kaufen.
Werd ich wohl oder übel müßen oder ?

Soll ich mal posten was der so gefunden hat ?
Gruß

cosinus 08.06.2008 18:30

Ja poste das komplett was er so gefunden hat.

Code:

O23 - Service: Taskplaner (Schedule) - Unknown owner - C:\WINDOWS\system32\drivers\spools.exe (file missing)
Dieser Dienst gefällt mir überhaupt nicht. Folge mal bitte auch meinen Links zu combofix und silentrunners in der Signatur.

Mister99 10.06.2008 09:35

Hallo

ComboFix funktioniert bei mir nicht, habe folg. Meldung erhalten:

Some installation files are corrupt.
Please download a fresh copy and retry the installation

Bin bisher noch nicht dazu gekommen es neu herunterzuladen und beim Versuch es wieder zu entfernen sagt er: Combofix konnte nicht gefunden werden, hat aber einen komischen Pfad mit lauter Zahlen und Buchstaben unter C:\ angelegt.

Du hast recht mit dem "spools.exe" stimmt was nicht.

Hier die Meldungen welche Spydoctor gebracht hat:

------ Trojan-PWS.Sinowal
und
------ Trojan-Downloader.Small.GEN
in diesem wird noch die spools.exe erwähnt ich kann nur nicht die ganzen Meldungen kopieren, da diese sich nicht kopieren lassen.

Silentrunners habe ich gemacht hier die Log-Datei

Code:

"Silent Runners.vbs", revision 58, http://www.silentrunners.org/
Operating System: Windows XP SP2
Output limited to non-default values, except where indicated by "{++}"


Startup items buried in registry:
---------------------------------

HKCU\Software\Microsoft\Windows\CurrentVersion\Run\ {++}
"MSMSGS" = ""C:\Programme\Messenger\msmsgs.exe" /background" [MS]
"SmpcSys" = "C:\APPS\SMP\SmpSys.exe" ["Packard Bell BV"]

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
"NvCplDaemon" = "RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup" [MS]
"SmcService" = "C:\PROGRA~1\Sygate\SPF\smc.exe -startgui" ["Sygate Technologies, Inc."]
"a-squared" = ""C:\Programme\a-squared Anti-Malware\a2guard.exe"" ["Emsi Software GmbH"]

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\
"{42071714-76d4-11d1-8b24-00a0c9068ff3}" = "CPL-Erweiterung für Anzeigeverschiebung"
  -> {HKLM...CLSID} = "CPL-Erweiterung für Anzeigeverschiebung"
                  \InProcServer32\(Default) = "deskpan.dll" [file not found]
"{88895560-9AA2-1069-930E-00AA0030EBC8}" = "Erweiterung für HyperTerminal-Icons"
  -> {HKLM...CLSID} = "HyperTerminal Icon Ext"
                  \InProcServer32\(Default) = "C:\WINDOWS\system32\hticons.dll" ["Hilgraeve, Inc."]
"{A70C977A-BF00-412C-90B7-034C51DA2439}" = "NvCpl DesktopContext Class"
  -> {HKLM...CLSID} = "DesktopContext Class"
                  \InProcServer32\(Default) = "C:\WINDOWS\system32\nvcpl.dll" ["NVIDIA Corporation"]
"{FFB699E0-306A-11d3-8BD1-00104B6F7516}" = "Play on my TV helper"
  -> {HKLM...CLSID} = "NVIDIA CPL Extension"
                  \InProcServer32\(Default) = "C:\WINDOWS\system32\nvcpl.dll" ["NVIDIA Corporation"]
"{cc86590a-b60a-48e6-996b-41d25ed39a1e}" = "Portable Media Devices Menu"
  -> {HKLM...CLSID} = "Portable Media Devices Menu"
                  \InProcServer32\(Default) = "C:\WINDOWS\system32\Audiodev.dll" [MS]
"{1CDB2949-8F65-4355-8456-263E7C208A5D}" = "Desktop Explorer"
  -> {HKLM...CLSID} = "Desktop Explorer"
                  \InProcServer32\(Default) = "C:\WINDOWS\system32\nvshell.dll" ["NVIDIA Corporation"]
"{1E9B04FB-F9E5-4718-997B-B8DA88302A47}" = "Desktop Explorer Menu"
  -> {HKLM...CLSID} = (no title provided)
                  \InProcServer32\(Default) = "C:\WINDOWS\system32\nvshell.dll" ["NVIDIA Corporation"]
"{1E9B04FB-F9E5-4718-997B-B8DA88302A48}" = "nView Desktop Context Menu"
  -> {HKLM...CLSID} = "nView Desktop Context Menu"
                  \InProcServer32\(Default) = "C:\WINDOWS\system32\nvshell.dll" ["NVIDIA Corporation"]
"{F0CB00CD-5A07-4D91-97F5-A8C92CDA93E4}" = "Shell Extensions for RealOne Player"
  -> {HKLM...CLSID} = "RealOne Player Context Menu Class"
                  \InProcServer32\(Default) = "C:\Programme\Real\RealPlayer\rpshell.dll" ["RealNetworks, Inc."]
"{DEE12703-6333-4D4E-8F34-738C4DCC2E04}" = "RecordNow! SendToExt"
  -> {HKLM...CLSID} = "RecordNow! SendToExt"
                  \InProcServer32\(Default) = "C:\Apps\RecordNow\shlext.dll" [null data]
"{BB7DF450-F119-11CD-8465-00AA00425D90}" = "Microsoft Access Custom Icon Handler"
  -> {HKLM...CLSID} = (no title provided)
                  \InProcServer32\(Default) = "C:\Programme\Microsoft Office\Office\soa800.dll" [MS]
"{59850401-6664-101B-B21C-00AA004BA90B}" = "Microsoft Office Sammelmappen-Teiler"
  -> {HKLM...CLSID} = "Microsoft Office Sammelmappen-Teiler"
                  \InProcServer32\(Default) = "C:\Programme\Microsoft Office\Office\UNBIND.DLL" [MS]
"{950FF917-7A57-46BC-8017-59D9BF474000}" = "Shell Extension for CDRW"
  -> {HKLM...CLSID} = "Shell Extension for CDRW"
                  \InProcServer32\(Default) = "C:\Programme\Ahead\InCD\incdshx.dll" ["Ahead Software AG"]
"{45AC2688-0253-4ED8-97DE-B5370FA7D48A}" = "Shell Extension for Malware scanning"
  -> {HKLM...CLSID} = "Shell Extension for Malware scanning"
                  \InProcServer32\(Default) = "C:\Programme\Avira\AntiVir PersonalEdition Classic\shlext.dll" ["Avira GmbH"]
"{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396}" = "OpenOffice.org Column Handler"
  -> {HKCU...CLSID} = (no title provided)
                  \InProcServer32\(Default) = ""C:\Programme\OpenOffice.org 2.3\program\shlxthdl.dll"" ["Sun Microsystems, Inc."]
"{087B3AE3-E237-4467-B8DB-5A38AB959AC9}" = "OpenOffice.org Infotip Handler"
  -> {HKCU...CLSID} = (no title provided)
                  \InProcServer32\(Default) = ""C:\Programme\OpenOffice.org 2.3\program\shlxthdl.dll"" ["Sun Microsystems, Inc."]
"{63542C48-9552-494A-84F7-73AA6A7C99C1}" = "OpenOffice.org Property Sheet Handler"
  -> {HKCU...CLSID} = (no title provided)
                  \InProcServer32\(Default) = ""C:\Programme\OpenOffice.org 2.3\program\shlxthdl.dll"" ["Sun Microsystems, Inc."]
"{3B092F0C-7696-40E3-A80F-68D74DA84210}" = "OpenOffice.org Thumbnail Viewer"
  -> {HKCU...CLSID} = (no title provided)
                  \InProcServer32\(Default) = ""C:\Programme\OpenOffice.org 2.3\program\shlxthdl.dll"" ["Sun Microsystems, Inc."]
"{AB77609F-2178-4E6F-9C4B-44AC179D937A}" = "a-squared Anti-Malware Shell Extension"
  -> {HKLM...CLSID} = "a-squared Anti-Malware Shell Extension"
                  \InProcServer32\(Default) = "C:\Programme\a-squared Anti-Malware\a2contmenu.dll" ["Emsi Software GmbH"]

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\
<<!>> "{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}" = (no title provided)
  -> {HKLM...CLSID} = "SABShellExecuteHook Class"
                  \InProcServer32\(Default) = "C:\Programme\SUPERAntiSpyware\SASSEH.DLL" ["SuperAdBlocker.com"]
<<!>> "{57B86673-276A-48B2-BAE7-C6DBB3020EB8}" = "AVG Anti-Spyware 7.5"
  -> {HKLM...CLSID} = "CShellExecuteHookImpl Object"
                  \InProcServer32\(Default) = "C:\Programme\Grisoft\AVG Anti-Spyware 7.5\shellexecutehook.dll" ["GRISOFT s.r.o."]

HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\
<<!>> !SASWinLogon\DLLName = "C:\Programme\SUPERAntiSpyware\SASWINLO.dll" ["SUPERAntiSpyware.com"]

HKLM\SOFTWARE\Classes\Folder\shellex\ColumnHandlers\
{F9DB5320-233E-11D1-9F84-707F02C10627}\(Default) = "PDF Column Info"
  -> {HKLM...CLSID} = "PDF Shell Extension"
                  \InProcServer32\(Default) = "C:\Programme\Adobe\Acrobat 7.0\ActiveX\PDFShell.dll" ["Adobe Systems, Inc."]

HKLM\SOFTWARE\Classes\*\shellex\ContextMenuHandlers\
avg anti-spyware\(Default) = "{8934FCEF-F5B8-468f-951F-78A921CD3920}"
  -> {HKLM...CLSID} = "CContextScan Object"
                  \InProcServer32\(Default) = "C:\Programme\Grisoft\AVG Anti-Spyware 7.5\context.dll" ["GRISOFT s.r.o."]
shell extension for malware scanning\(Default) = "{45AC2688-0253-4ED8-97DE-B5370FA7D48A}"
  -> {HKLM...CLSID} = "Shell Extension for Malware scanning"
                  \InProcServer32\(Default) = "C:\Programme\Avira\AntiVir PersonalEdition Classic\shlext.dll" ["Avira GmbH"]

HKLM\SOFTWARE\Classes\Directory\shellex\ContextMenuHandlers\
avg anti-spyware\(Default) = "{8934FCEF-F5B8-468f-951F-78A921CD3920}"
  -> {HKLM...CLSID} = "CContextScan Object"
                  \InProcServer32\(Default) = "C:\Programme\Grisoft\AVG Anti-Spyware 7.5\context.dll" ["GRISOFT s.r.o."]

HKLM\SOFTWARE\Classes\Folder\shellex\ContextMenuHandlers\
a-squared anti-malware shell extension\(Default) = "{AB77609F-2178-4E6F-9C4B-44AC179D937A}"
  -> {HKLM...CLSID} = "a-squared Anti-Malware Shell Extension"
                  \InProcServer32\(Default) = "C:\Programme\a-squared Anti-Malware\a2contmenu.dll" ["Emsi Software GmbH"]
shell extension for malware scanning\(Default) = "{45AC2688-0253-4ED8-97DE-B5370FA7D48A}"
  -> {HKLM...CLSID} = "Shell Extension for Malware scanning"
                  \InProcServer32\(Default) = "C:\Programme\Avira\AntiVir PersonalEdition Classic\shlext.dll" ["Avira GmbH"]

HKLM\SOFTWARE\Classes\AllFilesystemObjects\shellex\ContextMenuHandlers\
a-squared anti-malware shell extension\(Default) = "{AB77609F-2178-4E6F-9C4B-44AC179D937A}"
  -> {HKLM...CLSID} = "a-squared Anti-Malware Shell Extension"
                  \InProcServer32\(Default) = "C:\Programme\a-squared Anti-Malware\a2contmenu.dll" ["Emsi Software GmbH"]


Group Policies {policy setting}:
--------------------------------

Note: detected settings may not have any effect.

HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\

"DisableRegistryTools" = (REG_DWORD) dword:0x00000000
{Prevent access to registry editing tools}

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\

"shutdownwithoutlogon" = (REG_DWORD) dword:0x00000001
{Shutdown: Allow system to be shut down without having to log on}

"undockwithoutlogon" = (REG_DWORD) dword:0x00000001
{Devices: Allow undock without having to log on}


Active Desktop and Wallpaper:
-----------------------------

Active Desktop may be disabled at this entry:
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellState

Displayed if Active Desktop enabled and wallpaper not set by Group Policy:
HKCU\Software\Microsoft\Internet Explorer\Desktop\General\
"Wallpaper" = "C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Anwendungsdaten\Microsoft\Wallpaper1.bmp"

Displayed if Active Desktop disabled and wallpaper not set by Group Policy:
HKCU\Control Panel\Desktop\
"Wallpaper" = "C:\Dokumente und Einstellungen\Andreas\Lokale Einstellungen\Anwendungsdaten\Microsoft\Wallpaper1.bmp"


Windows Portable Device AutoPlay Handlers
-----------------------------------------

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\AutoplayHandlers\Handlers\

MSWMEncVCArrival\
"Provider" = "Windows Media Encoder 9-Reihe"
"ProgID" = "Shell.HWEventHandlerShellExecute"
"InitCmdLine" = "C:\Programme\Windows Media-Komponenten\Encoder\WMEnc.exe"
HKLM\SOFTWARE\Classes\Shell.HWEventHandlerShellExecute\CLSID\(Default) = "{FFB8655F-81B9-4fce-B89C-9A6BA76D13E7}"
  -> {HKLM...CLSID} = "ShellExecute HW Event Handler"
                  \LocalServer32\(Default) = "rundll32.exe shell32.dll,SHCreateLocalServerRunDll {FFB8655F-81B9-4fce-B89C-9A6BA76D13E7}" [MS]

NeroAutoPlayEmptyCD\
"Provider" = "Nero StartSmart"
"InvokeProgID" = "Nero.AutoPlay"
"InvokeVerb" = "EmptyCD"
HKLM\SOFTWARE\Classes\Nero.AutoPlay\shell\EmptyCD\command\(Default) = ""C:\Programme\Ahead\nero startsmart\nerostartsmart.exe" /Drive:%L" ["Ahead Software AG"]

NeroAutoPlayInCDAutorunEmptyCD\
"Provider" = "InCD"
"InvokeProgID" = "Nero.AutoPlay"
"InvokeVerb" = "InCDAutorunEmptyCD"
HKLM\SOFTWARE\Classes\Nero.AutoPlay\shell\InCDAutorunEmptyCD\command\(Default) = "C:\Programme\Ahead\InCD\InCDL.exe" ["Ahead Software AG"]

PCinemaDCameraArrival\
"Provider" = "PowerCinema"
"InvokeProgID" = "Picture"
"InvokeVerb" = "PlayWithPowerCinema"
HKLM\SOFTWARE\Classes\Picture\shell\PlayWithPowerCinema\Command\(Default) = ""c:\Apps\Powercinema\PowerCinema.exe" AUTOPLAY DSC "%L"" ["CyberLink Corp."]

PCinemaDVArrival\
"Provider" = "PowerCinema"
"ProgID" = "Shell.HWEventHandlerShellExecute"
"InitCmdLine" = ""c:\Apps\Powercinema\PowerCinema.exe" DV "%L""
HKLM\SOFTWARE\Classes\Shell.HWEventHandlerShellExecute\CLSID\(Default) = "{FFB8655F-81B9-4fce-B89C-9A6BA76D13E7}"
  -> {HKLM...CLSID} = "ShellExecute HW Event Handler"
                  \LocalServer32\(Default) = "rundll32.exe shell32.dll,SHCreateLocalServerRunDll {FFB8655F-81B9-4fce-B89C-9A6BA76D13E7}" [MS]

PCinemaMusicFilesArrival\
"Provider" = "PowerCinema"
"InvokeProgID" = "MusicFiles"
"InvokeVerb" = "PlayWithPowerCinema"
HKLM\SOFTWARE\Classes\MusicFiles\shell\PlayWithPowerCinema\Command\(Default) = ""c:\Apps\Powercinema\PowerCinema.exe" AUTOPLAY MUSIC "%L"" ["CyberLink Corp."]

PCinemaPlayDVDMovieOnArrival\
"Provider" = "PowerCinema"
"InvokeProgID" = "DVD"
"InvokeVerb" = "PlayWithPowerCinema"
HKLM\SOFTWARE\Classes\DVD\shell\PlayWithPowerCinema\Command\(Default) = ""c:\Apps\Powercinema\PowerCinema.exe" AUTOPLAY MOVIE "%L"" ["CyberLink Corp."]

PCinemaVideoFilesArrival\
"Provider" = "PowerCinema"
"InvokeProgID" = "VideoFiles"
"InvokeVerb" = "PlayWithPowerCinema"
HKLM\SOFTWARE\Classes\VideoFiles\shell\PlayWithPowerCinema\Command\(Default) = ""c:\Apps\Powercinema\PowerCinema.exe" AUTOPLAY VIDEO "%L"" ["CyberLink Corp."]

RPCDBurningOnArrival\
"Provider" = "RealPlayer"
"InvokeProgID" = "RealPlayer.CDBurn.6"
"InvokeVerb" = "open"
HKLM\SOFTWARE\Classes\RealPlayer.CDBurn.6\shell\open\command\(Default) = "C:\Programme\Real\RealPlayer\RealPlay.exe /burn "%1"" ["RealNetworks, Inc."]

RPDeviceOnArrival\
"Provider" = "RealPlayer"
"ProgID" = "RealPlayer.HWEventHandler"
HKLM\SOFTWARE\Classes\RealPlayer.HWEventHandler\CLSID\(Default) = "{67E76F1D-BDE2-4052-913C-2752366192D2}"
  -> {HKLM...CLSID} = "RealNetworks Scheduler"
                  \LocalServer32\(Default) = ""C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -autoplay" ["RealNetworks, Inc."]

RPPlayCDAudioOnArrival\
"Provider" = "RealPlayer"
"InvokeProgID" = "RealPlayer.AudioCD.6"
"InvokeVerb" = "play"
HKLM\SOFTWARE\Classes\RealPlayer.AudioCD.6\shell\play\command\(Default) = "C:\Programme\Real\RealPlayer\RealPlay.exe  /play %1 " ["RealNetworks, Inc."]

RPPlayDVDMovieOnArrival\
"Provider" = "RealPlayer"
"InvokeProgID" = "RealPlayer.DVD.6"
"InvokeVerb" = "play"
HKLM\SOFTWARE\Classes\RealPlayer.DVD.6\shell\play\command\(Default) = "C:\Programme\Real\RealPlayer\RealPlay.exe  /dvd %1 " ["RealNetworks, Inc."]

RPPlayMediaOnArrival\
"Provider" = "RealPlayer"
"InvokeProgID" = "RealPlayer.AutoPlay.6"
"InvokeVerb" = "open"
HKLM\SOFTWARE\Classes\RealPlayer.AutoPlay.6\shell\open\command\(Default) = "C:\Programme\Real\RealPlayer\RealPlay.exe /autoplay "%1"" ["RealNetworks, Inc."]

SonicRnAudioCD\
"Provider" = "Sonic RecordNow!"
"InvokeProgID" = "Sonic.RecordNow"
"InvokeVerb" = "AudioCDJob"
HKLM\SOFTWARE\Classes\Sonic.RecordNow\shell\AudioCDJob\Command\(Default) = ""C:\Apps\RecordNow\RecordNow.exe" /AudioCDJob %L" [null data]

SonicRnBurnAudioCD\
"Provider" = "Sonic RecordNow!"
"InvokeProgID" = "Sonic.RecordNow"
"InvokeVerb" = "AudioCDTarget"
HKLM\SOFTWARE\Classes\Sonic.RecordNow\shell\AudioCDTarget\Command\(Default) = ""C:\Apps\RecordNow\RecordNow.exe" /AudioCDTarget %L" [null data]

SonicRnBurnDataDisc\
"Provider" = "Sonic RecordNow!"
"InvokeProgID" = "Sonic.RecordNow"
"InvokeVerb" = "DataDiscTarget"
HKLM\SOFTWARE\Classes\Sonic.RecordNow\shell\DataDiscTarget\Command\(Default) = ""C:\Apps\RecordNow\RecordNow.exe" /DataDiscTarget %L" [null data]

SonicRnCopyCD\
"Provider" = "Sonic RecordNow!"
"InvokeProgID" = "Sonic.RecordNow"
"InvokeVerb" = "CopyDiscJob"
HKLM\SOFTWARE\Classes\Sonic.RecordNow\shell\CopyDiscJob\Command\(Default) = ""C:\Apps\RecordNow\RecordNow.exe" /CopyDiscJob %L" [null data]

SonicRnCopyDisc\
"Provider" = "Sonic RecordNow!"
"InvokeProgID" = "Sonic.RecordNow"
"InvokeVerb" = "CopyDiscJob"
HKLM\SOFTWARE\Classes\Sonic.RecordNow\shell\CopyDiscJob\Command\(Default) = ""C:\Apps\RecordNow\RecordNow.exe" /CopyDiscJob %L" [null data]

SonicVideoCameraArrival\
"Provider" = "Sonic Solutions"
"ProgID" = "MyDVD.MyDVDAPHandler"
"InitCmdLine" = "new"
HKLM\SOFTWARE\Classes\MyDVD.MyDVDAPHandler\CLSID\(Default) = "{3D5EF619-F606-4FAA-97C0-222B7DCA05EC}"
  -> {HKLM...CLSID} = "MyDVDAPHandler Class"
                  \LocalServer32\(Default) = "C:\Programme\Sonic\MyDVD\MyDVD.exe -autoplay" ["Sonic Solutions"]

SonicVideoCameraArrivalDirect\
"Provider" = "Sonic Solutions"
"ProgID" = "MyDVD.MyDVDAPHandler"
"InitCmdLine" = "direct"
HKLM\SOFTWARE\Classes\MyDVD.MyDVDAPHandler\CLSID\(Default) = "{3D5EF619-F606-4FAA-97C0-222B7DCA05EC}"
  -> {HKLM...CLSID} = "MyDVDAPHandler Class"
                  \LocalServer32\(Default) = "C:\Programme\Sonic\MyDVD\MyDVD.exe -autoplay" ["Sonic Solutions"]

UVSFolder\
"Provider" = "Ulead VideoStudio 8.0 SE DVD"
"ProgID" = "Shell.HWEventHandlerShellExecute"
"InitCmdLine" = "C:\APPS\VS8\vstudio.exe"
HKLM\SOFTWARE\Classes\Shell.HWEventHandlerShellExecute\CLSID\(Default) = "{FFB8655F-81B9-4fce-B89C-9A6BA76D13E7}"
  -> {HKLM...CLSID} = "ShellExecute HW Event Handler"
                  \LocalServer32\(Default) = "rundll32.exe shell32.dll,SHCreateLocalServerRunDll {FFB8655F-81B9-4fce-B89C-9A6BA76D13E7}" [MS]

VTBFolder\
"Provider" = "Ulead ToolBox 2.0"
"ProgID" = "Shell.HWEventHandlerShellExecute"
"InitCmdLine" = "C:\Programme\Ulead Systems\Ulead Video ToolBox 2.0 SE\VToolBox.exe"
HKLM\SOFTWARE\Classes\Shell.HWEventHandlerShellExecute\CLSID\(Default) = "{FFB8655F-81B9-4fce-B89C-9A6BA76D13E7}"
  -> {HKLM...CLSID} = "ShellExecute HW Event Handler"
                  \LocalServer32\(Default) = "rundll32.exe shell32.dll,SHCreateLocalServerRunDll {FFB8655F-81B9-4fce-B89C-9A6BA76D13E7}" [MS]


Startup items in "Andreas" & "All Users" startup folders:
---------------------------------------------------------

C:\Dokumente und Einstellungen\Andreas\Startmenü\Programme\Autostart
"Hardcopy" -> shortcut to: "C:\hardcopy\hardcopy.exe" ["Siegfried Weckmann"]
"Office-Start" -> shortcut to: "C:\Programme\Microsoft Office\Office\OSA.EXE -b" [MS]

C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart
"Status Monitor" -> shortcut to: "C:\Programme\Brother\Brmfcmon\BrMfcWnd.exe Brother DCP-110C /STARTUP" ["Brother Industries, Ltd."]


Enabled Scheduled Tasks:
------------------------

"Erweiterte Garantie" -> launches: "C:\APPS\SMP\PBCARNOT.EXE" ["Packard Bell BV"]
"Registrierungserinnerung 1" -> launches: "C:\WINDOWS\system32\OOBE\oobebaln.exe /sys /r /n:1" [MS]
"Registrierungserinnerung 2" -> launches: "C:\WINDOWS\system32\OOBE\oobebaln.exe /sys /r /n:2" [MS]


Winsock2 Service Provider DLLs:
-------------------------------

Namespace Service Providers

HKLM\SYSTEM\CurrentControlSet\Services\Winsock2\Parameters\NameSpace_Catalog5\Catalog_Entries\ {++}
000000000001\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]
000000000002\LibraryPath = "%SystemRoot%\System32\winrnr.dll" [MS]
000000000003\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]
000000000004\LibraryPath = "%SystemRoot%\system32\wshbth.dll" [MS]

Transport Service Providers

HKLM\SYSTEM\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\ {++}
0000000000##\PackedCatalogItem (contains) DLL [Company Name], (at) ## range:
%SystemRoot%\system32\mswsock.dll [MS], 01 - 03, 06 - 22
%SystemRoot%\system32\rsvpsp.dll [MS], 04 - 05


Toolbars, Explorer Bars, Extensions:
------------------------------------

Explorer Bars

HKLM\SOFTWARE\Microsoft\Internet Explorer\Explorer Bars\
{FE54FA40-D68C-11D2-98FA-00C0F0318AFE}\(Default) = (no title provided)
  -> {HKLM...CLSID} = "Real.com"
                  \InProcServer32\(Default) = "C:\WINDOWS\system32\Shdocvw.dll" [MS]

Extensions (Tools menu items, main toolbar menu buttons)

HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions\
{08B0E5C0-4FCB-11CF-AAA5-00401C608501}\
"MenuText" = "Sun Java Konsole"
"CLSIDExtension" = "{CAFEEFAC-0016-0000-0003-ABCDEFFEDCBC}"
  -> {HKCU...CLSID} = "Java Plug-in 1.6.0_03"
                  \InProcServer32\(Default) = "C:\Programme\Java\jre1.6.0_03\bin\ssv.dll" ["Sun Microsystems, Inc."]
  -> {HKLM...CLSID} = "Java Plug-in 1.6.0_03"
                  \InProcServer32\(Default) = "C:\Programme\Java\jre1.6.0_03\bin\npjpi160_03.dll" ["Sun Microsystems, Inc."]

{CD67F990-D8E9-11D2-98FE-00C0F0318AFE}\
"ButtonText" = "Real.com"

{FB5F1910-F110-11D2-BB9E-00C04F795683}\
"ButtonText" = "Messenger"
"MenuText" = "Windows Messenger"
"Exec" = "C:\Programme\Messenger\msmsgs.exe" [MS]


Miscellaneous IE Hijack Points
------------------------------

C:\WINDOWS\INF\IERESET.INF (used to "Reset Web Settings")

Added lines (compared with English-language version):
[Strings]: START_PAGE_URL=file://C:\APPS\IE\offline\ger.htm

Missing lines (compared with English-language version):
[Strings]: 1 line


Running Services (Display Name, Service Name, Path {Service DLL}):
------------------------------------------------------------------

a-squared Anti-Malware Service, a2antimalware, ""C:\Programme\a-squared Anti-Malware\a2service.exe"" ["Emsi Software GmbH"]
Acronis Scheduler2 Service, AcrSch2Svc, ""C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe"" ["Acronis"]
AntiVir PersonalEdition Classic Guard, AntiVirService, ""C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe"" ["Avira GmbH"]
AntiVir PersonalEdition Classic Planer, AntiVirScheduler, ""C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe"" ["Avira GmbH"]
AVG Anti-Spyware Guard, avg anti-spyware guard, "C:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.exe" ["GRISOFT s.r.o."]
Bluetooth Support Service, BthServ, "C:\WINDOWS\system32\svchost.exe -k bthsvcs" {"C:\WINDOWS\System32\bthserv.dll" [MS]}
Brother Popup Suspend service for Resource manager, brmfrmps, ""C:\WINDOWS\system32\Brmfrmps.exe" -service " ["Brother Industries, Ltd."]
BrSplService, Brother XP spl Service, "C:\WINDOWS\system32\brsvc01a.exe" ["brother Industries Ltd"]
CyberLink Background Capture Service (CBCS), CLCapSvc, ""c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe"" [empty string]
CyberLink Media Library Service, CyberLink Media Library Service, ""C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe"" ["Cyberlink"]
CyberLink Task Scheduler (CTS), CLSched, ""c:\APPS\Powercinema\Kernel\TV\CLSched.exe"" [empty string]
Generic Service for HID Keyboard Input Collections, GenericHidService, "c:\APPS\HIDSERVICE\HIDSERVICE.exe" [null data]
InCD Helper, InCDsrv, "C:\Programme\Ahead\InCD\InCDsrv.exe" ["Ahead Software AG"]
NVIDIA Display Driver Service, NVSvc, "C:\WINDOWS\system32\nvsvc32.exe" ["NVIDIA Corporation"]
Sygate Personal Firewall, smcservice, "C:\Programme\Sygate\SPF\smc.exe" ["Sygate Technologies, Inc."]
Ulead Burning Helper, UleadBurningHelper, "C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe" ["Ulead Systems, Inc."]
Windows User Mode Driver Framework, UMWdf, "C:\WINDOWS\system32\wdfmgr.exe" [MS]


---------- (launch time: 2008-06-10 10:14:03)
<<!>>: Suspicious data at a malware launch point.

+ This report excludes default entries except where indicated.
+ To see *everywhere* the script checks and *everything* it finds,
  launch it from a command prompt or a shortcut with the -all parameter.
+ To search all directories of local fixed drives for DESKTOP.INI
  DLL launch points, use the -supp parameter or answer "No" at the
  first message box and "Yes" at the second message box.
---------- (total run time: 34 seconds, including 13 seconds for message boxes)

Ist das ok soweit, kannst du schon was sagen was ich unternehmen kann bzw. machen soll oder soll ich nochmal Combofix runterladen ?

Vielen Dank und Gruß

cosinus 11.06.2008 22:19

Leuchten die LEDs am Modem/Router denn noch ständig? :rolleyes:
Der Malwaredienst läuft offensichtlich jedenfalls nicht mehr. Entferne ihn bitte so:

- Konsole starten: Start, Ausführen cmd eintippen und ok
- in die Konsole diesen Befehl eintippen und mit [enter] bestätigen:

Code:

sc delete "Taskplaner (Schedule)"
Dann sollte er doch weg sein. :D

Für combofix hatte ich noch einen alternativen Link, beachte dazu unbedingt diesen Beitrag von mir aus einem anderen Strang. Bitte genau lesen!
Combofix wurde in xyzcf.com umbenannt.

Mister99 13.06.2008 09:20

Hallo root24

Nein, es ist noch nicht weg, sobald ich meine Firewall abschalte, legt das Datenverkehrslämpchen wieder los und versucht Kontakt aufzunehmen, mit wem auch immer.
Also es ist noch nicht behoben, wie sollte es auch ich hab ja nichts gemacht.

Wenn ich den Befehl bei cmd eintippe kommt folgendes:
[SC] OpenService FAILED 1060:
Der angegebene Dienst ist kein installierter Dienst

Ist das gepostete Logfile in Ordnung ?

Was sagst du zu den zwei Meldungen, welche Spydoctor liefert ?

Soll ich ich Spydoctor erwerben um sicher zu gehen ?

Gruß

cosinus 13.06.2008 09:36

Hm ich befürchte da läuft noch irgendwas verstecktes auf der Kiste. Folge mal bitte dem Combofix-Link in meiner Signatur.
Beende ALLE Programme vorher und sieh zu, daß nur noch ein Virenscanner auf der Kiste läuft. Ich hab schonmal AntiVir und AVG Free entdeckt. Weniger ist da meistens mehr und alles entdecken Virenscanner prinzipbedingt schonmal nicht.

Mister99 14.06.2008 10:00

Hallo root24

Die Datei xyzcf.com (Combofix) habe ich noch runtergeladen und getestet, aber es ging wieder nicht folg. Meldung kam:

This copy of Combofix has expired, please download an updated copy.
Die Datei hat sich dann selber gelöscht.

Was sagst du zu meinen o.g. Fragen ?

Gruß

cosinus 14.06.2008 13:31

Ahja, combofix ist mal wieder abgelaufen. Jedenfalls "meine" Version. Klick auf den combofix-Link in meiner Sig und probiere es nochmal mit der version. Wenns wieder nicht geht, gehts eben nicht.

Zitat:

Der angegebene Dienst ist kein installierter Dienst
Entweder nennt der Dienst sich anders oder er ist schon weg. Öffne mal services.msc (die Dienste-Liste) und such nach ihm. Da sollte was mit "Taskplaner" bzw. Schedule stehen. Öffne den. Der Pfad zur Exe-Datei sollte C:\WINDOWS\System32\svchost.exe -k netsvcs lauten, wenn nicht wurde der bei Dir umgebogen.

Zitat:

Ist das gepostete Logfile in Ordnung ?
Silentrunners war soweit i.O. - hast Du dafür gesorft, daß nur noch ein Virenscanner (wenn überhaupt!) läuft?

Zitat:

------ Trojan-PWS.Sinowal
und
------ Trojan-Downloader.Small.GEN
Ohne die Pfadangaben kann man damit nichts anfangen. Krumme Dateien können wir aber vllt so aufspüren:
Über ein filelisting mit diesem script:

- Script abspeichern per Rechtsklick, speichern unter auf dem Desktop
- Doppelklick auf listing8.cmd auf dem Desktop
- nach kurzer Zeit erscheint eine listing.txt auf dem Desktop
Diese listing.txt z.B. bei file-upload.net hochladen und hier verlinken, da dieses Logfile zu groß fürs Board ist.

cosinus 14.06.2008 13:56

Probier alternativ Deckard's System Scanner so wie Bata es hier schildert.

Mister99 16.06.2008 10:49

Hallo root24

Habe combofix nochmal neu runtergeladen und jetzt hats funktioniert.
Hie die Log-Datei:

Code:

ComboFix 08-06-15.2 - Andreas 2008-06-16  9:49:33.1 - NTFSx86
Microsoft Windows XP Home Edition  5.1.2600.2.1252.1.1031.18.697 [GMT 2:00]
ausgeführt von:: C:\Dokumente und Einstellungen\Andreas\Desktop\ComboFix.exe
 * Neuer Wiederherstellungspunkt wurde erstellt
.

((((((((((((((((((((((((((((((((((((  Weitere L”schungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\WINDOWS\Fonts\acrsec.fon
C:\WINDOWS\Fonts\acrsecB.fon
C:\WINDOWS\Fonts\acrsecI.fon
C:\WINDOWS\system32\sywtdxaz.sys
C:\WINDOWS\winhelp.ini
O:\RECYCLER\Asia  Heat Of The Moment.mp3
O:\RECYCLER\Bonnie Tyler  Holding Out For A Heo.mp3
O:\RECYCLER\Duran Duran  The Wild Boys.mp3
O:\RECYCLER\Foreigner  Juke Box Hero.mp3
O:\RECYCLER\Queen  Another One Bites The Dust.mp3
O:\RECYCLER\Ray Parker JR    Ghostbusters.mp3
O:\RECYCLER\Status Quo - In The Army Now.mp3

.
(((((((((((((((((((((((((((((((((((((((  Drivers/Services  )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_NTMLSVC
-------\Service_NtmlSvc
-------\Service_sywtdxaz


(((((((((((((((((((((((  Dateien erstellt von 2008-05-16 bis 2008-06-16  ))))))))))))))))))))))))))))))
.

2008-06-14 10:04 . 2008-06-14 10:04        <DIR>        d--------        C:\xyzcf
2008-06-08 19:11 . 2008-06-08 19:37        <DIR>        d--------        C:\Programme\Spyware Doctor
2008-06-08 19:11 . 2008-06-08 19:11        <DIR>        d--------        C:\Dokumente und Einstellungen\Andreas\Anwendungsdaten\PC Tools
2008-06-08 19:11 . 2007-12-10 13:53        81,288        --a------        C:\WINDOWS\system32\drivers\iksyssec.sys
2008-06-08 19:11 . 2007-12-10 13:53        66,952        --a------        C:\WINDOWS\system32\drivers\iksysflt.sys
2008-06-08 19:11 . 2008-02-01 11:55        42,376        --a------        C:\WINDOWS\system32\drivers\ikfilesec.sys
2008-06-08 19:11 . 2007-12-10 13:53        29,576        --a------        C:\WINDOWS\system32\drivers\kcom.sys
2008-06-06 18:08 . 2008-06-08 12:34        <DIR>        d--------        C:\Programme\a-squared Anti-Malware
2008-06-06 18:01 . 2008-06-16 09:45        <DIR>        d-a------        C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP
2008-06-05 13:49 . 2006-10-02 15:01        88,960        -ra------        C:\WINDOWS\system32\drivers\ewusbmdm.sys
2008-06-05 13:48 . 2008-06-05 13:48        <DIR>        d--------        C:\Programme\Vodafone
2008-06-05 13:48 . 2008-06-05 13:48        3,261        --a------        C:\WINDOWS\E220AutoRunLog.tmp
2008-05-29 19:39 . 2008-05-29 19:39        <DIR>        d--------        C:\Dokumente und Einstellungen\Andreas\Anwendungsdaten\Grisoft
2008-05-29 19:39 . 2008-05-29 19:39        <DIR>        d--------        C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Grisoft
2008-05-29 19:39 . 2007-05-30 14:10        10,872        --a------        C:\WINDOWS\system32\drivers\AvgAsCln.sys
2008-05-28 22:08 . 2008-05-28 22:08        <DIR>        dr-------        C:\Dokumente und Einstellungen\NetworkService\Favoriten
2008-05-28 22:04 . 2008-05-28 22:04        <DIR>        d--------        C:\Programme\Sygate
2008-05-28 22:04 . 2004-10-15 18:32        83,096        --a------        C:\WINDOWS\system32\SSSensor.dll
2008-05-28 22:04 . 2004-10-15 18:17        60,496        --a------        C:\WINDOWS\system32\drivers\Teefer.sys
2008-05-28 22:04 . 2004-10-15 18:18        21,075        --a------        C:\WINDOWS\system32\drivers\wpsdrvnt.sys
2008-05-28 22:04 . 2004-10-15 18:32        14,568        --a------        C:\WINDOWS\system32\drivers\wg6n.sys
2008-05-28 22:04 . 2004-10-15 18:32        14,568        --a------        C:\WINDOWS\system32\drivers\wg5n.sys
2008-05-28 22:04 . 2004-10-15 18:32        14,568        --a------        C:\WINDOWS\system32\drivers\wg4n.sys
2008-05-28 22:04 . 2004-10-15 18:32        14,568        --a------        C:\WINDOWS\system32\drivers\wg3n.sys
2008-05-28 21:45 . 2008-05-28 21:45        <DIR>        d--------        C:\Programme\Alwil Software
2008-05-27 22:49 . 2008-05-27 22:49        0        --a------        C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\wklnhst.dat
2008-05-26 23:39 . 2008-05-27 08:13        372        --a------        C:\WINDOWS\system32\bzapwu.tmp

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-06-08 16:37        ---------        d-----w        C:\Programme\Google
2008-06-05 11:48        ---------        d-----w        C:\Programme\Gemeinsame Dateien\Wise Installation Wizard
2008-06-04 07:12        ---------        d-----w        C:\Programme\SUPERAntiSpyware
2008-06-03 06:06        ---------        d-----w        C:\Programme\StarMoney 6.0 S-Edition
2008-05-28 09:08        ---------        d-----w        C:\Programme\Spybot - Search & Destroy
2008-04-25 07:01        ---------        d-----w        C:\Dokumente und Einstellungen\Andreas\Anwendungsdaten\OpenOffice.org2
2006-05-08 19:15        50        ----a-w        C:\Dokumente und Einstellungen\Andreas\Anwendungsdaten\wklnhst.dat
.

((((((((((((((((((((((((((((  Autostart Punkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt.

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SmpcSys"="C:\APPS\SMP\SmpSys.exe" [2005-11-17 10:51 975360]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2005-08-02 17:35 7110656]
"SmcService"="C:\PROGRA~1\Sygate\SPF\smc.exe" [2004-10-15 19:40 2577632]
"a-squared"="C:\Programme\a-squared Anti-Malware\a2guard.exe" [2008-06-06 19:34 2131600]

[hkey_local_machine\software\microsoft\windows\currentversion\explorer\shellexecutehooks]
"{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"= C:\Programme\SUPERAntiSpyware\SASSEH.DLL [2006-12-20 13:55 77824]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon]
C:\Programme\SUPERAntiSpyware\SASWINLO.dll 2007-04-19 13:41 294912 C:\Programme\SUPERAntiSpyware\SASWINLO.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"msacm.dvacm"= C:\PROGRA~1\GEMEIN~1\ULEADS~1\Vio\Dvacm.acm
"msacm.ulmp3acm"= C:\PROGRA~1\GEMEIN~1\ULEADS~1\MPEG\ulmp3acm.acm
"msacm.mpegacm "= C:\PROGRA~1\GEMEIN~1\ULEADS~1\MPEG\mpegacm.acm

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\superantispyware]
--a------ 2007-06-21 14:06 1318912 C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%ProgramFiles%\\AOL 9.0\\aol.exe"=
"%ProgramFiles%\\Ahead\\SIPPS\\SIPPS.exe"=
"%ProgramFiles%\\sipgate X-Lite\\sipgateXLite.exe"=
"%windir%\\system32\\sessmgr.exe"=
"C:\\PTC\\ProEWildfire2\\i486_nt\\obj\\pro_comm_msg.exe"=
"C:\\PTC\\ProEWildfire2\\i486_nt\\obj\\xtop.exe"=
"C:\\PTC\\ProEWildfire2\\i486_nt\\nms\\nmsd.exe"=
"C:\\APPS\\skype\\phone\\Skype.exe"=

R3 3xHybrid;3xHybrid service;C:\WINDOWS\system32\DRIVERS\3xHybrid.sys [2005-05-27 12:51]
S2 qandr;qandr;C:\WINDOWS\system32\drivers\qandr.sys []
S3 USBModem000;LGE Mobile USB Modem TC;C:\WINDOWS\system32\DRIVERS\usbser.sys [2004-08-03 23:08]

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{3f0407a1-32f1-11dd-b1d4-0013d3f89b07}]
\shell\autorun\command - F:\VMC_PBStarter.exe

.
Inhalt des "geplante Tasks" Ordners
"2008-05-26 08:00:00 C:\WINDOWS\Tasks\Erweiterte Garantie.job"
- C:\APPS\SMP\PBCARNOT.EXE
"2006-03-15 20:14:04 C:\WINDOWS\Tasks\Registrierungserinnerung 1.job"
- C:\WINDOWS\system32\OOBE\oobebaln.exe
"2006-03-15 20:14:04 C:\WINDOWS\Tasks\Registrierungserinnerung 2.job"
- C:\WINDOWS\system32\OOBE\oobebaln.exe
"2006-02-15 19:10:09 C:\WINDOWS\Tasks\Symantec NetDetect.job"
- C:\Programme\Symantec\LiveUpdate\NDETECT.EXE
.
**************************************************************************

catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-06-16 09:54:32
Windows 5.1.2600 Service Pack 2 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostart Eintr„ge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet002\Services\vsdatant]
"ImagePath"=""
.
------------------------ Other Running Processes ------------------------
.
C:\Programme\Ahead\InCD\incdsrv.exe
C:\Programme\Sygate\SPF\Smc.exe
C:\WINDOWS\system32\brss01a.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\a-squared Anti-Malware\a2service.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\WINDOWS\system32\Brmfrmps.exe
C:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
C:\APPS\HIDSERVICE\HidService.exe
C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLService.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\APPS\Powercinema\Kernel\TV\CLSched.exe
C:\WINDOWS\system32\wscntfy.exe
C:\hardcopy\hardcopy.exe
C:\Programme\Microsoft Office\Office\OSA.EXE
.
**************************************************************************
.
Zeit der Fertigstellung: 2008-06-16  9:56:29 - machine was rebooted
ComboFix-quarantined-files.txt  2008-06-16 07:56:26

              21 Verzeichnis(se), 98,213,670,912 Bytes frei
              26 Verzeichnis(se), 98,099,433,472 Bytes frei

155

So, kannst du hier was erkennen ?

Services.msc habe ich geöffnet mit taskplaner oder schedule habe ich nichts gefunden, aber den Eintrag "C:\WINDOWS\System32\svchost.exe -k netsvcs"
er steht genau so drin.


Hier noch genau die Angaben die Spydoktor bei dem "Trojan-Downloader.Small.GEN" geliefert hat:

Autostart-Programm
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Schedule, ImagePath=c:\Windows\system32\drivers\spools.exe
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Schedule, ImagePath=c:\Windows\system32\drivers\spools.exe
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\Schedule, ImagePath=c:\Windows\system32\drivers\spools.exe
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControl\Set\Services\Schedule, ImagePath=c:\Windows\system32\drivers\spools.exe

Zu korrigierender Registrierungswert
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandartProfile, EnableFirewall

Kann man, soll man hier was machen ?

Das mit dem Script mache ich noch.

Gruß

cosinus 16.06.2008 16:15

Leider schlechte Nachtichten!!
So wie es aussieht hast Du nen Backdoor am laufen!

((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_NTMLSVC
-------\Service_NtmlSvc
-------\Service_sywtdxaz

sywtdxaz deutet auf den backdoor Rustock hin - Du solltest daher am Besten das System neu installieren, absichern und hinterher alle Paßwörter ändern. Bereinigen nicht zu empfehlen, denn auch nach offensichtlicher erfolgreicher Bereinigung sollte man dem System nicht mehr trauen. Den vertrauenswürdigen Zustand stellst Du erst wieder nach formatieren und neuaufsetzen wieder her.

Mister99 17.06.2008 00:02

Ja, dann danke ich dir mal für deine Mühe.
Puh, wird ganz schön zeitaufwendig werden.

Bei dem Link "Backdoor Rustock" komme ich nicht ganz mit, mein Englisch ist natürlich auch nicht das beste.
Könnte ich hier noch den "Service_sywtdxaz" löschen ?

Gruß

BataAlexander 17.06.2008 01:25

Zitat:

Zitat von Mister99 (Beitrag 346489)
Könnte ich hier noch den "Service_sywtdxaz" löschen ?

Der Dienst wurde bereits von Combofix gelöscht!
Allerdings ist Deine Maschine wirklich sehr stark infiziert auch noch mit einem MBR Rootkit!
Hier hilft selbst das Neuaufsetzten nicht direkt weiter!
Vor diesem Neuinstallieren solltest Du gmer laufen lassen und das Log hier posten.

GMER - Rootkit Detection

* Lade Gmer von hier
* entpacke es auf den Dektop
* Dopperlklicke die gmer.exe
* Der Reiter Rootkit oben ist schon angewählt

http://saved.im/mzaxndu2m2ni_vs/gmerzj1oo1.jpg

* Drücke Scan, Der Vorgang kann je nach System 3 - 10min dauern
* nach Beendigung des Scan, drücke "Copy"
* nun kannst Du das Ergebnis hier posten
* Sollte Gmer sagen "Gmer hasen´t found any System Modifikation", so hat Gmer keine Einträge gefunden.
* Wenn das Log zu lang fürs Forum ist, lade es hier hoch und poste den Link.

antivirus88 17.06.2008 02:48

Du kannst dir auch die Spyware Doctor Starter Version runterladen, falls du die Software magst.
einfach alle Haken entfernen, außer Spyware Doctor:
Google Pack
damit kannst du auch gefundene Threats entfernen, nur der Guard ist nicht enthalten.
nur so mal am Rande.

BataAlexander 17.06.2008 02:51

Zitat:

Zitat von antivirus88 (Beitrag 346517)
Du kannst dir auch die Spyware Doctor Starter Version runterladen, falls du die Software magst.

Was soll das bringen?

antivirus88 17.06.2008 02:57

Zitat:

Zitat von BataAlexander (Beitrag 346518)
Was soll das bringen?

nix.
es war hierauf bezogen:
Zitat:

Ich habe mir jetzt wieder den Spydoctor von PC-Tools besorgt und der findet tatsächlich noch was, nur zum beheben muß man das Programm kaufen.
Werd ich wohl oder übel müßen oder ?
da er das programm schon drauf hatte, nehm ich an, er mag es.
war nur ein allgemeiner tip, nicht wirklich relevant zu seinem problem.

BataAlexander 17.06.2008 03:01

Du hast Dir den Thread schon mal ganz durchgelesen? :confused:
Neben der Tatsache, das Spyware Doctor ein False Positiv König (Ok, ich hab 3Scan vergessen ;) ) ist und ansonsten auf dem Rechner nichts zu suchen hat, geht es hier nicht mehr um Kleinkram, sondern um ein Rootkit.
Da hat Spyware Doctor keine Chancen mehr irgendwas zu wollen.

antivirus88 17.06.2008 03:13

wenn das deine Meinung ist, okay.
meine Meinung ist, dass es mit zu den besten Anti-Spyware Scannern gehört.
aber gut, ich will hier auch nicht rumspammen.
hilf ihm und dann is gut. :aplaus:

Mister99 17.06.2008 11:13

Hallo BataAlexander

Danke, daß du dich meinem Problem annimmst.
Du hast recht, als ich heute morgen auf meinem Rechner arbeitete (offline) meldete auf einmal mein AntiVir Programm (Avira), daß er diesen gefunden hat: „TR/Rootkit.Gen“. Ich habe ihn löschen lassen.

Danach habe ich Gmer laufen lassen, hier das Log-File:

Code:

http://www.file-upload.net/download-919512/gmer-Log.log.html
Kannst du was erkennen, bzw. kann ich noch was tun ?

Gruß

BataAlexander 17.06.2008 11:32

Es wäre schön gewesen, wenn Du erst gmer und dann Avira hättest laufen lassen, sei es drum.

Poste bitte das Avira Logfile.

Dann

ModGreper

* Lade Modgreper von hier.
* Entpacke es nach c:\
* Lade die mg.bat von hier .
* Speicher diese auf dem Desktop
* Klicke die mg.bat an, ein schwarzes Fenster erscheint
* nachdem dieses verschwunden ist Öffne mit dem Explorer oder über den Arbeitsplatz
* dort liegt nun die Datei c:\modgreper.txt, diese mit einem Doppelklick öffnen
* poste den Inhalt der modgreper.txt im Forum

----
modGREPER findet verteckte Module unter Windows 2000/XP/2003. Es durchsucht den Kernel Speicher um dort Strukturen von gültigen Modul Beschreibungsobjekten zu finden.

cosinus 17.06.2008 13:31

@Bata: Dient die weitergehende Analyse um den Rechner noch einigermaßen "sicher" z.B. für Backupzwecke bedienen zu können? Also ich bin fest davon überzeugt, daß das System neu aufgesetzt werden muß!!

Wegen MBR - erstellt Windows im Setup nach Formatierung in ersten Teilsetup nicht automatisch einen neuen MBR?

Zitat:

Zitat von http://de.wikipedia.org/wiki/Master_Boot_Record
Die Microsoft-Windows-Versionen der NT-Linie (z. B. NT 4, 2000 und XP) überschreiben den Boot-Loader (die ersten 446 Bytes des MBR) bei jeder Neuinstallation zwar auch, berücksichtigen aber noch vorhandene Informationen über ein älteres Microsoft-Betriebssystem, also MS-DOS und andere darauf basierende Windows-Versionen. In diesem Fall wird der NTLDR mit Auswahlmöglichkeit zwischen den verschiedenen installierten Microsoft-Betriebssystemen vorkonfiguriert.

Oder verstehe ich daetwas komplett falsch? :confused:

BataAlexander 17.06.2008 13:47

Zitat:

Zitat von root24 (Beitrag 346609)
Also ich bin fest davon überzeugt, daß das System neu aufgesetzt werden muß!!

Bei einem Rustock denke ich das auch, allerdings wundere ich mich über den Sinowal, der taucht im gmer Log nicht auf. Und der kann eine Windows Neuinstallation überstehen.

cosinus 17.06.2008 13:50

Hast Du da eine Beschreibung zum Sinowal? Vllt eine eine kurze Erklärung, warum der ein Neuaufsetzen überleben kann? :eek:

BataAlexander 17.06.2008 14:00

Die Antwort steht bei Dir im Quote

Zitat:

berücksichtigen aber noch vorhandene Informationen über ein älteres Microsoft-Betriebssystem, also MS-DOS und andere darauf basierende Windows-Versionen
das MBR Rootkit überschreibt den MBR, behält aber eine Kopie davon.

Informationen1
Informationen2
Informationen3

cosinus 17.06.2008 14:12

Danke für die Links! :) Das wird aber ne Zeit brauchen bis ich die gelesen habe, zudem ist jetzt erstmal Essen angesagt... :D

Kurz auf den Punkt gebracht: Wie wird man diesen Schädling im MBR los? Wenn bei der Neuinstallation der Schädling überlebt, wie kann man mit ner anderen Maßnahme sicherstellen einen neuen sauberen MBR zu schreiben? fdisk /mbr? fixmbr? Oder muß sogar ein Linux dafür herhalten weils mit Windows (manuell) nicht möglich ist? :confused:

Daß man von sauberen Notfallmedien booten muß, dürfte eigentlich klar sein.

BataAlexander 17.06.2008 14:16

fimbr funktioniert bei der bisheerigen Varianten, BlackLight und Gmer erkennen den Befall, löschen ihn auch.
Da Sinwal meist mit andern Schädlingen kommt (Torpig, ZBot) ist ein Neuaufsetzen zu raten.
Da man den Befall in den Griff bekommen kann, ist ein Bereinigen aber denoch möglich.

cosinus 17.06.2008 14:45

Ok, danke für die Infos. :daumenhoc
Für einen sauberen MBR müssen also fixmbr, Blacklight oder GMER her. Obwohl ich hier eher zu fixmbr tendieren würde.

BataAlexander 17.06.2008 14:52

Lies Dir allein die Thread hier im Tb durch und Du wirst merken, dass es nicht so einfach ist.

cosinus 17.06.2008 15:30

Zitat:

Zitat von BataAlexander (Beitrag 346644)
Lies Dir allein die Thread hier im Tb durch und Du wirst merken, dass es nicht so einfach ist.

Sry, hilf mir mal auf die Sprünge, wo ist genau das Problem? Hier im Strang, weil der Sinowal im GMER-Log nicht auftauchte? :confused:

Wenn man aber nun vor dem Neuaufsetzen in der Wiederherstellungskonsole (von der XP-CD gebootet) nun fixmbr und fixboot ausführt und dann unmittelbar danach neu startet um erneut von der XP-CD zu booten (für das Neuaufsetzen) sollte es doch erledigt sein? :)

Mister99 17.06.2008 22:49

Hallo
Zuerst ne Frage: Was hat das Log-file von GMER ausgesagt ?

Den Virus hat der Guard gefunden, ich hatte Avira nicht extra laufen lassen und finde auch kein Log-File nur diese Meldung:

In der Datei 'C:\System Volume Information\_restore{66234F2B-C93E-4D94-8BDB-1899CBBA9319}\RP295\A0065962.sys'
wurde ein Virus oder unerwünschtes Programm 'TR/Rootkit.Gen' [trojan] gefunden.
Ausgeführte Aktion: Datei löschen

So nun hier der Inhalt der Datei: modgreper.txt:

Code:

? f7af8000 - f7afa000 : \SystemRoot\System32\Drivers\dump_WMILIB.SYS
? f3939000 - f3951000 : \SystemRoot\System32\Drivers\dump_atapi.sys

Was sagt das jetzt aus, kannst du mich ein bißchen aufklären ?

Gruß

BataAlexander 18.06.2008 01:07

Dein gmer Log sieht furchtbar aus, aber nur weil Schutzprogramme der beste grund fürs Neuaufsetzen sind. Die graben sich auch so fies ins System.
Daneben haben wir dann die Reste vom Rustock.

Um ein Neuaufsetzen wirs Du nicht herumkommen, allerdings möchte ich die Sinowal Meldung verifiziert haben.

Dafür stelle Dein Avira wie hier beschrieben ein und lasse scannen, den Bericht poste hier.

Mister99 19.06.2008 19:19

Hallo, hier der Bericht von Avira:
Anmerkung, ich habe allerdings Combofix und die betr. Pfade noch nicht gelöscht, weil er Meldungen aus diesen Pfaden gebracht hat.

Code:


Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Donnerstag, 19. Juni 2008  19:19

Es wird nach 1292849 Virenstämmen gesucht.

Lizenznehmer:    Avira AntiVir PersonalEdition Classic
Seriennummer:    0000149996-ADJIE-0001
Plattform:        Windows XP
Windowsversion:  (Service Pack 2)  [5.1.2600]
Boot Modus:      Normal gebootet
Benutzername:    xxx
Computername:    COMPUTER-xxx

Versionsinformationen:
BUILD.DAT    : 8.1.00.296      16479 Bytes  29.04.2008 10:47:00
AVSCAN.EXE    : 8.1.2.12      311553 Bytes  27.05.2008 05:08:14
AVSCAN.DLL    : 8.1.1.0        57601 Bytes  27.05.2008 05:08:14
LUKE.DLL      : 8.1.2.9        151809 Bytes  27.05.2008 05:08:14
LUKERES.DLL  : 8.1.2.0        12545 Bytes  27.05.2008 05:08:14
ANTIVIR0.VDF  : 6.40.0.0    11030528 Bytes  18.07.2007 14:27:15
ANTIVIR1.VDF  : 7.0.3.2      5447168 Bytes  07.03.2008 05:08:15
ANTIVIR2.VDF  : 7.0.4.53      1848832 Bytes  17.05.2008 05:08:15
ANTIVIR3.VDF  : 7.0.4.95      243712 Bytes  26.05.2008 05:08:15
Engineversion : 8.1.0.46 
AEVDF.DLL    : 8.1.0.5        102772 Bytes  27.05.2008 05:08:15
AESCRIPT.DLL  : 8.1.0.33      266618 Bytes  27.05.2008 05:08:15
AESCN.DLL    : 8.1.0.18      119156 Bytes  27.05.2008 05:08:15
AERDL.DLL    : 8.1.0.20      418165 Bytes  27.05.2008 05:08:15
AEPACK.DLL    : 8.1.1.5        364918 Bytes  27.05.2008 05:08:15
AEOFFICE.DLL  : 8.1.0.18      192890 Bytes  27.05.2008 05:08:15
AEHEUR.DLL    : 8.1.0.29      1253750 Bytes  27.05.2008 05:08:15
AEHELP.DLL    : 8.1.0.14      115063 Bytes  27.05.2008 05:08:15
AEGEN.DLL    : 8.1.0.21      303477 Bytes  27.05.2008 05:08:15
AEEMU.DLL    : 8.1.0.6        430451 Bytes  27.05.2008 05:08:15
AECORE.DLL    : 8.1.0.29      168311 Bytes  27.05.2008 05:08:15
AVWINLL.DLL  : 1.0.0.7        14593 Bytes  27.05.2008 05:08:14
AVPREF.DLL    : 8.0.0.1        25857 Bytes  27.05.2008 05:08:14
AVREP.DLL    : 7.0.0.1        155688 Bytes  16.04.2007 13:16:24
AVREG.DLL    : 8.0.0.0        30977 Bytes  27.05.2008 05:08:14
AVARKT.DLL    : 1.0.0.23      307457 Bytes  27.05.2008 05:08:14
AVEVTLOG.DLL  : 8.0.0.11      114945 Bytes  27.05.2008 05:08:14
SQLITE3.DLL  : 3.3.17.1      339968 Bytes  27.05.2008 05:08:15
SMTPLIB.DLL  : 1.2.0.19        28929 Bytes  27.05.2008 05:08:15
NETNT.DLL    : 8.0.0.1          7937 Bytes  27.05.2008 05:08:14
RCIMAGE.DLL  : 8.0.0.35      2371841 Bytes  27.05.2008 05:08:13
RCTEXT.DLL    : 8.0.32.0        86273 Bytes  27.05.2008 05:08:13

Konfiguration für den aktuellen Suchlauf:
Job Name.........................: Lokale Laufwerke
Konfigurationsdatei..............: c:\programme\avira\antivir personaledition classic\alldrives.avp
Protokollierung..................: niedrig
Primäre Aktion...................: interaktiv
Sekundäre Aktion.................: ignorieren
Durchsuche Masterbootsektoren....: ein
Durchsuche Bootsektoren..........: ein
Bootsektoren.....................: C:, O:, P:, G:, H:, I:, J:, K:, D:, E:,
Durchsuche Speicher..............: ein
Durchsuche aktive Programme......: ein
Durchsuche Registrierung.........: ein
Suche nach Rootkits..............: aus
Datei Suchmodus..................: Intelligente Dateiauswahl
Durchsuche Archive...............: ein
Rekursionstiefe einschränken.....: aus
Archiv Smart Extensions..........: ein
Abweichende Archivtypen..........: +BSD Mailbox, +Netscape/Mozilla Mailbox, +Eudora Mailbox, +Squid cache, +Pegasus Mailbox, +MS Outlook Mailbox,
Makrovirenheuristik..............: ein
Dateiheuristik...................: hoch
Abweichende Gefahrenkategorien...: +APPL,+GAME,+JOKE,+PCK,+SPR,

Beginn des Suchlaufs: Donnerstag, 19. Juni 2008  19:19

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'BrMfcMon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'BrMfcWnd.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'OSA.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'hardcopy.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SMPSYS.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wscntfy.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiprvse.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'CLSched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wdfmgr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ULCDRSvr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'nvsvc32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'GoogleUpdaterService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'CLMLService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'HidService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'CLMLServer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'CLCapSvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Brmfrmps.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'guard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'schedul2.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'a2service.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'brss01a.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'brsvc01a.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Smc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'incdsrv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '44' Prozesse mit '44' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
      [INFO]      Es wurde kein Virus gefunden!
Masterbootsektor HD1
      [INFO]      Es wurde kein Virus gefunden!
      [WARNUNG]  Das Gerät ist nicht bereit.
Masterbootsektor HD2
      [INFO]      Es wurde kein Virus gefunden!
      [WARNUNG]  Das Gerät ist nicht bereit.
Masterbootsektor HD3
      [INFO]      Es wurde kein Virus gefunden!
      [WARNUNG]  Das Gerät ist nicht bereit.
Masterbootsektor HD4
      [INFO]      Es wurde kein Virus gefunden!
      [WARNUNG]  Das Gerät ist nicht bereit.
Masterbootsektor HD5
      [INFO]      Es wurde kein Virus gefunden!
      [WARNUNG]  Das Gerät ist nicht bereit.

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
      [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'O:\'
      [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'P:\'
      [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'G:\'
      [INFO]      Im  Laufwerk 'G:\' ist kein Datenträger eingelegt!
Bootsektor 'H:\'
      [INFO]      Im  Laufwerk 'H:\' ist kein Datenträger eingelegt!
Bootsektor 'I:\'
      [INFO]      Im  Laufwerk 'I:\' ist kein Datenträger eingelegt!
Bootsektor 'J:\'
      [INFO]      Im  Laufwerk 'J:\' ist kein Datenträger eingelegt!
Bootsektor 'K:\'
      [INFO]      Im  Laufwerk 'K:\' ist kein Datenträger eingelegt!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen.
Die Registry wurde durchsucht ( '27' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\' <HDD>
C:\hiberfil.sys
      [WARNUNG]  Die Datei konnte nicht geöffnet werden!
C:\pagefile.sys
      [WARNUNG]  Die Datei konnte nicht geöffnet werden!
C:\Dokumente und Einstellungen\Andreas\Desktop\ComboFix.exe
      [FUND]      Enthält Erkennungsmuster der Anwendung APPL/Tool.NirCmd.D
      [FUND]      Enthält Erkennungsmuster der Anwendung APPL/Rmadmin.131072
      [FUND]      Enthält Erkennungsmuster des SPR/Tool.PV-Programmes
      [WARNUNG]  Die Datei wurde ignoriert.
C:\PTC\Crack.exe
      [FUND]      Enthält verdächtigen Code: HEUR/Crypted
      [HINWEIS]  Der Fund wurde als verdächtig eingestuft.
      [WARNUNG]  Die Datei wurde ignoriert.
C:\QooBox\Quarantine\catchme2008-06-16_ 95047,59.zip
  [0] Archivtyp: ZIP
  --> sywtdxaz.sys
      [FUND]      Ist das Trojanische Pferd TR/Rootkit.Gen
      [WARNUNG]  Die Datei wurde ignoriert.
C:\QooBox\Quarantine\C\WINDOWS\system32\sywtdxaz.sys.vir
      [FUND]      Ist das Trojanische Pferd TR/Rootkit.Gen
      [WARNUNG]  Die Datei wurde ignoriert.
Beginne mit der Suche in 'O:\' <LW-Partition-1>
Beginne mit der Suche in 'P:\' <LW-Partition-2>
Beginne mit der Suche in 'G:\'
Der zu durchsuchende Pfad G:\ konnte nicht geöffnet werden!
Das Gerät ist nicht bereit.

Beginne mit der Suche in 'H:\'
Der zu durchsuchende Pfad H:\ konnte nicht geöffnet werden!
Das Gerät ist nicht bereit.

Beginne mit der Suche in 'I:\'
Der zu durchsuchende Pfad I:\ konnte nicht geöffnet werden!
Das Gerät ist nicht bereit.

Beginne mit der Suche in 'J:\'
Der zu durchsuchende Pfad J:\ konnte nicht geöffnet werden!
Das Gerät ist nicht bereit.

Beginne mit der Suche in 'K:\'
Der zu durchsuchende Pfad K:\ konnte nicht geöffnet werden!
Das Gerät ist nicht bereit.

Beginne mit der Suche in 'D:\'
Der zu durchsuchende Pfad D:\ konnte nicht geöffnet werden!
Das Gerät ist nicht bereit.

Beginne mit der Suche in 'E:\'
Der zu durchsuchende Pfad E:\ konnte nicht geöffnet werden!
Das Gerät ist nicht bereit.



Ende des Suchlaufs: Donnerstag, 19. Juni 2008  20:02
Benötigte Zeit: 43:07 min

Der Suchlauf wurde vollständig durchgeführt.

  8227 Verzeichnisse wurden überprüft
 543173 Dateien wurden geprüft
      5 Viren bzw. unerwünschte Programme wurden gefunden
      1 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      0 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      2 Dateien konnten nicht durchsucht werden
 543168 Dateien ohne Befall
  8644 Archive wurden durchsucht
    11 Warnungen
      1 Hinweise

Kannst du was sagen ?

Gruß

cosinus 19.06.2008 19:29

C:\PTC\Crack.exe

Was ist das für ein Ordner PTC? Und was soll das für ne crack.exe sein? Vllt kommt Deine Infektion ja durch diesen Schädling. :balla:

Mister99 19.06.2008 22:53

Nö, die Datei ist müßte in Ordnung sein, die gehört zu einem CAD-Programm und der Ordner auch. Die Datei hat ein Datum vom 28.11.2004

Hab die Datei auch noch scannen lassen, ist in Ordnung.

Also, ich danke euch mal recht herzlich.

cosinus 19.06.2008 23:05

Achso. Und Du hast zu dem CAD-Programm gleich den passenden Crack besorgt... :kloppen:

Wer dubiose Software einsetzt muß mit solchen Konsequenzen rechnen.

cad 20.06.2008 12:31

PTC CoCreate Modeling Personal Edition

Die kostenlose Version reicht wohl nicht :headbang:


Edit: O.K. Ob es die auch schon 2004 kostenlos gab, hab ich jetzt überhaupt keine Lust nachzusehen, jedenfalls ist diese Version legal! und Du könntest den Crack/sonstigen Mist entsorgen.

Mister99 21.06.2008 20:16

Hallo cad

Wie meinst du kann oder soll ich die Datei Crack.exe einfach löschen ???
Hat die Datei was ??

Gruß

cosinus 22.06.2008 13:34

Merke: crackz und warez sind dubiode Programme, die nicht selten mit allerhand "Beiwerk" :rolleyes: daherkommen. Wenn Du also Wert auf ein sauberes System legst, sollte so etwas nie ausgeführt werden, sondern nur vertrauenswürdige Software von eben vertrauenswürdigen Quellen!

Jetzt einfach die crack.exe zu löschen bringt nicht viel. Kannst Dir auch sparen, das System solltest Du ja eh neu aufsetzen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:06 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19