Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   PC total verseucht?? (https://www.trojaner-board.de/53750-pc-total-verseucht.html)

Allegra 10.06.2008 09:30

PC total verseucht??
 
Hallo, ich bin neu hier und habe auch keine große Ahnung von der Materie. Bitte seht es mir also nach..

Ich habe ein Toshiba Sattelite M40 Notebook mit Windows XP Home SP 2

Ich habe seit 3 Tagen ein Riesenproblem mit meinem PC, glaube, dass er inzwischen total verseucht ist. Ich muss ein bisschen ausholen, damit ihr euch ein richtiges Bild machen könnt:

Es fing damit an, dass in der Taskleiste das Windows Sicherheitswarnungssymbol auftauchte.. Automatische Updates seien deaktiviert. Diese lassen sich auch bis heute nicht wieder aktivieren. Die Dienste Ereignisprotokoll und Intelligenter Hintergrundübertragungsdienst stehen auf automatisch und sind auch gestartet. Nur automatische Updates lassen sich nicht mehr starten! Das Hardwareprofil ist aktiv.
Da dachte ich, gut, stellste’ das System zu einem früheren Zeitpunkt wieder her.. Doch nix ist damit! Alle Wiederherstellungspunkte waren plötzlich weg! Es ließen sich keine Tage und Monate mehr zurückklicken. Nur ein einziger Punkt stand plötzlich da, den ich vorher nie gesehen habe: “ last known good Configuration”.!
Da ist doch etwas faul, dachte ich.. An Tune Up kann es nicht liegen, weil ich bei der Reinigung die Wiederherstellungspunkte nie löschen lasse.
Habe dann zuerst Avira Antivir durchlaufen lassen. Hat einen Trojaner gefunden: Lowzones.SG.. Diesen zuerst in Quarantäne verschoben, später gelöscht. Das Problem blieb bestehen. Habe dann nacheinander Demos von Kaspersky Lab 2009 und Norton Antivirus gedownloadet und diese suchen lassen.. Mit Erfolg! Kaspersky (benutze ich auch jetzt noch) hat mehrere Trojaner gefunden.. U.A. hiessen sie: virtumonde, Lowzones.SG, Dldr.Age.3566386.. Auch diese wurden angeblich von Kaspersky gelöscht.. Problem bleibt aber!! Spybot Search and Destroy hat auch einiges gefunden und angeblich beseitigt..
Doch es öffnen sich immer wieder Werbefenster von allein! Das Schlimmste ist, dass täglich neue Trojaner auf meinem PC landen, obwohl ich gar nicht gesurft habe!
Beim Suchlauf vorhin wurden Sicherheitslücken in x Programmen und mehrere Trojaner gefunden!
Was soll ich nun bloss machen? Stehe kurz davor, die Festplatte zu formatieren! :heulen:
Ich hoffe, dass Ihr mir helfen könnt.. Ich wäre euch sehr dankbar!

Allegra 10.06.2008 12:29

Kann denn niemand helfen?

Hat niemand eine Idee?? Was soll ich tun?

trojan-death 10.06.2008 17:52

Hi und Herzlich Willkommen

Also so wie du das beschreibst, wäre neuaufsetzen wohl die beste Lösung aber wenn du willst kann ich's versuchen:daumenhoc

Bitte erstelle als erstes ein HijackThis Logfile und poste es:daumenhoc
Dann sehen wir weiter...

Allegra 10.06.2008 18:10

Hallo,

Hier das Logfile:



#Logfile of Trend Micro HiJackThis v2.0.2
Scan saved at 15:58:53, on 10.06.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5700.0007)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\system32\netdde.exe
C:\Programme\TOSHIBA\ConfigFree\CFSvcs.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\system32\clipsrv.exe
C:\Programme\Synaptics\SynTP\SynTPLpr.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\WINDOWS\AGRSMMSG.exe
C:\Programme\TOSHIBA\Tvs\TvsTray.exe
C:\WINDOWS\system32\DVDRAMSV.exe
C:\Programme\TOSHIBA\Touch and Launch\PadExe.exe
C:\Programme\Java\jre1.6.0_05\bin\jusched.exe
C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\ISUSPM.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Google\GoogleToolbarNotifier\GoogleTo olbarNotifier.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\imapi.exe
C:\WINDOWS\system32\svchost.exe
C:\PROGRA~1\Yahoo!\MESSEN~1\ymsgr_tray.exe
C:\WINDOWS\system32\TPSBattM.exe
C:\Programme\TOSHIBA\TOSHIBA Applet\TAPPSRV.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\WINDOWS\explorer.exe
C:\Dokumente und Einstellungen\Saturn\Eigene Dateien\Hijack This\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=54729
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=55245&clcid={SUB_CLCID}
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Int ernet Settings,ProxyOverride = *.local
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn0\yt.dll
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn0\yt.dll
O3 - Toolbar: Wein-Plus - {F16E9E5F-92DD-4000-8701-FBDD48F24B86} - C:\WINDOWS\system32\iebarget.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar4.dll
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [Tvs] C:\Programme\TOSHIBA\Tvs\TvsTray.exe
O4 - HKLM\..\Run: [TPSMain] TPSMain.exe
O4 - HKLM\..\Run: [PadTouch] C:\Programme\TOSHIBA\Touch and Launch\PadExe.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_05\bin\jusched.exe "
O4 - HKLM\..\Run: [ISUSPM] "C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\ISUSPM.exe" -scheduler
O4 - HKLM\..\Run: [AVP] "C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe"
O4 - HKCU\..\Run: [Yahoo! Pager] "C:\PROGRA~1\Yahoo!\MESSEN~1\YAHOOM~1.EXE" -quiet
O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\GoogleTo olbarNotifier.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O8 - Extra context menu item: Zoom &In* - C:\Dokumente und Einstellungen\Saturn\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Web\tuzoomin.htm
O8 - Extra context menu item: Zoom &Out* - C:\Dokumente und Einstellungen\Saturn\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Web\tuzoomout.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Statistik für den Schutz des Web-Datenverkehrs - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\SCIEPlgn.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: WeatherBug - {AF6CABAB-61F9-4f12-A198-B7D41EF1CB52} - C:\Programme\AWS\WeatherBug\Weather.exe (file missing) (HKCU)
O9 - Extra button: eBay - {DD1A0E5E-8058-46BB-9F9D-703A1418924C} - C:\Programme\Internet Explorer\Signup\ToshibaGotoEbay.exe (HKCU)
O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Programme\Yahoo!\Common\yinsthelper.dll
O16 - DPF: {45A0A292-ECC6-4D8F-9EA9-A4BD411D24C1} (king.com) - h**p://w*w.king.com/ctl/kingcomie.cab
O16 - DPF: {67A5F8DC-1A4B-4D66-9F24-A704AD929EEE} (System Requirements Lab) - h**p://w*w.systemrequirementslab.com/sysreqlab2.cab
O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} (DivXBrowserPlugin Object) - h**p://download.divx.com/webplayer/stage6/windows/AutoDLDivXWebPlayerInstaller.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - h**p://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1163937337218
O16 - DPF: {A243F6C2-34D2-4549-BCCD-A7BEF759B236} (Seekford Solutions, Inc.'s ssiPictureUploader Control) - h**p://img.funtigo.com/images/uploader/ssiPictureUploader.cab
O16 - DPF: {A8F2B9BD-A6A0-486A-9744-18920D898429} (ScorchPlugin Class) - h**p://www.sibelius.com/download/software/win/ActiveXPlugin.cab
O16 - DPF: {DE625294-70E6-45ED-B895-CFFA13AEB044} (AxisMediaControlEmb Class) - h**p://minerva.axiscam.net:8000/activex/AMC.cab
O16 - DPF: {E55FD215-A32E-43FE-A777-A7E8F165F554} (Flatcast Viewer 4.16) - h**p://www.flatcast.info/objects/NpFv41629.dll
O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~1\mzvkbd.dll
O22 - SharedTaskScheduler: IE Component Categories cache daemon - {553858A7-4922-4e7e-B1C1-97140C1C16EF} - C:\WINDOWS\system32\ieframe.dll
O23 - Service: Atheros Configuration Service (ACS) - Unknown owner - C:\WINDOWS\system32\ACS.exe (file missing)
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Kaspersky Anti-Virus (AVP) - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe
O23 - Service: Boonty Games - BOONTY - C:\Programme\Gemeinsame Dateien\BOONTY Shared\Service\Boonty.exe
O23 - Service: ConfigFree Service (CFSvcs) - TOSHIBA CORPORATION - C:\Programme\TOSHIBA\ConfigFree\CFSvcs.exe
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe (file missing)
O23 - Service: DVD-RAM_Service - Matsushita Electric Industrial Co., Ltd. - C:\WINDOWS\system32\DVDRAMSV.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: SF FrontLine Drivers Auto Removal (v1) (sfrem01) - Protection Technology (StarForce) - C:\WINDOWS\system32\sfrem01.exe
O23 - Service: TOSHIBA Application Service (TAPPSRV) - TOSHIBA Corp. - C:\Programme\TOSHIBA\TOSHIBA Applet\TAPPSRV.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe
O24 - Desktop Component 0: (no name) - h**p://w*w.diaryofdreams.de/downloads/dod_ngr_02_1280x1024.jpg

--
End of file - 9057 bytes
#

trojan-death 10.06.2008 18:18

Ok

Bitte lade dir das Tool ComboFix.
Lade dir bitte auch Malwarebytes und lösche alles was es findet und poste das Logfile... Das ComboFix Logfile bitte auch unbedingt poste:daumenhoc

Allegra 10.06.2008 19:19

Hallo,

hier ist schonmal das Logfile von Combofix:


ComboFix 08-06-09.7 - Saturn 2008-06-10 19:55:12.1 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.2.1252.1.1031.18.938 [GMT 2:00]
ausgeführt von:: C:\Dokumente und Einstellungen\Saturn\Desktop\ComboFix.exe
* Neuer Wiederherstellungspunkt wurde erstellt

WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!
.

(((((((((((((((((((((((((((((((((((( Weitere L”schungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\Dokumente und Einstellungen\LocalService\Anwendungsdaten\wsnpoem
C:\Dokumente und Einstellungen\LocalService\Anwendungsdaten\wsnpoem\audio.dll
C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\wsnpoem
C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\wsnpoem\audio.dll
C:\Programme\outlook
C:\WINDOWS\BM5f135009.xml
C:\WINDOWS\cookies.ini
C:\WINDOWS\Downloaded Program Files\setup.inf
C:\WINDOWS\pskt.ini
C:\WINDOWS\system32\bcurnvvq.dll
C:\WINDOWS\system32\cmd.com
C:\WINDOWS\system32\mcrh.tmp
C:\WINDOWS\system32\MSINET.oca
C:\WINDOWS\system32\netstat.com
C:\WINDOWS\system32\ortpiwsd.exe
C:\WINDOWS\system32\ping.com
C:\WINDOWS\system32\qvvnrucb.ini
C:\WINDOWS\system32\RrYHNXbc.ini
C:\WINDOWS\system32\RrYHNXbc.ini2
C:\WINDOWS\system32\rXIQAJjl.ini
C:\WINDOWS\system32\rXIQAJjl.ini2
C:\WINDOWS\system32\sonvveig.ini
C:\WINDOWS\system32\taskkill.com
C:\WINDOWS\system32\tasklist.com
C:\WINDOWS\system32\tracert.com
C:\WINDOWS\system32\uetdcjrk.ini
C:\WINDOWS\system32\yjehmhct.ini

.
((((((((((((((((((((((( Dateien erstellt von 2008-05-10 bis 2008-06-10 ))))))))))))))))))))))))))))))
.

2008-06-09 12:55 . 2008-06-09 13:01 53,248 --a------ C:\WINDOWS\system32\reg.exe
2008-06-09 12:55 . 2008-06-09 13:01 53,248 --a--c--- C:\WINDOWS\system32\dllcache\reg.exe
2008-06-08 15:01 . 2008-06-08 15:11 96,966 --a------ C:\WINDOWS\system32\drivers\klin.dat
2008-06-08 15:01 . 2008-06-08 15:11 88,774 --a------ C:\WINDOWS\system32\drivers\klick.dat
2008-06-08 14:56 . 2008-06-08 14:56 <DIR> d-------- C:\Programme\Kaspersky Lab
2008-06-08 14:56 . 2008-06-10 20:01 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Kaspersky Lab
2008-06-08 14:55 . 2008-06-10 19:59 4,146,720 --ahs---- C:\WINDOWS\system32\drivers\fidbox.dat
2008-06-08 14:55 . 2008-06-10 20:01 450,592 --ahs---- C:\WINDOWS\system32\drivers\fidbox2.dat
2008-06-08 14:55 . 2008-06-10 19:59 33,476 --ahs---- C:\WINDOWS\system32\drivers\fidbox.idx
2008-06-08 14:55 . 2008-06-10 20:01 2,620 --ahs---- C:\WINDOWS\system32\drivers\fidbox2.idx
2008-06-08 14:47 . 2008-06-08 14:47 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Kaspersky Lab Setup Files
2008-06-08 13:19 . 2008-06-08 13:19 281,088 --------- C:\WINDOWS\system32\ljJAQIXr.dll
2008-06-08 12:41 . 2008-06-10 08:44 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\AntiSpyInfo
2008-06-07 16:18 . 2008-06-08 15:17 <DIR> d-------- C:\Programme\a-squared Anti-Malware
2008-06-07 13:01 . 2008-06-07 13:01 82,944 --------- C:\WINDOWS\system32\krjcdteu.dll
2008-06-07 11:35 . 2008-06-07 11:35 <DIR> d-------- C:\WINDOWS\Logs
2008-06-07 11:35 . 2008-05-30 14:11 3,850,760 --a------ C:\WINDOWS\system32\D3DX9_38.dll
2008-06-07 11:35 . 2008-05-30 14:11 1,491,992 --a------ C:\WINDOWS\system32\D3DCompiler_38.dll
2008-06-07 11:35 . 2008-05-30 14:19 507,400 --a------ C:\WINDOWS\system32\XAudio2_1.dll
2008-06-07 11:35 . 2008-05-30 14:11 467,984 --a------ C:\WINDOWS\system32\d3dx10_38.dll
2008-06-07 11:35 . 2008-05-30 14:18 238,088 --a------ C:\WINDOWS\system32\xactengine3_1.dll
2008-06-07 11:35 . 2008-05-30 14:17 65,032 --a------ C:\WINDOWS\system32\XAPOFX1_0.dll
2008-06-07 11:35 . 2008-05-30 14:17 25,608 --a------ C:\WINDOWS\system32\X3DAudio1_4.dll
2008-06-06 17:47 . 2008-06-06 17:47 <DIR> d-------- C:\Programme\Ubisoft
2008-06-02 19:02 . 2008-06-02 19:02 <DIR> d-------- C:\Dokumente und Einstellungen\Saturn\Anwendungsdaten\Games
2008-06-02 17:44 . 2008-06-02 17:44 355,584 --a------ C:\WINDOWS\system32\TuneUpDefragService.exe
2008-06-02 17:44 . 2008-05-17 14:56 28,416 --a------ C:\WINDOWS\system32\uxtuneup.dll
2008-05-11 18:49 . 2008-05-11 18:49 <DIR> d-------- C:\Programme\MySpace
2008-05-11 18:49 . 2008-05-11 18:49 <DIR> d-------- C:\Dokumente und Einstellungen\Saturn\Anwendungsdaten\MySpace

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-06-08 13:58 --------- d-----w C:\Programme\KaLoMa
2008-06-08 13:56 --------- d-----w C:\Programme\LimeWire
2008-06-07 11:50 --------- d-----w C:\Programme\Anno 1701
2008-06-06 17:06 --------- d--h--w C:\Programme\InstallShield Installation Information
2008-06-03 09:49 --------- d-----w C:\Dokumente und Einstellungen\Saturn\Anwendungsdaten\LimeWire
2008-06-02 16:35 --------- d-----w C:\Programme\Gemeinsame Dateien\Wise Installation Wizard
2008-06-02 16:35 --------- d-----w C:\Programme\AGEIA Technologies
2008-06-02 16:34 278,984 ----a-w C:\WINDOWS\system32\drivers\atksgt.sys
2008-06-02 15:44 --------- d-----w C:\Programme\TuneUp Utilities 2008
2008-06-01 13:48 --------- d-----w C:\Programme\Kalo24
2008-05-28 08:07 --------- d-----w C:\Programme\Lexmark X74-X75
2008-05-17 11:28 --------- d-----w C:\Programme\Power-Tarot
2008-05-14 11:08 1,164 ----a-w C:\Dokumente und Einstellungen\Saturn\Anwendungsdaten\wklnhst.dat
2008-04-25 16:21 26,964 ----a-w C:\WINDOWS\system32\drivers\klopp.dat
2008-04-25 11:09 --------- d-----w C:\Programme\IrfanView
2008-04-24 20:09 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Ulead Systems
2008-04-16 12:23 112,144 ----a-w C:\WINDOWS\system32\drivers\kl1.sys
2007-05-04 11:58 1 ----a-w C:\Dokumente und Einstellungen\Saturn\SI.bin
2008-03-07 14:55 2,516 --sha-w C:\WINDOWS\system32\KGyGaAvL.sys
.

(((((((((((((((((((((((((((( Autostart Punkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt.

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{F2BE9E5F-06AA-454F-907E-E8BB006C9D06}]
2008-06-08 13:19 281088 --------- C:\WINDOWS\system32\ljJAQIXr.dll

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Yahoo! Pager"="C:\PROGRA~1\Yahoo!\MESSEN~1\YAHOOM~1.exe" [2006-06-16 14:37 3334144]
"swg"="C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2007-06-21 17:43 68856]
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 14:00 15360]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ATIPTA"="C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe" [2005-04-11 10:00 339968]
"SynTPLpr"="C:\Programme\Synaptics\SynTP\SynTPLpr.exe" [2004-10-15 00:28 98394]
"SynTPEnh"="C:\Programme\Synaptics\SynTP\SynTPEnh.exe" [2004-10-15 00:26 688218]
"AGRSMMSG"="AGRSMMSG.exe" [2005-04-13 00:24 88358 C:\WINDOWS\agrsmmsg.exe]
"Tvs"="C:\Programme\TOSHIBA\Tvs\TvsTray.exe" [2005-04-05 16:25 73728]
"TPSMain"="TPSMain.exe" [2005-01-21 14:04 266240 C:\WINDOWS\system32\TPSMain.exe]
"PadTouch"="C:\Programme\TOSHIBA\Touch and Launch\PadExe.exe" [2004-11-17 10:56 1077327]
"SunJavaUpdateSched"="C:\Programme\Java\jre1.6.0_05\bin\jusched.exe" [2008-02-22 05:25 144784]
"ISUSPM"="C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\ISUSPM.exe" [2006-03-20 18:40 213936]
"AVP"="C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe" [2008-04-25 18:21 201992]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2004-08-04 14:00 15360]
"MySpaceIM"="C:\Programme\MySpace\IM\MySpaceIM.exe" [2008-04-18 01:27 9117696]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon]
"UIHost"="C:\\Dokumente und Einstellungen\\All Users\\Anwendungsdaten\\TuneUp Software\\TuneUp Utilities\\WinStyler\\tu_logonui.exe"

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]
"CTFMON.EXE"=C:\WINDOWS\system32\ctfmon.exe
"updateMgr"="C:\Programme\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_8 -reboot 1
"swg"=C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
"Windows Media Player"=C:\Programme\Windows Media Player\wmplayer.exe
"TOSCDSPD"=C:\Programme\TOSHIBA\TOSCDSPD\toscdspd.exe

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"SmoothView"=C:\Programme\TOSHIBA\TOSHIBA Zoom-Dienstprogramm\SmoothView.exe
"QuickTime Task"="C:\Programme\QuickTime\qttask.exe" -atboottime
"CFSServ.exe"=CFSServ.exe -NoClient
"THotkey"=C:\Programme\Toshiba\Toshiba Applet\thotkey.exe
"NDSTray.exe"=NDSTray.exe
"Lexmark X74-X75"="C:\Programme\Lexmark X74-X75\lxbbbmgr.exe"

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring]
"DisableMonitoring"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\KasperskyAntiVirus]
"DisableMonitoring"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"C:\\Programme\\Yahoo!\\Messenger\\YServer.exe"=
"C:\\Programme\\Yahoo!\\Messenger\\YahooMessenger.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"C:\\Programme\\Windows Media Player\\wmplayer.exe"=
"C:\\WINDOWS\\system32\\mmc.exe"=
"C:\\Programme\\ABBYY FineReader 5.0 Sprint\\Sprint.exe"=
"C:\\Programme\\TOSHIBA\\ConfigFree\\cfmain.exe"=
"C:\\Programme\\Atheros\\ACU.exe"=
"C:\\Programme\\TOSHIBA\\ConfigFree\\CFSServ.exe"=
"C:\\Programme\\TOSHIBA\\TOSHIBA Assist\\TInTouch.exe"=
"C:\\WINDOWS\\system32\\dpnsvr.exe"=
"C:\\Programme\\Internet Explorer\\iexplore.exe"=
"C:\\Programme\\Anno 1701\\Anno1701.exe"=
"C:\\Programme\\MySpace\\IM\\MySpaceIM.exe"=
"C:\\Dokumente und Einstellungen\\All Users\\Anwendungsdaten\\Kaspersky Lab Setup Files\\Kaspersky Anti-Virus 2009\\german\\setup.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"3389:TCP"= 3389:TCP:@xpsp2res.dll,-22009

R0 klbg;Kaspersky Lab Boot Guard Driver;C:\WINDOWS\system32\drivers\klbg.sys [2008-01-29 18:29]
R1 oreans32;oreans32;C:\WINDOWS\system32\drivers\oreans32.sys [2006-12-10 15:03]
R1 StarPortLite;StarPort Storage Controller (Lite);C:\WINDOWS\system32\DRIVERS\StarPortLite.sys [2007-12-27 16:45]
R2 AVMPORT;AVMPORT;C:\WINDOWS\system32\drivers\avmport.sys [2001-10-23 01:00]
R2 UxTuneUp;TuneUp Designerweiterung;C:\WINDOWS\System32\svchost.exe [2004-08-04 14:00]
R3 AVMCOWAN;AVMCOWAN;C:\WINDOWS\system32\DRIVERS\AVMCOWAN.sys [2003-07-15 02:00]
R3 klim5;Kaspersky Anti-Virus NDIS Filter;C:\WINDOWS\system32\DRIVERS\klim5.sys [2008-03-25 20:07]
S2 Ca533av;DV Series Video Capture;C:\WINDOWS\system32\Drivers\Ca533av.sys [2002-10-21 12:37]
S2 Cubase32;Cubase32;C:\WINDOWS\system32\drivers\Cubase32.sys [1996-08-14 13:07]
S3 Boonty Games;Boonty Games;"C:\Programme\Gemeinsame Dateien\BOONTY Shared\Service\Boonty.exe" [2007-07-06 15:39]
S3 FXUSBASE;Arcor-Talk & Surf Box;C:\WINDOWS\system32\DRIVERS\fxusbase.sys [2003-07-15 02:00]
S3 NETFRITZ;AVM FRITZ!web PPP over ISDN;C:\WINDOWS\system32\DRIVERS\NETFRITZ.SYS []
S3 TuneUp.Defrag;TuneUp Drive Defrag-Dienst;C:\WINDOWS\System32\TuneUpDefragService.exe [2008-06-02 17:44]
S3 USBCamera;DV Series Digital Camera;C:\WINDOWS\system32\Drivers\Bulk533.sys [2002-11-22 10:25]

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
UxTuneUp

.
Inhalt des "geplante Tasks" Ordners
"2008-06-10 18:00:51 C:\WINDOWS\Tasks\1-Klick-Wartung.job"
- C:\Programme\TuneUp Utilities 2008\OneClickStarter.exe
.
**************************************************************************

catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, h**p://www.gmer.net
Rootkit scan 2008-06-10 20:01:50
Windows 5.1.2600 Service Pack 2 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostart Eintr„ge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
------------------------ Other Running Processes ------------------------
.
C:\WINDOWS\system32\ati2evxx.exe
C:\WINDOWS\system32\ati2evxx.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\system32\netdde.exe
C:\Programme\TOSHIBA\ConfigFree\CFSvcs.exe
C:\WINDOWS\system32\clipsrv.exe
C:\WINDOWS\system32\DVDRAMSV.exe
C:\WINDOWS\system32\imapi.exe
C:\Programme\TOSHIBA\TOSHIBA Applet\TAPPSRV.exe
C:\WINDOWS\system32\TPSBattM.exe
C:\Programme\Yahoo!\Messenger\Ymsgr_tray.exe
C:\WINDOWS\system32\wscntfy.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2008-06-10 20:09:50 - machine was rebooted
ComboFix-quarantined-files.txt 2008-06-10 18:09:33

39 Verzeichnis(se), 19,822,776,320 Bytes frei
43 Verzeichnis(se), 22,162,706,432 Bytes frei

213 --- E O F --- 2008-05-28 07:24:54

trojan-death 10.06.2008 19:39

Meine Fresse:eek:

Hattest/Hast ja ziemlich viel Sch***** auf deinem System (ich entschuldige mich für meine Vekalsprache:D)
Eigentlich lohnt es sich hier gar nicht irgendetwas zu tun aber da mir gerade langweilig is....:D
Bitte unbedingt Malwarebytes vorher laufen lassen und Report posten!!! Danach werd ich dir sagen welche Dateien du doch noch hochladen kannst:daumenhoc:

Bitte lass folgende Datein bei VirusTotal überprüfen und poste die Ergebnise:

C:\WINDOWS\system32\D3DCompiler_38.dll
C:\WINDOWS\system32\D3DX9_38.dll
C:\WINDOWS\system32\krjcdteu.dll
C:\WINDOWS\system32\d3dx10_38.dll
C:\WINDOWS\system32\xactengine3_1.dll
C:\WINDOWS\system32\XAPOFX1_0.dll
C:\WINDOWS\system32\X3DAudio1_4.dll
C:\WINDOWS\system32\uxtuneup.dll
C:\WINDOWS\system32\ljJAQIXr.dll
C:\\Programme\\TOSHIBA\\ConfigFree\\cfmain.exe
C:\Programme\TuneUp Utilities 2008\OneClickStarter.exe
C:\WINDOWS\system32\wscntfy.exe


Soviel Sch***** auf einmal hab ich ja schon lange nicht mehr gesehen aber da musst du dich nicht wunder wenn du limewire und all dieses Zeugs benutzt...

Allegra 10.06.2008 19:54

Ach Du Schreck!!! So schlimm? Ja... Dieses Sch** Limewire.. Ist aber schon länger deinstalliert.. Noch Reste davon??

Nachdem Combofix fertig war, hat der PC Windows Updates heruntergeladen!!
*Jubel* :bussi: Automatische Updates funzen also wieder, Dienst ist wieder gestartet!!

Zur Zeit läuft der Scan von Malwarebytes.. Ergebnis folgt dann gleich.. Ich danke Dir sehr!!

Dateien lasse ich jetzt gleich auch auf Virustotal prüfen..

trojan-death 10.06.2008 20:00

Zitat:

Zitat von Allegra (Beitrag 344756)
Ach Du Schreck!!! So schlimm? Ja... Dieses Sch** Limewire.. Ist aber schon länger deinstalliert.. Noch Reste davon??

Nachdem Combofix fertig war, hat der PC Windows Updates heruntergeladen!!
*Jubel* :bussi: Automatische Updates funzen also wieder, Dienst ist wieder gestartet!!

Zur Zeit läuft der Scan von Malwarebytes.. Ergebnis folgt dann gleich.. Ich danke Dir sehr!!

Dateien lasse ich jetzt gleich auch auf Virustotal prüfen..

Kein Problem:daumenhoc

C:\Dokumente und Einstellungen\Saturn\Anwendungsdaten\LimeWire

Allegra 10.06.2008 20:25

So, hier nun das Log von Malwarebytes: ( bin fast umgekippt!!) :eek:


Malwarebytes' Anti-Malware 1.16
Datenbank Version: 845

21:18:07 10.06.2008
mbam-log-6-10-2008 (21-18-07).txt

Scan Art: Komplett Scan (C:\|D:\|)
Objekte gescannt: 141988
Scan Dauer: 44 minute(s), 19 second(s)

Infizierte Speicher Prozesse: 0
Infizierte Speicher Module: 1
Infizierte Registrierungsschlüssel: 6
Infizierte Registrierungswerte: 0
Infizierte Datei Objekte der Registrierung: 2
Infizierte Verzeichnisse: 0
Infizierte Dateien: 4

Infizierte Speicher Prozesse:
(Keine Malware Objekte gefunden)

Infizierte Speicher Module:
C:\WINDOWS\system32\ljJAQIXr.dll (Trojan.Vundo) -> Unloaded module successfully.

Infizierte Registrierungsschlüssel:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{4d418eee-682a-4d6b-964d-34a91bf50e99} (Trojan.Vundo) -> Delete on reboot.
HKEY_CLASSES_ROOT\CLSID\{4d418eee-682a-4d6b-964d-34a91bf50e99} (Trojan.Vundo) -> Delete on reboot.
HKEY_CURRENT_USER\Software\Trymedia Systems (Adware.Trymedia) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Juan (Malware.Trace) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP (Trojan.Vundo) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
(Keine Malware Objekte gefunden)

Infizierte Datei Objekte der Registrierung:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Authentication Packages (Trojan.Vundo) -> Data: c:\windows\system32\ljjaqixr -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Authentication Packages (Trojan.Vundo) -> Data: c:\windows\system32\ljjaqixr -> Quarantined and deleted successfully.

Infizierte Verzeichnisse:
(Keine Malware Objekte gefunden)

Infizierte Dateien:
C:\WINDOWS\system32\ljJAQIXr.dll (Trojan.Vundo) -> Delete on reboot.
C:\WINDOWS\system32\rXIQAJjl.ini (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\rXIQAJjl.ini2 (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\clkcnt.txt (Trojan.Vundo) -> Quarantined and deleted successfully.

Allegra 10.06.2008 20:34

Hier nun die Ergebnisse der Prüfung der einzelnen Dateien bei Virustotal:

Bevor ich jetzt Unmengen hier poste.. Erstmal die eine Datei mit der Frage ist das so richtig?


Datei D3DCompiler_38.dll empfangen 2008.06.10 21:28:09 (CET)


Ergebnis: 0/32 (0%)


Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.6.11.0 2008.06.10 -
AntiVir 7.8.0.55 2008.06.10 -
Authentium 5.1.0.4 2008.06.10 -
Avast 4.8.1195.0 2008.06.10 -
AVG 7.5.0.516 2008.06.10 -
BitDefender 7.2 2008.06.10 -
CAT-QuickHeal 9.50 2008.06.10 -
ClamAV None 2008.06.10 -
DrWeb 4.44.0.09170 2008.06.10 -
eSafe 7.0.15.0 2008.06.10 -
eTrust-Vet 31.6.5862 2008.06.10 -
Ewido 4.0 2008.06.10 -
F-Prot 4.4.4.56 2008.06.10 -
F-Secure 6.70.13260.0 2008.06.10 -
Fortinet 3.14.0.0 2008.06.10 -
GData 2.0.7306.1023 2008.06.10 -
Ikarus T3.1.1.26.0 2008.06.10 -
Kaspersky 7.0.0.125 2008.06.10 -
McAfee 5314 2008.06.10 -
Microsoft 1.3604 2008.06.10 -
NOD32v2 3174 2008.06.10 -
Norman 5.80.02 2008.06.10 -
Panda 9.0.0.4 2008.06.10 -
Prevx1 V2 2008.06.10 -
Rising 20.48.12.00 2008.06.10 -
Sophos 4.30.0 2008.06.10 -
Sunbelt 3.0.1145.1 2008.06.05 -
Symantec 10 2008.06.10 -
TheHacker 6.2.92.341 2008.06.10 -
VBA32 3.12.6.7 2008.06.10 -
VirusBuster 4.3.26:9 2008.06.10 -
Webwasher-Gateway 6.6.2 2008.06.10 -
weitere Informationen
File size: 1491992 bytes
MD5...: 103cbfc5591008ad33046e20e8e1eebe
SHA1..: 4a8bd29d7cbe5652ba58cd6754318a03497d841a
SHA256: ddcaadbdd47bcba02c8d1880d456acc20732d21554977338ae507987ed04046e
SHA512: ddab1a2ab33b224ac3f9ed396415bbbdf96bd59bc6794fe26796ee87691154d5
e1ca2abf8bb85e7a9fb6793446bf17f6f6f53b74e69443270f50ce0b85e06b6f
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x55ba1c
timedatestamp.....: 0x4833557e (Tue May 20 22:49:34 2008)
machinetype.......: 0x14c (I386)

( 4 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x15dca5 0x15de00 6.14 16480eb39411d0a250bb87f1dd813266
.data 0x15f000 0x5dd4 0x3000 2.93 e203b6cde90742b448aef2d5761c3da9
.rsrc 0x165000 0x3c0 0x400 3.23 fadfee23730797dbe9f2d2f9ce34de8a
.reloc 0x166000 0x89ee 0x8a00 6.22 85aa6198a7892e7686db96005066e724

( 3 imports )
> msvcrt.dll: __1type_info@@UAE@XZ, _terminate@@YAXXZ, _unlock, __dllonexit, _lock, _onexit, isspace, _amsg_exit, _initterm, _XcptFilter, _CxxThrowException, memset, memcpy, _strdup, isxdigit, atof, modf, isalnum, _isnan, ceil, _finite, _clearfp, _controlfp, strrchr, strncmp, _fpclass, _strnicmp, _purecall, setlocale, _stricmp, toupper, isdigit, isalpha, tolower, atoi, qsort, memmove, getenv, malloc, free, sscanf, __2@YAPAXI@Z, __3@YAXPAX@Z, strchr, _vsnprintf, __CxxFrameHandler, strstr, floor, _CIfmod, _CItanh, _CItan, _CIsinh, _CIsin, _CIlog, _CIpow, _CIexp, _CIsqrt, _CIcosh, _CIcos, _CIatan2, _CIatan, _CIasin, _CIacos
> GDI32.dll: DeleteObject
> KERNEL32.dll: GetCurrentProcess, TerminateProcess, GetSystemTimeAsFileTime, GetCurrentProcessId, GetCurrentThreadId, GetTickCount, QueryPerformanceCounter, RtlUnwind, UnmapViewOfFile, CloseHandle, FreeLibrary, DeleteCriticalSection, InitializeCriticalSection, UnhandledExceptionFilter, GetFullPathNameA, OutputDebugStringA, MultiByteToWideChar, GetModuleHandleA, LoadLibraryA, lstrcmpiA, TlsFree, TlsAlloc, InterlockedExchange, Sleep, TlsSetValue, InterlockedCompareExchange, TlsGetValue, GetVersion, GetSystemInfo, GetProcAddress, VirtualAlloc, DisableThreadLibraryCalls, VirtualFree, SetUnhandledExceptionFilter

( 11 exports )
D3DCompileFromMemory, D3DDisassembleCode, D3DDisassembleEffect, D3DGetCodeDebugInfo, D3DGetInputAndOutputSignatureBlob, D3DGetInputSignatureBlob, D3DGetOutputSignatureBlob, D3DPreprocessFromMemory, D3DReflectCode, D3DReturnFailure1, DebugSetMute

Allegra 11.06.2008 09:30

Hallo,

neuester Stand ist: Der PC ist wieder schnell wie eh' und je.. Automatische Updates funktionieren ja seit gestern schon wieder. Diese Werbeseiten öffnen sich bisher nicht mehr.

Kaspersky hat keinen Virus mehr gefunden. Malwarebytes hat nichts mehr gefunden! :) Freue ich mich nun zu früh?

Wie kann ich herausfinden, ob das System wirklich wieder sauber ist?

Ganz ganz lieben Dank an Dich trojan-death ! Hast mir sehr geholfen! :bussi:

MfG
Allegra

trojan-death 11.06.2008 13:15

Hi

Eigentlich sollte alles wieder i.o. sein:daumenhoc
Werde mir die Logs heute Abend noch anschauen dann geb ich dir Bescheid:daumenhoc

trojan-death 11.06.2008 18:16

Hi

Also bitte lade nun dir anderen Dateien hoch (gut möglich dass ein Teil nicht mehr auffindbar is, weil es durch ComboFix oder Malwarebytes gelöscht wurde)
poste bitte nur die Ergebnise von den Datein bei denen mind. 1Scanner angeschlagen hat:daumenhoc

Ps. Hopp Schweiz!!!!!!!! Muss jetzt denn Match schauen gehen (wir werden diese Türken 2:1 schlagen(behaltet euch das im Kopf))

Allegra 11.06.2008 18:40

Hallo,

hier die Ergebnisse der Dateien, in denen etwas gefunden wurde:

Nr.3 (dritte von oben)


Datei krjcdteu.dll empfangen 2008.06.10 19:48:33 (CET)
Status: Beendet

Ergebnis: 11/32 (34.38%)
Filter Drucken der Ergebnisse
Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 - - -
AntiVir - - TR/Monder.82944.2
Authentium - - -
Avast - - -
AVG - - -
BitDefender - - Trojan.Vundo.ESN
CAT-QuickHeal - - -
ClamAV - - -
DrWeb - - -
eSafe - - -
eTrust-Vet - - -
Ewido - - -
F-Prot - - W32/Virtumonde.P.gen!Eldorado
F-Secure - - Trojan.Win32.Monder.gen
Fortinet - - -
GData - - Trojan.Win32.Monder.gen
Ikarus - - Trojan.Win32.Vundo.GX
Kaspersky - - Trojan.Win32.Monder.gen
McAfee - - -
Microsoft - - Trojan:Win32/Vundo.gen!E
NOD32v2 - - -
Norman - - -
Panda - - Suspicious file
Prevx1 - - Fraudulent Security Program
Rising - - -
Sophos - - -
Sunbelt - - -
Symantec - - -
TheHacker - - -
VBA32 - - -
VirusBuster - - -
Webwasher-Gateway - - Trojan.Monder.82944.2
weitere Informationen
MD5: 247fcf992f103833dc2acdf91836f336
SHA1: 5912afe5d17a76460aa72324d317ea233e36571d
SHA256: d09395e8efd6e4cd189d620005ac5e37ae0893ae3983500df0a9b57c1549120b
SHA512: d4d27d19d0f918ee451999acf94829222a29ea674832edd54c4859d56d5699d9be27adffe103760f5c253f92ca439e80c79ce27c28188dcdd4dc5c4d0bb36786


die vorletzte Datei:


Datei OneClickStarter.exe empfangen 2008.05.20 01:01:55 (CET)
Status: Beendet

Ergebnis: 1/33 (3.03%)
Filter Drucken der Ergebnisse
Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 - - -
AntiVir - - -
Authentium - - -
Avast - - -
AVG - - -
BitDefender - - -
CAT-QuickHeal - - -
ClamAV - - -
DrWeb - - -
eSafe - - -
eTrust-Vet - - -
Ewido - - -
F-Prot - - -
F-Secure - - -
FileAdvisor - - -
Fortinet - - -
GData - - -
Ikarus - - -
Kaspersky - - -
McAfee - - -
Microsoft - - -
NOD32v2 - - -
Norman - - -
Panda - - -
Prevx1 - - -
Rising - - -
Sophos - - -
Sunbelt - - -
Symantec - - -
TheHacker - - -
VBA32 - - -
VirusBuster - - -
Webwasher-Gateway - - Virus.Win32.FileInfector.gen (suspicious)
weitere Informationen
MD5: 851281be8f0e982ade052950b073b365
SHA1: 801e4426aba8b59c1a5643f468dd5ad773591a79
SHA256: 3a4bdf9ed11f3c4568fd26e9e02ebd4c39b2b9af670ab035e4ce1dc570ddc9b1
SHA512: 245ba99cb4639850db5f57ad44f5a7afa031f51ff224a7a608cc3245c38cdafbc9d76aadb15f75adb5c1bb2c0f8677aab87aeed94ded7d24bbf713e3c0879cf2

Allegra 12.06.2008 17:29

Hallo,


@ trojan-death : Schaust Du Dir die Ergebnisse noch an?

Vielleicht hast es ja vergessen..? :(

Oder gern' kann auch wer anderes mir weiterhelfen und sich die letzten Ergebnisse ansehen.. Danke schonmal.


LG

trojan-death 12.06.2008 20:22

Hi

Na klar schau ich mir die noch an :D

Bitte hol dir das Tool Avanger

Anleitung Avenger:

1.) Lade dir das Tool Avenger und speichere es auf dem Desktop:
2.) Klicke nun auf die Option „Input Script manually“ -> klicke jetzt auf die Lupe und kopiere folgenden Text rein:
Zitat:

files to delete:
C:\WINDOWS\system32\krjcdteu.dll
C:\Programme\TuneUp Utilities 2008\OneClickStarter.exe
3.) Klicke nun auf die „grüne Ampel“, das Script fängt an zu arbeiten.
4.) Danach das System unverzüglich neu starten lassen
5.) Lass eScan nochmal laufen, erstelle und poste ein neues Logfile.
Poste ausserdem den Inhalt der C:\avenger.txt Datei.

Mach bitte noch folgendes:

VundoFix:
* Doppelklick VundoFix.exe
* Klicke "Scan" --> Vundo button.
* Nach dem Scannen, klicke den "Remove" Vundo button.
* Man wird nun gefragt, ob man "fixvundo" will --> klicke YES
* Danach werden alle Desktop-Symbole verschwinden
* Dann wird man gefragt, ob der PC neustarten soll --> klicke OK.
*C:\VundoFix Backups - löschen + Papierkorb leeren

Allegra 13.06.2008 10:48

Hallo,

Avenger habe ich laufen lassen, so wie Du es beschrieben hast. Hier die Textdatei:


Logfile of The Avenger Version 2.0, (c) by Swandog46
Swandog46's Public Anti-Malware Tools

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!

File "C:\WINDOWS\system32\krjcdteu.dll" deleted successfully.
File "C:\Programme\TuneUp Utilities 2008\OneClickStarter.exe" deleted successfully.

Completed script processing.

*******************

Finished! Terminate.


Das mit e-scan hört sich für mich etwas zu kompliziert an, vonwegen im abgesicherten Modus etc. ?? Nicht, das da etwas schief läuft... :confused:


Danke Dir..

Allegra 13.06.2008 11:20

So, habe Vundofix auf's Desktop geladen und nach Deiner Anleitung ausgeführt. Es wurde aber nichts gefunden! Hier das Ergebnis:


VundoFix V7.0.5

Scan started at 12:09:14 13.06.2008

Listing files found while scanning....

No infected files were found.


Kann ich nun annehmen, dass der PC wieder sauber ist?

MfG

trojan-death 13.06.2008 17:08

Sehr gut :daumenhoc

Noch ein letztes Hijackthis Logfile zur überprüfung und dann wars das:daumenhoc

Ausser du hast immer noch irgendwelche Probleme:eek:

Allegra 13.06.2008 17:18

Hallo,

Hier das HJT Logfile:



Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:11:49, on 13.06.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5700.0007)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\system32\netdde.exe
C:\Programme\TOSHIBA\ConfigFree\CFSvcs.exe
C:\WINDOWS\system32\clipsrv.exe
C:\WINDOWS\system32\DVDRAMSV.exe
C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\imapi.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\TOSHIBA\TOSHIBA Applet\TAPPSRV.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\Synaptics\SynTP\SynTPLpr.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\WINDOWS\AGRSMMSG.exe
C:\Programme\TOSHIBA\Tvs\TvsTray.exe
C:\Programme\TOSHIBA\Touch and Launch\PadExe.exe
C:\Programme\Java\jre1.6.0_05\bin\jusched.exe
C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\ISUSPM.exe
C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\TPSBattM.exe
C:\PROGRA~1\Yahoo!\MESSEN~1\ymsgr_tray.exe
C:\Programme\internet explorer\iexplore.exe
C:\Dokumente und Einstellungen\Saturn\Eigene Dateien\Hijack This\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=55245&clcid={SUB_CLCID}
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn0\yt.dll
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Programme\Yahoo!\Companion\Installs\cpn0\yt.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\2.1.1119.1736\swg.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn0\yt.dll
O3 - Toolbar: Wein-Plus - {F16E9E5F-92DD-4000-8701-FBDD48F24B86} - C:\WINDOWS\system32\iebarget.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [Tvs] C:\Programme\TOSHIBA\Tvs\TvsTray.exe
O4 - HKLM\..\Run: [TPSMain] TPSMain.exe
O4 - HKLM\..\Run: [PadTouch] C:\Programme\TOSHIBA\Touch and Launch\PadExe.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [ISUSPM] "C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\ISUSPM.exe" -scheduler
O4 - HKLM\..\Run: [AVP] "C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe"
O4 - HKCU\..\Run: [Yahoo! Pager] "C:\PROGRA~1\Yahoo!\MESSEN~1\YAHOOM~1.EXE" -quiet
O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O8 - Extra context menu item: Zoom &In* - C:\Dokumente und Einstellungen\Saturn\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Web\tuzoomin.htm
O8 - Extra context menu item: Zoom &Out* - C:\Dokumente und Einstellungen\Saturn\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Web\tuzoomout.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Statistik für den Schutz des Web-Datenverkehrs - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\SCIEPlgn.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: WeatherBug - {AF6CABAB-61F9-4f12-A198-B7D41EF1CB52} - C:\Programme\AWS\WeatherBug\Weather.exe (file missing) (HKCU)
O9 - Extra button: eBay - {DD1A0E5E-8058-46BB-9F9D-703A1418924C} - C:\Programme\Internet Explorer\Signup\ToshibaGotoEbay.exe (HKCU)
O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Programme\Yahoo!\Common\yinsthelper.dll
O16 - DPF: {45A0A292-ECC6-4D8F-9EA9-A4BD411D24C1} (king.com) - h**p://w*w.king.com/ctl/kingcomie.cab
O16 - DPF: {67A5F8DC-1A4B-4D66-9F24-A704AD929EEE} (System Requirements Lab) -h**p://www.systemrequirementslab.com/sysreqlab2.cab
O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} (DivXBrowserPlugin Object) - h**p://download.divx.com/webplayer/stage6/windows/AutoDLDivXWebPlayerInstaller.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - h**p://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1163937337218
O16 - DPF: {A243F6C2-34D2-4549-BCCD-A7BEF759B236} (Seekford Solutions, Inc.'s ssiPictureUploader Control) - h**p://img.funtigo.com/images/uploader/ssiPictureUploader.cab
O16 - DPF: {A8F2B9BD-A6A0-486A-9744-18920D898429} (ScorchPlugin Class) - h**p://www.sibelius.com/download/software/win/ActiveXPlugin.cab
O16 - DPF: {DE625294-70E6-45ED-B895-CFFA13AEB044} (AxisMediaControlEmb Class) -h**p://minerva.axiscam.net:8000/activex/AMC.cab
O16 - DPF: {E55FD215-A32E-43FE-A777-A7E8F165F554} (Flatcast Viewer 4.16) - h**p://www.flatcast.info/objects/NpFv41629.dll
O22 - SharedTaskScheduler: IE Component Categories cache daemon - {553858A7-4922-4e7e-B1C1-97140C1C16EF} - C:\WINDOWS\system32\ieframe.dll
O23 - Service: Atheros Configuration Service (ACS) - Unknown owner - C:\WINDOWS\system32\ACS.exe (file missing)
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Kaspersky Anti-Virus (AVP) - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe
O23 - Service: Boonty Games - BOONTY - C:\Programme\Gemeinsame Dateien\BOONTY Shared\Service\Boonty.exe
O23 - Service: ConfigFree Service (CFSvcs) - TOSHIBA CORPORATION - C:\Programme\TOSHIBA\ConfigFree\CFSvcs.exe
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe (file missing)
O23 - Service: DVD-RAM_Service - Matsushita Electric Industrial Co., Ltd. - C:\WINDOWS\system32\DVDRAMSV.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: SF FrontLine Drivers Auto Removal (v1) (sfrem01) - Protection Technology (StarForce) - C:\WINDOWS\system32\sfrem01.exe
O23 - Service: TOSHIBA Application Service (TAPPSRV) - TOSHIBA Corp. - C:\Programme\TOSHIBA\TOSHIBA Applet\TAPPSRV.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe
O24 - Desktop Component 0: (no name) - h**p://www.diaryofdreams.de/downloads/dod_ngr_02_1280x1024.jpg

--
End of file - 9527 bytes

trojan-death 13.06.2008 17:30

:headbang:

Wiso is da immer noch so n Zeug drin...

Also folgende Einträge fixen:

O9 - Extra button: WeatherBug - {AF6CABAB-61F9-4f12-A198-B7D41EF1CB52} - C:\Programme\AWS\WeatherBug\Weather.exe (file missing) (HKCU) (Bitte danach, nach der Datei suchen!!!!)
O23 - Service: Boonty Games - BOONTY - C:\Programme\Gemeinsame Dateien\BOONTY Shared\Service\Boonty.exe
O24 - Desktop Component 0: (no name) - h**p://www.diaryofdreams.de/downloads/dod_ngr_02_1280x1024.jpg

Kennst du diese internet Seiten?

O16 - DPF: {E55FD215-A32E-43FE-A777-A7E8F165F554} (Flatcast Viewer 4.16) - h**p://www.flatcast.info/objects/NpFv41629.dll
O16 - DPF: {A243F6C2-34D2-4549-BCCD-A7BEF759B236} (Seekford Solutions, Inc.'s ssiPictureUploader Control) - h**p://img.funtigo.com/images/uploader/ssiPictureUploader.cab

Wenn nicht, fixen:daumenhoc

Anleitung Avenger:

1.) Lade dir das Tool Avenger und speichere es auf dem Desktop:
2.) Klicke nun auf die Option „Input Script manually“ -> klicke jetzt auf die Lupe und kopiere folgenden Text rein:
Zitat:
Zitat:

folders to delete:
C:\Programme\Gemeinsame Dateien\BOONTY Shared
3.) Klicke nun auf die „grüne Ampel“, das Script fängt an zu arbeiten.
4.) Danach das System unverzüglich neu starten lassen
5.) Erstelle und poste ein neues Logfile.
Poste ausserdem den Inhalt der C:\avenger.txt Datei.

Allegra 13.06.2008 17:35

Hallo ;)

Das Avenger habe ich doch heute ausgeführt.. Siehe das Post mit dem Ergebnis von heute dazu..

Was ist genau mit Dateien fixen gemeint? Soll ich diese suchen und dann per Rechtsklick löschen??

Nein, die Internetseiten sagen mir im Moment nichts..

Es ist doch zum ausflippen! :mad:

trojan-death 13.06.2008 17:39

Zitat:

Zitat von Allegra (Beitrag 345400)
Hallo ;)

Das Avenger habe ich doch heute ausgeführt.. Siehe das Post mit dem Ergebnis von heute dazu..

Ja aber da wurde ein anderer Ordner beziehungsweise eine andere Datei gelöscht

Zitat:

Zitat von Allegra (Beitrag 345400)
Was ist genau mit Dateien fixen gemeint? Soll ich diese suchen und dann per Rechtsklick löschen??

HijackThis Anleitung durchlesen und du wirst wissen was zu tun ist:daumenhoc

Zitat:

Zitat von Allegra (Beitrag 345400)
Nein, die Internetseiten sagen mir im Moment nichts..

Dann bitte ebenfalls fixen

Zitat:

Zitat von Allegra (Beitrag 345400)
Es ist doch zum ausflippen! :mad:

Nur die Ruhe:daumenhoc Das tönt nur kompliziert und wir habens bald:)

Gehe nun bitte die Schritte durch zu denen ich dir geraten habe und poste alles:daumenhoc

KarlKarl 13.06.2008 17:44

Hi
Zitat:

C:\Dokumente und Einstellungen\LocalService\Anwendungsdaten\wsnpoem
C:\Dokumente und Einstellungen\LocalService\Anwendungsdaten\wsnpoem\audio.dll
C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\wsnpoem
C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\wsnpoem\audio.dll
Deutliche Hinweise auf Zbot (-> ntos.exe). Da ist Sicherheit dann nur noch ein relativer Begriff solange nicht neu installiert wurde.

Gruß, Karl

Allegra 13.06.2008 17:45

Du kannst mich jetzt erwürgen, aber ich raff es nicht! :balla:

Habe mir die HJT Anleitung durchgelesen.. Weiss trotzdem nicht, wie ich die Dateien fixen soll??

Sehe es mir bitte nach..möchte auch nichts falsch machen..!
Und was ist mit Avenger nicht richtig gelaufen?
Da war auch keine grüne Ampel auf die ich hätte klicken können heute.

Allegra 13.06.2008 17:47

Zitat:

Zitat von KarlKarl (Beitrag 345406)
Hi

Deutliche Hinweise auf Zbot (-> ntos.exe). Da ist Sicherheit dann nur noch ein relativer Begriff solange nicht neu installiert wurde.

Gruß, Karl


Was soll das nun wieder bedeuten?? Ich bin keine PC Fachfrau.. Was zum Teu** ist Zbot? Was nun neu installieren??

trojan-death 13.06.2008 17:53

Zitat:

Zitat von Allegra (Beitrag 345407)
Du kannst mich jetzt erwürgen, aber ich raff es nicht! :balla:

Habe mir die HJT Anleitung durchgelesen.. Weiss trotzdem nicht, wie ich die Dateien fixen soll??

Am liebsten würde ich dich nun erwürgen ja:lach: (wenn du die Anleitung schritt für schritte durchgehen würdest, würdest du es schaffen)

1.Starte Hijackthis
2. drücke auf "Do a system scan only"
3. es geht ein fenster auf, auf denen auf der linken seite kleine kästchen vor jedem eintrag sind:daumenhoc
4. nun setzt du überall dort ein häckchen wo ich es dir gesagt habe
5. drückst du auf "fix checked"
6. mit ja bestätigen fertig
7. neues logfile posten


Zitat:

Zitat von Allegra (Beitrag 345407)
Und was ist mit Avenger nicht richtig gelaufen?
Da war auch keine grüne Ampel auf die ich hätte klicken können heute.

Kann gut sein ja:daumenhoc Konntest du direkt das script einfügen wenn du avanger gestartet hast?? Wenn ja gut:daumenhoc Also mach dasselbe nochmals wie ich es dir 2 posts vorher schon gesagt habe:daumenhoc

trojan-death 13.06.2008 17:59

Zitat:

Zitat von KarlKarl (Beitrag 345406)
Hi

Deutliche Hinweise auf Zbot (-> ntos.exe). Da ist Sicherheit dann nur noch ein relativer Begriff solange nicht neu installiert wurde.

Gruß, Karl

So ist es:rolleyes: ABER ich habe sie schon darauf hingewiesen das Neuaufsetzen die beste Lösung ist, es wurde trozdem nicht diese Variante gwählt:rolleyes:

trojan-death 13.06.2008 18:02

Zitat:

Zitat von Allegra (Beitrag 345408)
Was soll das nun wieder bedeuten?? Ich bin keine PC Fachfrau.. Was zum Teu** ist Zbot? Was nun neu installieren??

Das heisst dass du durch die Infektion nie mehr sicher sein kannst das dein system sauber is (obwohl die dateien durch combofix gelöscht wurden)

ansonsten mach einfach meine punkte durch oder Neuaufsetzen wie schon am anfang geraten wurde:daumenhoc

Allegra 13.06.2008 18:06

So, habe die Dateien mit HJT gefixt ;)

Hier das neueste Logfile:


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:02:20, on 13.06.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5700.0007)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\netdde.exe
C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe
C:\Programme\TOSHIBA\ConfigFree\CFSvcs.exe
C:\WINDOWS\system32\clipsrv.exe
C:\WINDOWS\system32\DVDRAMSV.exe
C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\Synaptics\SynTP\SynTPLpr.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\WINDOWS\AGRSMMSG.exe
C:\WINDOWS\system32\imapi.exe
C:\Programme\TOSHIBA\Tvs\TvsTray.exe
C:\Programme\TOSHIBA\Touch and Launch\PadExe.exe
C:\Programme\Java\jre1.6.0_05\bin\jusched.exe
C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\ISUSPM.exe
C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Programme\TOSHIBA\TOSHIBA Applet\TAPPSRV.exe
C:\WINDOWS\system32\ctfmon.exe
C:\PROGRA~1\Yahoo!\MESSEN~1\ymsgr_tray.exe
C:\WINDOWS\system32\TPSBattM.exe
C:\Programme\internet explorer\iexplore.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Dokumente und Einstellungen\Saturn\Eigene Dateien\Hijack This\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=55245&clcid={SUB_CLCID}
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn0\yt.dll
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Programme\Yahoo!\Companion\Installs\cpn0\yt.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\2.1.1119.1736\swg.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn0\yt.dll
O3 - Toolbar: Wein-Plus - {F16E9E5F-92DD-4000-8701-FBDD48F24B86} - C:\WINDOWS\system32\iebarget.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [Tvs] C:\Programme\TOSHIBA\Tvs\TvsTray.exe
O4 - HKLM\..\Run: [TPSMain] TPSMain.exe
O4 - HKLM\..\Run: [PadTouch] C:\Programme\TOSHIBA\Touch and Launch\PadExe.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [ISUSPM] "C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\ISUSPM.exe" -scheduler
O4 - HKLM\..\Run: [AVP] "C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe"
O4 - HKCU\..\Run: [Yahoo! Pager] "C:\PROGRA~1\Yahoo!\MESSEN~1\YAHOOM~1.EXE" -quiet
O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O8 - Extra context menu item: Zoom &In* - C:\Dokumente und Einstellungen\Saturn\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Web\tuzoomin.htm
O8 - Extra context menu item: Zoom &Out* - C:\Dokumente und Einstellungen\Saturn\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Web\tuzoomout.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Statistik für den Schutz des Web-Datenverkehrs - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\SCIEPlgn.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: eBay - {DD1A0E5E-8058-46BB-9F9D-703A1418924C} - C:\Programme\Internet Explorer\Signup\ToshibaGotoEbay.exe (HKCU)
O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Programme\Yahoo!\Common\yinsthelper.dll
O16 - DPF: {45A0A292-ECC6-4D8F-9EA9-A4BD411D24C1} (king.com) - h**p://www.king.com/ctl/kingcomie.cab
O16 - DPF: {67A5F8DC-1A4B-4D66-9F24-A704AD929EEE} (System Requirements Lab) - h**p://www.systemrequirementslab.com/sysreqlab2.cab
O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} (DivXBrowserPlugin Object) - h**p://download.divx.com/webplayer/stage6/windows/AutoDLDivXWebPlayerInstaller.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - h**p://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1163937337218
O16 - DPF: {A8F2B9BD-A6A0-486A-9744-18920D898429} (ScorchPlugin Class) - h**p://www.sibelius.com/download/software/win/ActiveXPlugin.cab
O16 - DPF: {DE625294-70E6-45ED-B895-CFFA13AEB044} (AxisMediaControlEmb Class) -h**p://minerva.axiscam.net:8000/activex/AMC.cab
O22 - SharedTaskScheduler: IE Component Categories cache daemon - {553858A7-4922-4e7e-B1C1-97140C1C16EF} - C:\WINDOWS\system32\ieframe.dll
O23 - Service: Atheros Configuration Service (ACS) - Unknown owner - C:\WINDOWS\system32\ACS.exe (file missing)
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Kaspersky Anti-Virus (AVP) - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe
O23 - Service: ConfigFree Service (CFSvcs) - TOSHIBA CORPORATION - C:\Programme\TOSHIBA\ConfigFree\CFSvcs.exe
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe (file missing)
O23 - Service: DVD-RAM_Service - Matsushita Electric Industrial Co., Ltd. - C:\WINDOWS\system32\DVDRAMSV.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: SF FrontLine Drivers Auto Removal (v1) (sfrem01) - Protection Technology (StarForce) - C:\WINDOWS\system32\sfrem01.exe
O23 - Service: TOSHIBA Application Service (TAPPSRV) - TOSHIBA Corp. - C:\Programme\TOSHIBA\TOSHIBA Applet\TAPPSRV.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe

--
End of file - 9046 bytes


Ja, ich konnte bei Avenger nach dem öffnen die Datei gleich einfügen. Das Scriptfenster war bereits geöffnet.

Mache auch dies gleich nochmal und poste dann das Ergebnis..

Allegra 13.06.2008 19:42

Hallo,


diese Datei C:\Programme\Gemeinsame Dateien\BOONTY Shared\Service\Boonty.exe
lässt sich mit Avenger nicht löschen!!

Es kommt eine Fehlermeldung: ungültiges Script o.ä.
..es funktioniert nicht..

Wenn ich Dateien mit "Boonty" suche, wird etwas gefunden..Kann ich dies nicht einfach per Rechtsklick im Kontextmenü löschen??

trojan-death 14.06.2008 10:27

Zitat:

Zitat von Allegra (Beitrag 345446)
Hallo,


diese Datei C:\Programme\Gemeinsame Dateien\BOONTY Shared\Service\Boonty.exe
lässt sich mit Avenger nicht löschen!!

Es kommt eine Fehlermeldung: ungültiges Script o.ä.
..es funktioniert nicht..

Dass heisst dass das script falsch ist, was aber nicht sein kann:pfui:
hast du folgenden text rein kopiert?
Zitat:

folders to delete:
C:\Programme\Gemeinsame Dateien\BOONTY Shared
Bitte versuchs nochmals ansonsten kannst du es schon ganz normal löschen aber dann kann es sein das es nach dem Reboot auf einmal wieder da is:daumenhoc

Logfile ist sauber:daumenhoc Wenn du noch Boonty Shared löschen kannst sollte es das gewesen sein:daumenhoc

undoreal 14.06.2008 11:02

@ Allegra: Dein PC ist unter keinen Umständen wieder vertrauenswürdig!!!

Setzte ihn dringend neu auf oder du läufst Gefahr ausspioniert, beraubt oder als Kinderporno und Spam Verteiler genutzt zu werden.
Wenn dann die Polizei bei dir vor der Tür steht hast du Schuld da du für die Sicherheit deines Rechners zu sorgen hast! Das tust du im Moment keines Falls.

Mach' die Kiste platt und ändere dein Verhalten im Netz grundlegend! Sonst gibt das irgendwann mit einem Mal ein noch viel schlimmeres Erwachen.

Neuaufsetzten

Lies dir bitte bevor du dich an die Arbeit machst folgende Anleitung ganz genau durch:

Neuaufsetzten des Systems mit abschließender Absicherung.

Wenn du diese Anleitung zum Neuaufsetzten nicht ganz genau befolgst ist das Neuaufsetzten sinnlos!

Alle Festplatten müssen komplett formatiert werden!

Daten solltest du am besten keine sichern.
Wenn du sehr wichtige, unersetzliche Dateien sichern möchtest so musst du dies nach strengen Kriterien tun:

a) Die Datei darf nicht ausführbar sein. Das heisst sie darf keine der hier aufgeführte Dateiendung haben. Beachte bitte, dass einige Schädlinge ihre Dateiendung tarnen. Abhilfe schafft hier eine vernünftige Ordneransicht.

b) Jede Datei sollte, bevor sie wieder auf den frischen Rechner gelangt mit MWAV/eScan durchsucht werden.

c) Auch wenn du die Punkte a) und b) ganz genau einhältst sind die Dateien nicht vertrauenswürdig!!
Schädlinge können auch nicht-ausführbare Dateien wie .mp3 .doc usw. infizieren!! Und MWAV findet nur einen Bruchteil aller infizierten Dateien!
Nachdem du neuaufgesetzt hast musst du unbedingt alle Passwörter und Zugangsaccounts ändern!!!

Allegra 14.06.2008 12:23

So, die Boonty Datei/ der Dateiordner liess sich nun mit Avenger löschen.

Hier nochmal ein HJT Logfile:



Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 13:13:23, on 14.06.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5700.0007)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\netdde.exe
C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe
C:\Programme\TOSHIBA\ConfigFree\CFSvcs.exe
C:\WINDOWS\system32\clipsrv.exe
C:\WINDOWS\system32\DVDRAMSV.exe
C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\imapi.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\Synaptics\SynTP\SynTPLpr.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\WINDOWS\AGRSMMSG.exe
C:\Programme\TOSHIBA\Tvs\TvsTray.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\TOSHIBA\Touch and Launch\PadExe.exe
C:\Programme\TOSHIBA\TOSHIBA Applet\TAPPSRV.exe
C:\Programme\Java\jre1.6.0_05\bin\jusched.exe
C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\ISUSPM.exe
C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe
C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\WINDOWS\system32\ctfmon.exe
C:\PROGRA~1\Yahoo!\MESSEN~1\ymsgr_tray.exe
C:\WINDOWS\system32\TPSBattM.exe
C:\Dokumente und Einstellungen\Saturn\Eigene Dateien\Hijack This\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=55245&clcid={SUB_CLCID}
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn0\yt.dll
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Programme\Yahoo!\Companion\Installs\cpn0\yt.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\2.1.1119.1736\swg.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn0\yt.dll
O3 - Toolbar: Wein-Plus - {F16E9E5F-92DD-4000-8701-FBDD48F24B86} - C:\WINDOWS\system32\iebarget.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [Tvs] C:\Programme\TOSHIBA\Tvs\TvsTray.exe
O4 - HKLM\..\Run: [TPSMain] TPSMain.exe
O4 - HKLM\..\Run: [PadTouch] C:\Programme\TOSHIBA\Touch and Launch\PadExe.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [ISUSPM] "C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\ISUSPM.exe" -scheduler
O4 - HKLM\..\Run: [AVP] "C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe"
O4 - HKCU\..\Run: [Yahoo! Pager] "C:\PROGRA~1\Yahoo!\MESSEN~1\YAHOOM~1.EXE" -quiet
O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O8 - Extra context menu item: Zoom &In* - C:\Dokumente und Einstellungen\Saturn\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Web\tuzoomin.htm
O8 - Extra context menu item: Zoom &Out* - C:\Dokumente und Einstellungen\Saturn\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Web\tuzoomout.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Statistik für den Schutz des Web-Datenverkehrs - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\SCIEPlgn.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: eBay - {DD1A0E5E-8058-46BB-9F9D-703A1418924C} - C:\Programme\Internet Explorer\Signup\ToshibaGotoEbay.exe (HKCU)
O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Programme\Yahoo!\Common\yinsthelper.dll
O16 - DPF: {45A0A292-ECC6-4D8F-9EA9-A4BD411D24C1} (king.com) - h**p://www.king.com/ctl/kingcomie.cab
O16 - DPF: {67A5F8DC-1A4B-4D66-9F24-A704AD929EEE} (System Requirements Lab) - h**p://www.systemrequirementslab.com/sysreqlab2.cab
O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} (DivXBrowserPlugin Object) - h**p://download.divx.com/webplayer/stage6/windows/AutoDLDivXWebPlayerInstaller.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - h**p://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1163937337218
O16 - DPF: {A8F2B9BD-A6A0-486A-9744-18920D898429} (ScorchPlugin Class) - h**p://www.sibelius.com/download/software/win/ActiveXPlugin.cab
O16 - DPF: {DE625294-70E6-45ED-B895-CFFA13AEB044} (AxisMediaControlEmb Class) - h**p://minerva.axiscam.net:8000/activex/AMC.cab
O22 - SharedTaskScheduler: IE Component Categories cache daemon - {553858A7-4922-4e7e-B1C1-97140C1C16EF} - C:\WINDOWS\system32\ieframe.dll
O23 - Service: Atheros Configuration Service (ACS) - Unknown owner - C:\WINDOWS\system32\ACS.exe (file missing)
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Kaspersky Anti-Virus (AVP) - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe
O23 - Service: ConfigFree Service (CFSvcs) - TOSHIBA CORPORATION - C:\Programme\TOSHIBA\ConfigFree\CFSvcs.exe
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe (file missing)
O23 - Service: DVD-RAM_Service - Matsushita Electric Industrial Co., Ltd. - C:\WINDOWS\system32\DVDRAMSV.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: SF FrontLine Drivers Auto Removal (v1) (sfrem01) - Protection Technology (StarForce) - C:\WINDOWS\system32\sfrem01.exe
O23 - Service: TOSHIBA Application Service (TAPPSRV) - TOSHIBA Corp. - C:\Programme\TOSHIBA\TOSHIBA Applet\TAPPSRV.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe

--
End of file - 8968 bytes


@undoreal:

Warum ist der PC nicht wieder sicher?? Warum findet dann kein Suchprogramm mehr etwas? :( Ich verstehe das nicht ..

Das mit dem Neuaufsetzen ist gar nicht so einfach!! Das Problem fängt nämlich hier schon an: Auf der Product Recovery sind meines Wissens nach keine Treiber!! Sie befinden sich in einem Ordner auf der Festplatte namens Tools CD. Diese soll man sich auf CD etc. sichern. Das Problem jedoch: Unser Laufwerk liest schon seit langem keine gebrannten CD's mehr!
Wie soll ich also an die Treiber gelangen?

Möchte nach Möglichkeit nicht Neuaufsetzen müssen. Dies ist für mich auch kein Pappenstiel, da ich mich nicht gut genug mit allem auskenne..

Was nun tun? :confused:

undoreal 14.06.2008 13:05

Zitat:

Diese soll man sich auf CD etc. sichern.
Das ist äußerst ungewöhnlich. Steht das so im Handbuch bzw. hast du mal mit dem Support telephoniert?

Du kannst den Ordner aber auch ganz einfach auf einen USB-Stick kompieren!!
Nur checke die Daten dann vor dem Wiederaufspielen/installieren mit escan/MWAV.

Dein Rechner ist nicht sicher da er von einem Backdoor Trojaner der fiesesten Art kompromitiert ist.
Das erlaubt einem Angreifer vollen Zugriff auf deinen PersonalComputer wodurch er sich Hintertüren einbauen kann die kein Mensch und erst recht kein Suchprogramm wieder finden kann.
Es ist also unmöglich deinen Rechner zu Bereinigen.
Die meisten User die eine Bereinigung in dem Stil versuchen wie wir sie hier grade durchführen fühlen sich danach sicher. Sie können nicht bemerken, dass ihr Rechner ferngesteuert wird und für kriminelle Aktivitäten genutzt wird da die entsprechenden Aktionen hinter der Benutzteroberfläche, also vor dem User versteckt ablaufen.
Man spricht dann von einem Zombie PC der sich in einem Bot-Netz bewegt.
Um mal das wichtigste aus dem Artikel zu posten:
Zitat:

Die Folge: Durch Bot-Netze ist Ihr Rechner nicht mehr nur Opfer, sondern er wird gleichzeitig auch zum Täter. Er erhält die entsprechenden Befehle und führt diese – willenlos – aus. Einige Computerwürmer konnten sich beispielsweise nur durch Bot-Netze so schnell und wirkungsvoll verbreiten.
Einer dieser Computerwürmer ist übrigens der ZBot der bei dir läuft und deinen Rechner steuert.

Allegra 14.06.2008 14:52

Zitat:

Zitat von undoreal (Beitrag 345582)
Das ist äußerst ungewöhnlich. Steht das so im Handbuch bzw. hast du mal mit dem Support telephoniert?


Nein, im Handbuch steht nur, man sollte den Inhalt vom Tools CD Ordner auf einer CD o.Ä. sichern.. Da aber nirgendwo steht, dass die Treiber mit auf der Product Recovery sind, bin ich davon ausgegangen, dass sie nur auf der Festplatte sind.. :confused: Meinst Du denn, es ist alles komplett auf der Recovery?



Zitat:

Zitat von undoreal (Beitrag 345582)
Du kannst den Ordner aber auch ganz einfach auf einen USB-Stick kompieren!!
Nur checke die Daten dann vor dem Wiederaufspielen/installieren mit escan/MWAV.


Na, den müsste ich dann erst noch kaufen.. Wie soll das denn dann gehen?

Zitat:

Zitat von undoreal (Beitrag 345582)
Dein Rechner ist nicht sicher da er von einem Backdoor Trojaner der fiesesten Art kompromitiert ist.


:eek: Nein! Bloss nicht. Bist Du da ganz sicher, das dies der Fall ist? Woran erkennst Du das denn? Die Suchprogramme finden doch auch nichts?


Zitat:

Zitat von undoreal (Beitrag 345582)
Das erlaubt einem Angreifer vollen Zugriff auf deinen PersonalComputer wodurch er sich Hintertüren einbauen kann die kein Mensch und erst recht kein Suchprogramm wieder finden kann.
Es ist also unmöglich deinen Rechner zu Bereinigen.
Die meisten User die eine Bereinigung in dem Stil versuchen wie wir sie hier grade durchführen fühlen sich danach sicher. Sie können nicht bemerken, dass ihr Rechner ferngesteuert wird und für kriminelle Aktivitäten genutzt wird da die entsprechenden Aktionen hinter der Benutzteroberfläche, also vor dem User versteckt ablaufen.
Man spricht dann von einem Zombie PC der sich in einem Bot-Netz bewegt.
Um mal das wichtigste aus dem Artikel zu posten: Einer dieser Computerwürmer ist übrigens der ZBot der bei dir läuft und deinen Rechner steuert.


Das möchte ich natürlich unter keinen Umständen!!! Doch traue ich mich auch nicht wirklich, neuaufzusetzen.. :(

undoreal 14.06.2008 15:46

Zitat:

Meinst Du denn, es ist alles komplett auf der Recovery?
Eigentlich sollte das der Sinn einer Recovery CD sein, ja.

Aber sicher halt zur Sicherheit ^^ den Ordner auf einem USB Stick.

Zitat:

Na, den müsste ich dann erst noch kaufen..
Wen? Den USB-Stick? Sowas muss man heutzutage haben! Gibt's für unter 10€ bei Aldi, Lidl und Co.(Sollte natürlich mind. die Größe haben die der Ordner hat.)

Zitat:

Wie soll das denn dann gehen?
Was denn?


Zitat:

Bist Du da ganz sicher, das dies der Fall ist?
Nein, ganz sicher kann man da nie sein. Das wäre ungefähr so als wenn du einen schottischen Lotsen bei Nebel fragen würdest: "Sind sie ganz sicher, dass dort vorne Felsen sind?"
Dann würde der antworten: "Meiner Erfahrung und den Seekarten nach zu urteilen, ja! Aber sehen kann ich sie im Moment natürlich nicht."

Zitat:

Die Suchprogramme finden doch auch nichts?
Die finden vieleicht 10% aller Schädlinge die es gibt. Wenn überhaupt. Die sind halt nur auf die Massenschädlinge getrimmt und nicht auf das was in deinem Fall wahrscheinlich hinterher vom Cracker aufgespielt wurde.

Zitat:

Doch traue ich mich auch nicht wirklich, neuaufzusetzen..
Warum nicht? Nach unserer Anleitung ist das doch ganz einfach.. Du bracuhst nur die Windows CD einzulegen und genau das zu tun was dir gesagt wird. Du kannst doch auch sonst Programme installieren oder? Windows ist auch nur ein Programm. Das packst du locker! Die Meisten die noch nie neuaufgesetzt haben denken vorher die Welt geht unter und dann wundern sie sich, dass es so einfach war.. Grade mit Recovery Cd ist das echt ein Klacks.

Allegra 14.06.2008 16:07

Ja, Du kannst einem Mut machen :)
Nein, ehrlich.. Ich werde alles vorbereiten, um das System zu erneuern! Unsere Musik :heulen: (schluchz) werde ich auf CD's brennen.. Die können ja im Auto oder sonstwo keinen Schaden anrichten, wenn man sie anhört.
Nun haben wir sehr viele Bilder auf dem PC, unter anderem von unserer Webseite. Die kann ich aber doch danach wieder benutzen, oder? Wie ich die sichere, weiss ich schon.

Ich werde mir einen USB Stick kaufen, und Tools CD darauf sichern.. und natürlich kaufe ich den auch in der richtigen Grösse ;)

Ich habe gefragt, wie das dann geht, die Daten auf den USB Stick zu bringen?

Doch wenn ich an meine Spiele und die Savegames denke wird mir ganz anders. :balla:


Ich möchte mal sagen, dass man hier im Forum sehr gute und schnelle Hilfe bekommt. Finde ich wirklich klasse! :) Kann mich nur bedanken!

Sicher weiss ich, wie man etwas installiert, doch ist das komplette Neuaufsetzen doch noch etwas anderes, für mich zumindest.
Habe dies bereits einmal mit dem PC meiner Tochter gemacht. Sie hatte aber auch nicht so viel Zeug zum sichern darauf.. Eigentlich gar nichts, was nicht ratz fatz ersetzt gewesen wäre..

Das kann ja noch was geben...

undoreal 14.06.2008 16:29

Zitat:

Nun haben wir sehr viele Bilder auf dem PC, unter anderem von unserer Webseite. Die kann ich aber doch danach wieder benutzen, oder? Wie ich die sichere, weiss ich schon.
Ja. Das ist überhaupt kein Problem. Auch die Musik kann gesichert werden! Nur halt ordentlich mit MWAV/eScan scannen bevor sie wieder auf den Rechner kommt.

Zitat:

wie das dann geht, die Daten auf den USB Stick zu bringen?
einfach den USB-Stick einstecken und es sollte sich schon der richtige Ordner öffnen. Ansonsten taucht er einfach im Arbeitsplatz auf. Wie die restlichen Festplatten auch. Da kannst du den Ordner dann einfach rauf kopieren.

Zitat:

Doch wenn ich an meine Spiele und die Savegames denke wird mir ganz anders.
Auch die kannst du theoretisch sichern. Bei manchen Spielen gibt es Probleme den User Ordner mit dem Savegame wieder einzubinden aber meistens klappt das.

Allegra 14.06.2008 20:01

Gut. Das wird schon irgendwie klappen. Bilder und Musik sind fast noch das kleinste Übel..

Doch es tun sich mir immer neue Fragen auf:

1.) Was ist mir DirectX? Kann ich nach dem Neuaufsetzen einfach die aktuellste End User Runtime downloaden? Ist es damit komplett? Fehlen dann nicht die Aktualisierungen von dazwischen? Ist ja fast jeden Monat ne' neue verfügbar.. ?


2.) Auf unserem System war nur Microsoft Frame Network 1.0 Ich habe Frame Network 2.0 selbst aus dem Netz geladen. Einfach dann 2.0 nochmal herunterladen? Fehlt dann da nichts dazwischen? Ich meine Microsoft Updates, die automatisch heruntergeladen werden z.B.?

3.) Es heisst alle Festplatten müssen formatiert werden.. Wieso alle? Wir haben doch nur eine.. Wie kann ich sicher gehen, dass diese auch richtig platt gemacht wird?

...So ein Schei** hätte ich mich bloss manches mal zurückgehalten! Limewire etc. ... :headbang: Doch wieder besseren Wissens, habe ich den Schei** benutzt und bin nun damit auf die Nase gefallen! Nun denke ich, dass es daran lag..

undoreal 14.06.2008 20:49

1)
Zitat:

Ist es damit komplett?
Japp.

2)
Zitat:

Fehlt dann da nichts dazwischen?
Ja.

Alle Versionen enthalten das komplette Programm nach unten abwärts.

3)
Zitat:

Wieso alle? Wir haben doch nur eine.
Umso besser.

Zitat:

Wie kann ich sicher gehen, dass diese auch richtig platt gemacht wird?
Wenn du sie vom Windows-Boot-Setup formatieren lässt (ist Standard) wird sie definitiv und sicher formatiert.

Zitat:

Nun denke ich, dass es daran lag..
Ganz sicher sogar.. ^^ ;)

Gut wenn du daraus lernst. Dann lohnt sich unsere Arbeit hier und das ist für mich die Hauptsache.

Allegra 15.06.2008 10:27

Hallo,

na das ist ja beruhigend, wenn Du sagst Frame Network 2.0 und die neueste DirectX End User Runtime reichen aus!


Wir haben gestern mal andere CD's gekauft..Und siehe da! Das Laufwerk liest diese gebrannten CD's! :)

So haben wir jetzt alle Bilder und den ToolsCD Ordner schonmal gesichert.

Jetzt brennen wir noch unsere Musik auf CD's und dann kann's losgehen..
Ein ganzes Stück Arbeit wird das aber wohl trotzdem! :(

LG

Allegra 20.06.2008 10:50

Hallo,

So, alles gepackt! Festplatte formatiert und jetzt ist alles wieder bestens :Boogie:

Es war letztendlich doch nicht so schlimm, wie ich vorher dachte..

Ich möchte mich nochmal ganz herzlich bei euch für die schnelle, kompetente und freundliche Hilfe bedanken!
Kann ich nur empfehlen! Besonderer Dank an trojan-death und undoreal!


Liebe Grüsse
Allegra


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:42 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131