Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Windows\System32\ problem (https://www.trojaner-board.de/58908-windows-system32-problem.html)

maestro75 01.09.2008 08:37

Windows\System32\ problem
 
Ciao,

also ich hab am Wochenende miteinmal auf meinem Bildschirm ein Fensterchen bekommen von Antivir da stande irgendwas mit "Trojaner tr/virtl.1974" ich bin dann auf Löschen gegangen aber das brachte rein gar nichts.. OK Ich hab dann mein System XP runtergefahren und mein zweites System Vista gestartet und darüber den Trojaner versucht zu löschen. Nun es kamm 3 x das Fenster zwecks Trojaner und irgendwelche [svchosl.exe] ich hab es dann gelöscht keine Ahnung ob diese Datei wichtig war? Nun hab ich das Problem wenn ich mein System XP neu hochfahre bekomme ich son schmales langes Fenster wo drine steht " Windows\System32\oobe\svchost.exe " konnte nicht ausgeführt werden. Nun meine Frage hab ich da irgendwelche WICHTIGEN - DATEIN gelöscht die mir jetzt in meinem System fehlen ?

Ich hatte im netz nachgesehen nach diesem Troja Pferdchen aber leider nichts dazu gefunden was müsste ich jetzt tun ? P.S. Mein System ansich läuft weiter Super und ich hab auch keine weiteren Meldungen mehr über diesen Trojaner bekommen wie geschrieben nur wenn ich den Rechner neu hochfahre das ich diese Meldung [Windows\System32\oobe\svchost.exe] erhalte.

Wenn ich jetzt mein System neu aufsetzen würde und auch wieder das Antivir neu installiere kann es sein das ich dann wieder dieses Troja Pferdchen bekomme ? Denn es kam ja durch ein Update oder nachdem ich ein Update mit Antivir gemacht habe erst.

Gruß maestro75 :dankeschoen:

undoreal 01.09.2008 09:29

Halli hallo maestro75
:hallo:

Um alle weiteren Hilfeleistungen zu erleichtern und deine Systemsicherheit zu erhöhen arbeite bitte folgendes gründlich ab:
  • Software Updates aller installierten Programme auf die neueste Version (Secunia PSI kann hier wertvolle Hilfe leisten).
    .
  • Update der Viren-Signaturen deines Anti-Viren Programmes.
    .
  • Treiberupdate der Hardware (Grafikkarte, Soundkarte).
    .
  • Windows Update -> Der Frischmacher.
    .
  • Installation des aktuellen ServicePacks:.
  • Vernünftige Ordneransicht -> Einstellungen.
    .
  • Abschalten unnötiger Dienste:.
  • Firewall aktivieren: (Wenn beim installiertem AV-Prog eine Firewall dabei ist so kann diese verwendet werden!).
  • Internetoptionen sicher gestallten: Start->Systemsteuerung->Internetoptionen
    • Sicherheit: -> höchste Stufe
    • Datenschutz: -> alle Cookies blockieren
    Nutze nicht den MS-InternetExplorer sondern einen alternativen Browser wie FireFox, Opera o.ä..
    .
  • Räume mit cCleaner auf; Punkte 1&2.
    .
    Oben genannte Konfigurationen sind grundlegend wichtig! Führe sie also gewissenhaft durch und poste wenn es zu Problemen gekommen ist die du nicht selbstständig mit Hilfe der Boardsuche, Google oder Freunden lösen konntest.

    Häufig gestellte Fragen: XP | Vista


Konfiguriere AntiVir aggressiv und führe einen Vollscan im abgesicherten Modus unter XP durch. Poste das log!
So wird der abgesicherte Modus am einfachsten aufgerufen: KLICK mich


Erstellung eines Hijacklog

-Hier gibt es das Tool -> HijackThis
-Speichere es in einem eigenen Ordner! (z.B.: c:\Hijackthis\)
-Suche die Datei HiJackThis.exe und benenne sie um in 'This.com'
(Klick rechte Maustaste -> umbenennen)
-Starte nun mit Doppelklick auf This.com
-Klicke auf den rot markierten Button Do a system scan and save a log file
-Nach dem Scan öffnet sich ein Editor Fenster, kopiere nun dieses Logfile ab und füge es in deinen Beitrag im Forum mit ein)
- Wichtig: Durchsuche das Log-File nach persönlichen Informationen, wie z.B. deinen Realname, und editiere diese, bevor Du es postest.
- Alle Links im Log-File sollten wie folgt editiert werden -> z.B. h**p://meine-seite.de. Einfach, damit niemand auf die Idee kommt, auf die Links zu klicken.

Eine bebilderte Anleitung findet sich in unserem FAQ-Bereich: HJT-Anleitung

maestro75 01.09.2008 10:09

[edit]
bitte editiere zukünftig deine links, wie es dir u.a. hier angezeigt wird:
http://www.trojaner-board.de/22771-a...tml#post171958

danke
GUA
http://www.smilies.4-user.de/include...lie_be_027.gif
[/edit]

undoreal 01.09.2008 10:18

Das log ist zerstückelt.
Zitat:

O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} -

C:\Programme\Adobe\Acrobat\AcroIEFavClient.dll
Editiere das bitte noch. Mit den Zeilenumbrüchen da drinn ist es schwer da drüber zu gucken ohne Augenkrebs zu bekommen.

[EDIT] Jetzt sind noch aktive Links drinn. Die bitte auch editieren!

Und poste bitte immer alle logs! Der AntiVir Bericht fehlt noch..

maestro75 01.09.2008 11:00

So hierder Antivir log..


Code:

Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Montag, 1. September 2008  11:15

Es wird nach 1583963 Virenstämmen gesucht.

Lizenznehmer:    Avira AntiVir PersonalEdition Classic
Seriennummer:    0000149996-ADJIE-0001
Plattform:        Windows XP
Windowsversion:  (Service Pack 3)  [5.1.2600]
Boot Modus:      Normal gebootet
Benutzername:   
Computername:   

Versionsinformationen:
BUILD.DAT    : 8.1.0.331      16934 Bytes  12.08.2008 11:44:00
AVSCAN.EXE    : 8.1.4.7      315649 Bytes  26.06.2008 08:57:49
AVSCAN.DLL    : 8.1.4.0        48897 Bytes  09.05.2008 11:27:06
LUKE.DLL      : 8.1.4.5      164097 Bytes  12.06.2008 12:44:16
LUKERES.DLL  : 8.1.4.0        12545 Bytes  09.05.2008 11:40:42
ANTIVIR0.VDF  : 6.40.0.0    11030528 Bytes  18.07.2007 12:36:36
ANTIVIR1.VDF  : 7.0.5.1      8182784 Bytes  24.06.2008 13:53:28
ANTIVIR2.VDF  : 7.0.6.60    2802176 Bytes  24.08.2008 11:12:47
ANTIVIR3.VDF  : 7.0.6.93      209920 Bytes  30.08.2008 11:51:41
Engineversion : 8.1.1.23 
AEVDF.DLL    : 8.1.0.5      102772 Bytes  02.04.2008 12:36:34
AESCRIPT.DLL  : 8.1.0.68      315770 Bytes  18.08.2008 22:15:49
AESCN.DLL    : 8.1.0.23      119156 Bytes  15.07.2008 13:58:46
AERDL.DLL    : 8.1.0.20      418165 Bytes  25.04.2008 07:24:52
AEPACK.DLL    : 8.1.2.1      364917 Bytes  15.07.2008 13:58:46
AEOFFICE.DLL  : 8.1.0.22      192890 Bytes  18.08.2008 22:15:48
AEHEUR.DLL    : 8.1.0.50    1388918 Bytes  18.08.2008 22:15:48
AEHELP.DLL    : 8.1.0.15      115063 Bytes  29.05.2008 12:08:42
AEGEN.DLL    : 8.1.0.36      315764 Bytes  18.08.2008 22:15:47
AEEMU.DLL    : 8.1.0.7      430452 Bytes  31.07.2008 12:02:16
AECORE.DLL    : 8.1.1.8      172406 Bytes  31.07.2008 12:02:16
AEBB.DLL      : 8.1.0.1        53617 Bytes  18.07.2008 09:20:50
AVWINLL.DLL  : 1.0.0.12      15105 Bytes  09.07.2008 08:40:02
AVPREF.DLL    : 8.0.2.0        38657 Bytes  16.05.2008 09:27:58
AVREP.DLL    : 8.0.0.2        98344 Bytes  04.08.2008 15:01:52
AVREG.DLL    : 8.0.0.1        33537 Bytes  09.05.2008 11:26:37
AVARKT.DLL    : 1.0.0.23      307457 Bytes  12.02.2008 08:29:19
AVEVTLOG.DLL  : 8.0.0.16      119041 Bytes  12.06.2008 12:27:46
SQLITE3.DLL  : 3.3.17.1      339968 Bytes  22.01.2008 17:28:02
SMTPLIB.DLL  : 1.2.0.23      28929 Bytes  12.06.2008 12:49:36
NETNT.DLL    : 8.0.0.1        7937 Bytes  25.01.2008 12:05:07
RCIMAGE.DLL  : 8.0.0.51    2371841 Bytes  12.06.2008 13:45:01
RCTEXT.DLL    : 8.0.52.0      86273 Bytes  27.06.2008 13:32:05

Konfiguration für den aktuellen Suchlauf:
Job Name.........................: Vollständige Systemprüfung
Konfigurationsdatei..............: c:\programme\avira\antivir personaledition classic\sysscan.avp
Protokollierung..................: niedrig
Primäre Aktion...................: interaktiv
Sekundäre Aktion.................: ignorieren
Durchsuche Masterbootsektoren....: ein
Durchsuche Bootsektoren..........: ein
Bootsektoren.....................: C:, D:, E:,
Durchsuche aktive Programme......: ein
Durchsuche Registrierung.........: ein
Suche nach Rootkits..............: ein
Datei Suchmodus..................: Alle Dateien
Durchsuche Archive...............: ein
Rekursionstiefe einschränken.....: aus
Archiv Smart Extensions..........: ein
Abweichende Archivtypen..........: +BSD Mailbox, +Netscape/Mozilla Mailbox, +Eudora Mailbox, +Squid cache, +Pegasus Mailbox, +MS Outlook Mailbox,
Makrovirenheuristik..............: ein
Dateiheuristik...................: hoch
Abweichende Gefahrenkategorien...: +APPL,+GAME,+JOKE,+PCK,+SPR,

Beginn des Suchlaufs: Montag, 1. September 2008  11:15

Der Suchlauf nach versteckten Objekten wird begonnen.
Es wurden '28373' Objekte überprüft, '0' versteckte Objekte wurden gefunden.

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'HiJackThis.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'notepad.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'firefox.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iPodService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TrueImageTryStartService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PnkBstrA.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'MDM.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'mDNSResponder.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'AppleMobileDeviceService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'schedul2.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'epmworker.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Generic.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'CCC.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'MultiRes.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'daemon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'GoogleToolbarNotifier.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Application Launcher.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iTunesHelper.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'schedhlp.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TimounterMonitor.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TrueImageMonitor.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'acrotray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'soundman.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'MOM.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'DIManager.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ati2evxx.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ati2evxx.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '47' Prozesse mit '47' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'D:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'E:\'
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen.
Die Registry wurde durchsucht ( '66' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\' <Windows_XP>
C:\pagefile.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!
C:\WINDOWS\system32\cmdow.exe
    [FUND]      Enthält Erkennungsmuster der Anwendung APPL/HideWindows.31232
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '491fb908.qua' verschoben!
C:\WINDOWS\system32\drivers\atapi.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!
C:\WINDOWS\system32\drivers\sptd.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!
Beginne mit der Suche in 'D:\' <Vista_Ultimate>
D:\hiberfil.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!
Beginne mit der Suche in 'E:\' <Archiv>


Ende des Suchlaufs: Montag, 1. September 2008  11:57
Benötigte Zeit: 42:03 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

  19771 Verzeichnisse wurden überprüft
 394422 Dateien wurden geprüft
      1 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      1 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      4 Dateien konnten nicht durchsucht werden
 394417 Dateien ohne Befall
  1420 Archive wurden durchsucht
      4 Warnungen
      1 Hinweise
  28373 Objekte wurden beim Rootkitscan durchsucht
      0 Versteckte Objekte wurden gefunden


maestro75 01.09.2008 11:52

Zitat:

Zitat von maestro75 (Beitrag 367727)
hier ist mein log was ich mit HijackThis gemacht habe...

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11:03:19, on 01.09.2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\WINDOWS\Explorer.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Windows NT\Zubehör\Systemtools\DIManager\DIManager.exe
C:\Programme\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Adobe\Distillr\Acrotray.exe
C:\Programme\Imaging\Acronis\TrueImageMonitor.exe
C:\Programme\Imaging\Acronis\TimounterMonitor.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\Programme\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
C:\Programme\DAEMON Tools\daemon.exe
C:\WINDOWS\system32\MultiRes.exe
C:\Programme\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
C:\Programme\Gemeinsame Dateien\Teleca Shared\Generic.exe
C:\Programme\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Programme\Bonjour\mDNSResponder.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\PnkBstrA.exe
C:\Programme\Gemeinsame Dateien\Acronis\Fomatik\TrueImageTryStartService.exe
C:\Programme\iPod\bin\iPodService.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Dokumente und Einstellungen\Desktop\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\System32\oobe\svchost.exe
O1 - Hosts: 127.0.0.2 mpa.one.microsoft.com
O1 - Hosts: 127.255.255.255 iw2.slysoft.com # slysoft anydvd
O1 - Hosts: 127.255.255.255 h3.slysoft.com # slysoft anydvd
O1 - Hosts: 127.255.255.255 update.slysoft.com # slysoft anydvd
O1 - Hosts: 127.255.255.255 slysoft.com # slysoft anydvd
O1 - Hosts: 127.255.255.255 sb2slysoft.com # slysoft anydvd
O1 - Hosts: 127.255.255.255 ns6.gandi.net # slysoft anydvd
O1 - Hosts: 127.255.255.255 ev1slysoft.com # slysoft anydvd
O1 - Hosts: 127.255.255.255 iw2.slysoft.com # slysoft anydvd
O1 - Hosts: 127.255.255.255 reverse.privatedns.com # slysoft anydvd
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\ActiveX\AcroIEHelper.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Programme\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\WINDOWS\Java\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programme\Adobe\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [DIManager] C:\Programme\Windows NT\Zubehör\Systemtools\DIManager\DIManager.exe /auto
O4 - HKLM\..\Run: [StartCCC] "C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
O4 - HKLM\..\Run: [ATICustomerCare] "C:\Programme\ATI\ATICustomerCare\ATICustomerCare.exe"
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Programme\Adobe\Distillr\Acrotray.exe"
O4 - HKLM\..\Run: [TrueImageMonitor.exe] C:\Programme\Imaging\Acronis\TrueImageMonitor.exe
O4 - HKLM\..\Run: [AcronisTimounterMonitor] C:\Programme\Imaging\Acronis\TimounterMonitor.exe
O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe"
O4 - HKLM\..\Run: [AppleSyncNotifier] C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "C:\Programme\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [DAEMON Tools] "C:\Programme\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Adobe Gamma.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Acrobat - Schnellstart.lnk = ?
O4 - Global Startup: MultiRes.lnk = C:\WINDOWS\system32\MultiRes.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: In Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: In vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\Microsoft Office\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: PDF in Word öffnen (PDF Converter 3.0) - res://C:\Programme\Adobe\PDFConvert\IEShellExt.dll /500
O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\Java\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\Java\bin\ssv.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Programme\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: Knowledge Base Suche - {8b2d996f-b7d1-4961-a929-414d9cf5ba7b} - The Requested Web Page is Not Available (file missing)
O9 - Extra 'Tools' menuitem: Knowledge Base Suche - {8b2d996f-b7d1-4961-a929-414d9cf5ba7b} - The Requested Web Page is Not Available (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O16 - DPF: {0CCA191D-13A6-4E29-B746-314DEE697D83} (Facebook Photo Uploader 5) -
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - /v6/V5Controls/en/x86/client/muweb_site.cab?1218151716234[/url]
O16 - DPF: {74DBCB52-F298-4110-951D-AD2FF67BC8AB} (NVIDIA Smart Scan) -
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\Skype4COM.dll
O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: Acronis Try And Decide Service (TryAndDecideService) - Unknown owner - C:\Programme\Gemeinsame Dateien\Acronis\Fomatik\TrueImageTryStartService.exe

--
End of file - 10942 bytes

Antivir ist noch beim Scannen..

so jetzt besser ?

undoreal 01.09.2008 12:42

Zitat:

so jetzt besser ?
ne. Da sind doch immer noch zwei aktiv drinn. Poste es einfach nochmal. Nicht quoten. Und dann editiere gleich beim ersten mal das http:\\ weg.

maestro75 01.09.2008 13:11

So ich hoffe das ich jetzt alles beseitigt habe ? :rolleyes:

Hier der log von HijackThis

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11:03:19, on 01.09.2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\WINDOWS\Explorer.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Windows NT\Zubehör\Systemtools\DIManager\DIManager.exe
C:\Programme\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Adobe\Distillr\Acrotray.exe
C:\Programme\Imaging\Acronis\TrueImageMonitor.exe
C:\Programme\Imaging\Acronis\TimounterMonitor.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\Programme\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
C:\Programme\DAEMON Tools\daemon.exe
C:\WINDOWS\system32\MultiRes.exe
C:\Programme\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
C:\Programme\Gemeinsame Dateien\Teleca Shared\Generic.exe
C:\Programme\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Programme\Bonjour\mDNSResponder.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\PnkBstrA.exe
C:\Programme\Gemeinsame Dateien\Fomatik\TrueImageTryStartService.exe
C:\Programme\iPod\bin\iPodService.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Dokumente und Einstellungen\Desktop\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\System32\oobe\svchost.exe
O1 - Hosts: 127.0.0.2 mpa.one.microsoft.com
O1 - Hosts: 127.255.255.255 iw2.slysoft.com # slysoft anydvd
O1 - Hosts: 127.255.255.255 h3.slysoft.com # slysoft anydvd
O1 - Hosts: 127.255.255.255 update.slysoft.com # slysoft anydvd
O1 - Hosts: 127.255.255.255 slysoft.com # slysoft anydvd
O1 - Hosts: 127.255.255.255 sb2slysoft.com # slysoft anydvd
O1 - Hosts: 127.255.255.255 ns6.gandi.net # slysoft anydvd
O1 - Hosts: 127.255.255.255 ev1slysoft.com # slysoft anydvd
O1 - Hosts: 127.255.255.255 iw2.slysoft.com # slysoft anydvd
O1 - Hosts: 127.255.255.255 reverse.privatedns.com # slysoft anydvd
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\ActiveX\AcroIEHelper.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Programme\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\WINDOWS\Java\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programme\Adobe\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\googletoolbar2.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [DIManager] C:\Programme\Windows NT\Zubehör\Systemtools\DIManager\DIManager.exe /auto
O4 - HKLM\..\Run: [StartCCC] "C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
O4 - HKLM\..\Run: [ATICustomerCare] "C:\Programme\ATI\ATICustomerCare\ATICustomerCare.exe"
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Programme\Adobe\Distillr\Acrotray.exe"
O4 - HKLM\..\Run: [TrueImageMonitor.exe] C:\Programme\Imaging\Acronis\TrueImageMonitor.exe
O4 - HKLM\..\Run: [AcronisTimounterMonitor] C:\Programme\Imaging\Acronis\TimounterMonitor.exe
O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe"
O4 - HKLM\..\Run: [AppleSyncNotifier] C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "C:\Programme\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [DAEMON Tools] "C:\Programme\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Adobe Gamma.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Acrobat - Schnellstart.lnk = ?
O4 - Global Startup: MultiRes.lnk = C:\WINDOWS\system32\MultiRes.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://C:\Programme\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://C:\Programme\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://C:\Programme\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://C:\Programme\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: In Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: In vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\Microsoft Office\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: PDF in Word öffnen (PDF Converter 3.0) - res://C:\Programme\Adobe\PDFConvert\IEShellExt.dll /500
O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\Java\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\Java\bin\ssv.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Programme\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: Knowledge Base Suche - {8b2d996f-b7d1-4961-a929-414d9cf5ba7b}/default.aspx?scid=FH;EN-US;KBHOWTO (file missing)
O9 - Extra 'Tools' menuitem: Knowledge Base Suche - {8b2d996f-b7d1-4961-a929-414d9cf5ba7b} /default.aspx?scid=FH;EN-US;KBHOWTO (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O16 - DPF: {0CCA191D-13A6-4E29-B746-314DEE697D83} (Facebook Photo Uploader 5) -
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) -
O16 - DPF: {74DBCB52-F298-4110-951D-AD2FF67BC8AB} /NvidiaSmartScan.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\Skype4COM.dll
O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Updater\GoogleUpdaterService.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: Acronis Try And Decide Service (TryAndDecideService) - Unknown owner - C:\Programme\Gemeinsame Dateien\Acronis\Fomatik\TrueImageTryStartService.exe

--
End of file - 10942 bytes

Hier der log von Antivir

Code:


Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Montag, 1. September 2008  11:15

Es wird nach 1583963 Virenstämmen gesucht.

Lizenznehmer:    Avira AntiVir PersonalEdition Classic
Seriennummer:    0000149996-ADJIE-0001
Plattform:        Windows XP
Windowsversion:  (Service Pack 3)  [5.1.2600]
Boot Modus:      Normal gebootet
Benutzername:   
Computername:   

Versionsinformationen:
BUILD.DAT    : 8.1.0.331      16934 Bytes  12.08.2008 11:44:00
AVSCAN.EXE    : 8.1.4.7      315649 Bytes  26.06.2008 08:57:49
AVSCAN.DLL    : 8.1.4.0        48897 Bytes  09.05.2008 11:27:06
LUKE.DLL      : 8.1.4.5      164097 Bytes  12.06.2008 12:44:16
LUKERES.DLL  : 8.1.4.0        12545 Bytes  09.05.2008 11:40:42
ANTIVIR0.VDF  : 6.40.0.0    11030528 Bytes  18.07.2007 12:36:36
ANTIVIR1.VDF  : 7.0.5.1      8182784 Bytes  24.06.2008 13:53:28
ANTIVIR2.VDF  : 7.0.6.60    2802176 Bytes  24.08.2008 11:12:47
ANTIVIR3.VDF  : 7.0.6.93      209920 Bytes  30.08.2008 11:51:41
Engineversion : 8.1.1.23 
AEVDF.DLL    : 8.1.0.5      102772 Bytes  02.04.2008 12:36:34
AESCRIPT.DLL  : 8.1.0.68      315770 Bytes  18.08.2008 22:15:49
AESCN.DLL    : 8.1.0.23      119156 Bytes  15.07.2008 13:58:46
AERDL.DLL    : 8.1.0.20      418165 Bytes  25.04.2008 07:24:52
AEPACK.DLL    : 8.1.2.1      364917 Bytes  15.07.2008 13:58:46
AEOFFICE.DLL  : 8.1.0.22      192890 Bytes  18.08.2008 22:15:48
AEHEUR.DLL    : 8.1.0.50    1388918 Bytes  18.08.2008 22:15:48
AEHELP.DLL    : 8.1.0.15      115063 Bytes  29.05.2008 12:08:42
AEGEN.DLL    : 8.1.0.36      315764 Bytes  18.08.2008 22:15:47
AEEMU.DLL    : 8.1.0.7      430452 Bytes  31.07.2008 12:02:16
AECORE.DLL    : 8.1.1.8      172406 Bytes  31.07.2008 12:02:16
AEBB.DLL      : 8.1.0.1        53617 Bytes  18.07.2008 09:20:50
AVWINLL.DLL  : 1.0.0.12      15105 Bytes  09.07.2008 08:40:02
AVPREF.DLL    : 8.0.2.0        38657 Bytes  16.05.2008 09:27:58
AVREP.DLL    : 8.0.0.2        98344 Bytes  04.08.2008 15:01:52
AVREG.DLL    : 8.0.0.1        33537 Bytes  09.05.2008 11:26:37
AVARKT.DLL    : 1.0.0.23      307457 Bytes  12.02.2008 08:29:19
AVEVTLOG.DLL  : 8.0.0.16      119041 Bytes  12.06.2008 12:27:46
SQLITE3.DLL  : 3.3.17.1      339968 Bytes  22.01.2008 17:28:02
SMTPLIB.DLL  : 1.2.0.23      28929 Bytes  12.06.2008 12:49:36
NETNT.DLL    : 8.0.0.1        7937 Bytes  25.01.2008 12:05:07
RCIMAGE.DLL  : 8.0.0.51    2371841 Bytes  12.06.2008 13:45:01
RCTEXT.DLL    : 8.0.52.0      86273 Bytes  27.06.2008 13:32:05

Konfiguration für den aktuellen Suchlauf:
Job Name.........................: Vollständige Systemprüfung
Konfigurationsdatei..............: c:\programme\antivir personaledition classic\sysscan.avp
Protokollierung..................: niedrig
Primäre Aktion...................: interaktiv
Sekundäre Aktion.................: ignorieren
Durchsuche Masterbootsektoren....: ein
Durchsuche Bootsektoren..........: ein
Bootsektoren.....................: C:, D:, E:,
Durchsuche aktive Programme......: ein
Durchsuche Registrierung.........: ein
Suche nach Rootkits..............: ein
Datei Suchmodus..................: Alle Dateien
Durchsuche Archive...............: ein
Rekursionstiefe einschränken.....: aus
Archiv Smart Extensions..........: ein
Abweichende Archivtypen..........: +BSD Mailbox, +Netscape/Mozilla Mailbox, +Eudora Mailbox, +Squid cache, +Pegasus Mailbox, +MS Outlook Mailbox,
Makrovirenheuristik..............: ein
Dateiheuristik...................: hoch
Abweichende Gefahrenkategorien...: +APPL,+GAME,+JOKE,+PCK,+SPR,

Beginn des Suchlaufs: Montag, 1. September 2008  11:15

Der Suchlauf nach versteckten Objekten wird begonnen.
Es wurden '28373' Objekte überprüft, '0' versteckte Objekte wurden gefunden.

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'HiJackThis.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'notepad.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'firefox.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iPodService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TrueImageTryStartService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PnkBstrA.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'MDM.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'mDNSResponder.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'AppleMobileDeviceService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'schedul2.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'epmworker.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Generic.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'CCC.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'MultiRes.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'daemon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'GoogleToolbarNotifier.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Application Launcher.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iTunesHelper.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'schedhlp.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TimounterMonitor.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TrueImageMonitor.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'acrotray.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'soundman.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'MOM.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'DIManager.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ati2evxx.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ati2evxx.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '47' Prozesse mit '47' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'D:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'E:\'
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen.
Die Registry wurde durchsucht ( '66' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\' <Windows_XP>
C:\pagefile.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!
C:\WINDOWS\system32\cmdow.exe
    [FUND]      Enthält Erkennungsmuster der Anwendung APPL/HideWindows.31232
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '491fb908.qua' verschoben!
C:\WINDOWS\system32\drivers\atapi.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!
C:\WINDOWS\system32\drivers\sptd.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!
Beginne mit der Suche in 'D:\' <Vista_Ultimate>
D:\hiberfil.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!
Beginne mit der Suche in 'E:\' <Archiv>


Ende des Suchlaufs: Montag, 1. September 2008  11:57
Benötigte Zeit: 42:03 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

  19771 Verzeichnisse wurden überprüft
 394422 Dateien wurden geprüft
      1 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      1 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      4 Dateien konnten nicht durchsucht werden
 394417 Dateien ohne Befall
  1420 Archive wurden durchsucht
      4 Warnungen
      1 Hinweise
  28373 Objekte wurden beim Rootkitscan durchsucht
      0 Versteckte Objekte wurden gefunden


undoreal 01.09.2008 13:40

Sauber. So wollen wir das haben.. ;)


Dateien Online überprüfen lassen:


* Lasse dir auch die versteckten Dateien anzeigen!

* Suche die Seite Virtustotal auf. Kopiere folgenden Dateipfad per copy and paste in das Eingabefeld neben dem "Durchsuchen"-Button. Klicke danach auf "Senden der Datei"!

* Alternativ kannst du dir die Datei natürlich auch über den "Durchsuchen"-Button selbst heraussuchen.

Zitat:

C:\WINDOWS\System32\oobe\svchost.exe
Lade nun nacheinander jede/alle Datei/Dateien hoch, und warte bis der Scan vorbei ist. (kann bis zu 2 Minuten dauern.)
* Sollte die Datei bereits analysiert worden sein so lasse sie unbedingt trotzdem nocheinmal analysieren!
* Poste im Anschluss das Ergebnis der Auswertung, alles abkopieren und in einen Beitrag einfügen.

maestro75 01.09.2008 14:29

Ich hab die oobe nicht gefunden daher hab ich aus dem Ordner oobe die msoobe gescannt

Hier die Datei svochst.exe

Code:

AhnLab-V3        2008.8.29.0        2008.09.01        -
AntiVir        7.8.1.23        2008.09.01        -
Authentium        5.1.0.4        2008.09.01        -
Avast        4.8.1195.0        2008.08.31        -
AVG        8.0.0.161        2008.09.01        -
BitDefender        7.2        2008.09.01        -
CAT-QuickHeal        9.50        2008.08.29        -
ClamAV        0.93.1        2008.09.01        -
DrWeb        4.44.0.09170        2008.09.01        -
eSafe        7.0.17.0        2008.08.31        -
eTrust-Vet        31.6.6062        2008.09.01        -
Ewido        4.0        2008.09.01        -
F-Prot        4.4.4.56        2008.09.01        -
F-Secure        7.60.13501.0        2008.09.01        -
Fortinet        3.14.0.0        2008.09.01        -
GData        19        2008.09.01        -
Ikarus        T3.1.1.34.0        2008.09.01        -
K7AntiVirus        7.10.435        2008.09.01        -
Kaspersky        7.0.0.125        2008.09.01        -
McAfee        5373        2008.08.29        -
Microsoft        1.3807        2008.08.25        -
NOD32v2        3404        2008.09.01        -
Norman        5.80.02        2008.09.01        -
Panda        9.0.0.4        2008.08.31        -
PCTools        4.4.2.0        2008.09.01        -
Prevx1        V2        2008.09.01        -
Rising        20.60.01.00        2008.09.01        -
Sophos        4.33.0        2008.09.01        -
Sunbelt        3.1.1592.1        2008.08.30        -
Symantec        10        2008.09.01        -
TheHacker        6.3.0.6.069        2008.09.01        -
TrendMicro        8.700.0.1004        2008.09.01        -
VBA32        3.12.8.4        2008.08.31        -
ViRobot        2008.9.1.1359        2008.09.01        -
VirusBuster        4.5.11.0        2008.08.31        -
Webwasher-Gateway        6.6.2        2008.09.01        -
weitere Informationen
File size: 14336 bytes
MD5...: 4fbc75b74479c7a6f829e0ca19df3366
SHA1..: 97c7c354c12b89c797740b35ed81879be58f3deb
SHA256: a42568851b48fb9924b3fe18c8a0f3ceecd850254257cfe6c5f168c08f408ef0
SHA512: bc2d1f29a85285863f80aa5ccdf5bd4fa0b2ef58a3c3aa56a541e4227b87fb4a
da91930eead4ef4b7cd072100201361c84f34ed1dd78547a08f4ea5a56752202
PEiD..: -
TrID..: File type identification
Win32 Executable Generic (42.3%)
Win32 Dynamic Link Library (generic) (37.6%)
Generic Win/DOS Executable (9.9%)
DOS Executable Generic (9.9%)
Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%)
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x1002509
timedatestamp.....: 0x48025bc0 (Sun Apr 13 19:15:12 2008)
machinetype.......: 0x14c (I386)

( 3 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x2c00 0x2c00 6.29 48331595af9d9d52b478844a07357653
.data 0x4000 0x210 0x200 1.62 cbd504e46c836e09e8faabdcfbabaec2
.rsrc 0x5000 0x408 0x600 2.51 dcede0c303bbb48c6875eb64477e5882

( 4 imports )
> ADVAPI32.dll: RegQueryValueExW, SetSecurityDescriptorDacl, SetEntriesInAclW, SetSecurityDescriptorGroup, SetSecurityDescriptorOwner, InitializeSecurityDescriptor, GetTokenInformation, OpenProcessToken, OpenThreadToken, SetServiceStatus, RegisterServiceCtrlHandlerW, RegCloseKey, RegOpenKeyExW, StartServiceCtrlDispatcherW
> KERNEL32.dll: HeapFree, GetLastError, WideCharToMultiByte, lstrlenW, LocalFree, GetCurrentProcess, GetCurrentThread, GetProcAddress, LoadLibraryExW, LeaveCriticalSection, HeapAlloc, EnterCriticalSection, LCMapStringW, FreeLibrary, lstrcpyW, ExpandEnvironmentStringsW, lstrcmpiW, ExitProcess, GetCommandLineW, InitializeCriticalSection, GetProcessHeap, SetErrorMode, SetUnhandledExceptionFilter, RegisterWaitForSingleObject, InterlockedCompareExchange, LoadLibraryA, QueryPerformanceCounter, GetTickCount, GetCurrentThreadId, GetCurrentProcessId, GetSystemTimeAsFileTime, TerminateProcess, UnhandledExceptionFilter, LocalAlloc, lstrcmpW, DelayLoadFailureHook
> ntdll.dll: NtQuerySecurityObject, RtlFreeHeap, NtOpenKey, wcscat, wcscpy, RtlAllocateHeap, RtlCompareUnicodeString, RtlInitUnicodeString, RtlInitializeSid, RtlLengthRequiredSid, RtlSubAuthoritySid, NtClose, RtlSubAuthorityCountSid, RtlGetDaclSecurityDescriptor, RtlQueryInformationAcl, RtlGetAce, RtlImageNtHeader, wcslen, RtlUnhandledExceptionFilter, RtlCopySid
> RPCRT4.dll: RpcServerUnregisterIfEx, RpcMgmtWaitServerListen, RpcMgmtSetServerStackSize, RpcServerUnregisterIf, RpcServerListen, RpcServerUseProtseqEpW, RpcServerRegisterIf, I_RpcMapWin32Status, RpcMgmtStopServerListening

( 0 exports )

Und die msoobe

Code:

AhnLab-V3        2008.8.29.0        2008.09.01        -
AntiVir        7.8.1.23        2008.09.01        -
Authentium        5.1.0.4        2008.09.01        -
Avast        4.8.1195.0        2008.08.31        -
AVG        8.0.0.161        2008.09.01        -
BitDefender        7.2        2008.09.01        -
CAT-QuickHeal        9.50        2008.08.29        -
ClamAV        0.93.1        2008.09.01        -
DrWeb        4.44.0.09170        2008.09.01        -
eSafe        7.0.17.0        2008.08.31        -
eTrust-Vet        31.6.6062        2008.09.01        -
Ewido        4.0        2008.09.01        -
F-Prot        4.4.4.56        2008.09.01        -
F-Secure        7.60.13501.0        2008.09.01        -
Fortinet        3.14.0.0        2008.09.01        -
GData        19        2008.09.01        -
Ikarus        T3.1.1.34.0        2008.09.01        -
K7AntiVirus        7.10.435        2008.09.01        -
Kaspersky        7.0.0.125        2008.09.01        -
McAfee        5373        2008.08.29        -
Microsoft        1.3807        2008.08.25        -
NOD32v2        3404        2008.09.01        -
Norman        5.80.02        2008.09.01        -
Panda        9.0.0.4        2008.08.31        -
PCTools        4.4.2.0        2008.09.01        -
Prevx1        V2        2008.09.01        -
Rising        20.60.01.00        2008.09.01        -
Sophos        4.33.0        2008.09.01        -
Sunbelt        3.1.1592.1        2008.08.30        -
Symantec        10        2008.09.01        -
TheHacker        6.3.0.6.069        2008.09.01        -
TrendMicro        8.700.0.1004        2008.09.01        -
VBA32        3.12.8.4        2008.08.31        -
ViRobot        2008.9.1.1359        2008.09.01        -
VirusBuster        4.5.11.0        2008.08.31        -
Webwasher-Gateway        6.6.2        2008.09.01        -
weitere Informationen
File size: 29184 bytes
MD5...: e18e517226ac8a6df3a1c8e42bbeac08
SHA1..: 61a558b2416727dec2172a7fad66e5dc65e8029d
SHA256: c737478b0aa7d687568d5e34b88ce5a9c494eaf7d79fd62c7a920bf3f844d275
SHA512: 734a764eb355ea29eced090ad95621cc23196402e7521eb0207e79fda2f58e31
0d229b71040ce24ad46afd100d6ae1615c98da6d452baa127be625dbabe2bea2
PEiD..: -
TrID..: File type identification
Win32 Executable Generic (42.3%)
Win32 Dynamic Link Library (generic) (37.6%)
Generic Win/DOS Executable (9.9%)
DOS Executable Generic (9.9%)
Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%)
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x1001255
timedatestamp.....: 0x48025295 (Sun Apr 13 18:36:05 2008)
machinetype.......: 0x14c (I386)

( 3 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x684 0x800 4.75 c82c0080253645ba39290b4ba1250197
.data 0x2000 0xc 0x200 0.18 39fac03fafbc599446e00ecca0e3b7db
.rsrc 0x3000 0x62bc 0x6400 5.00 5aec26b0a852cd1f5a2c77d65c9b1b3e

( 3 imports )
> ADVAPI32.dll: RegOpenKeyExW, RegSetValueExW
> KERNEL32.dll: ExitProcess, GetLastError, FreeLibrary, GetCommandLineW, GetProcAddress, LoadLibraryW, WritePrivateProfileStringW, ExpandEnvironmentStringsW, QueryPerformanceCounter, GetTickCount, GetCurrentThreadId, GetCurrentProcessId, GetSystemTimeAsFileTime
> USER32.dll: wsprintfW

( 0 exports )
ThreatExpert info: htp://ww.co/report.aspx?md5=e18e517226ac8a6df3a1c8e42bbeac08


undoreal 01.09.2008 14:43

Zitat:

Ich hab die oobe nicht gefunden daher hab ich aus dem Ordner oobe die msoobe gescannt
Wat? Schreibe bitte verständlich.

An die Ergebnisse glaube ich im Leben nicht..

Bei dir läuft ein IRC Bot.

Lade uns die C:\WINDOWS\System32\oobe\svchost.exe biite auf den Server hoch.

Anleitung Upload Channel

Danach gehts für dich hier weiter:

Bereinigung nach einer Kompromitierung


Leider tauchen momentan immer mehr Schädlinge auf die sich in den Master Boot Record, kurz MBR einschreiben. Dieser wird bei einer herkömmlichen Neuinstallation nicht komplett überschrieben und stellt somit ein erhebliches Sicherheitsrisiko dar. Vor der Neuinstallation sollte daher sichergegangen werden, dass der MBR in Ordnung ist.

Master Boot Record überprüfen:

Lade dir die mbr.exe von gmer auf den Desktop und führe die Datei aus.

Sollte ein MBR Rootkit gefunden worde sein, das wird im log durch den Ausdruck
Zitat:

MBR rootkit code detected !
indiziert, musst du eine Bereinigung vornehmen.
Downloade dir dafür die mbr.bat.txt von BataAlexander und speichere sie neben der mbr.exe auf dem Desktop.
Ändere die Endung der mbr.txt.bat in mbr.bat Eine vernünftige Ordneransicht ist dafür nötig.
Dann führe die mbr.bat. durch einen Doppelklick aus.
Dabei muss sich die mbr.exe von gmer ebenfalls auf dem Desktop befinden!

Der MBR wird bereinigt und es erscheint ein log. Dieses log solltest du hier posten!
Nachdem das O.k. durch deinen Helfer gegeben wurde kannst du mit der sicheren Neuinstallation beginnen.

Lies dir bitte bevor du dich an die Arbeit machst folgende Anleitung ganz genau durch:

Neuaufsetzen des Systems mit abschließender Absicherung.

Wenn du diese Anleitung zum Neuaufsetzen nicht ganz genau befolgst ist das Neuaufsetzen sinnlos!

Alle Festplatten müssen komplett formatiert werden!

Daten solltest du am besten keine sichern.
Wenn du sehr wichtige, unersetzliche Dateien sichern möchtest so musst du dies nach strengen Kriterien tun:

a) Die Datei darf nicht ausführbar sein. Das heisst sie darf keine der hier aufgeführte Dateiendung haben. Beachte bitte, dass einige Schädlinge ihre Dateiendung tarnen. Abhilfe schafft hier eine vernünftige Ordneransicht.

b) Jede Datei sollte, bevor sie wieder auf den frischen Rechner gelangt mit MWAV/eScan durchsucht werden.

c) Auch wenn du die Punkte a) und b) ganz genau einhältst sind die Dateien nicht vertrauenswürdig!!
Schädlinge können auch nicht-ausführbare Dateien wie .mp3 .doc usw. infizieren!! Und MWAV findet nur einen Bruchteil aller infizierten Dateien!
Nachdem du neuaufgesetzt hast musst du unbedingt alle Passwörter und Zugangsaccounts ändern!!!

maestro75 01.09.2008 15:25

MBR Log

Code:

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK


undoreal 01.09.2008 17:04

Gut, dann kannst du weiter machen..

maestro75 01.09.2008 17:14

mit was weiter machen ich hab ja diese MBR gemacht und keinen Fehler gefunden somit brauch ich ja da das andere ja nicht mehr machen oder ? Sry wenn ich mich hier etwas glatt anstelle aber ich hab keine Ahnung von viren & co kann sein das ich manchmal hier was falsch mache oder nicht verstehe...

und was sagst zu meiner Fehlenden oobe ?

ich hab mit diese mbr.txt.bat runter geladen wenn ich sie öffne steht da drine @echo off mbr.exe - f ich hab kein plan wie ich das machen soll ? da dieses text duko ne text datei bleibt. :(

undoreal 01.09.2008 17:16

Du musst weiter machen mit dem Neuaufsetzten denn dein System ist kompromitiert.

maestro75 01.09.2008 18:09

na alles etwas zu neuland für mich ich hoffe ich hab es richtig gelöst ???

Code:

GMER 1.0.14.14536 - htpw.gmer.net
Rootkit scan 2008-09-01 185637
Windows 5.1.2600 Service Pack 3


---- System - GMER 1.0.14 ----

SSDT            a347bus.sys (Plug and Play BIOS Extension )                                                                ZwClose [0xB9E8B028]
SSDT            a347bus.sys (Plug and Play BIOS Extension )                                                                ZwCreateKey [0xB9E8AFE0]
SSDT            a347bus.sys (Plug and Play BIOS Extension )                                                                ZwCreatePagingFile [0xB9E7EB00]
SSDT            BA76F4A4                                                                                                    ZwCreateThread
SSDT            a347bus.sys (Plug and Play BIOS Extension )                                                                ZwEnumerateKey [0xB9E7F5DC]
SSDT            a347bus.sys (Plug and Play BIOS Extension )                                                                ZwEnumerateValueKey [0xB9E8B120]
SSDT            a347bus.sys (Plug and Play BIOS Extension )                                                                ZwOpenFile [0xB9E7EB40]
SSDT            a347bus.sys (Plug and Play BIOS Extension )                                                                ZwOpenKey [0xB9E8AFA4]
SSDT            BA76F490                                                                                                    ZwOpenProcess
SSDT            BA76F495                                                                                                    ZwOpenThread
SSDT            a347bus.sys (Plug and Play BIOS Extension )                                                                ZwQueryKey [0xB9E7F5FC]
SSDT            a347bus.sys (Plug and Play BIOS Extension )                                                                ZwQueryValueKey [0xB9E8B076]
SSDT            a347bus.sys (Plug and Play BIOS Extension )                                                                ZwSetSystemPowerState [0xB9E8A550]
SSDT            sptd.sys                                                                                                    ZwSetValueKey [0xB9EC44AA]
SSDT            BA76F49F                                                                                                    ZwTerminateProcess
SSDT            BA76F49A                                                                                                    ZwWriteVirtualMemory

---- Kernel code sections - GMER 1.0.14 ----

              CWINDOWSsystem32driverssptd.sys                                                                        Der Prozess kann nicht auf die Datei zugreifen, da sie von einem anderen Prozess verwendet wird.
.text          USBPORT.SYS!DllUnload                                                                                        B96338AC 5 Bytes  JMP 89BD4770
              System32Driversa6dsqdcp.SYS                                                                                Das System kann die angegebene Datei nicht finden. !
              CDOKUME~1AdminLOKALE~1Tempmbr.sys                                                                      Das System kann die angegebene Datei nicht finden. !

---- Kernel IATEAT - GMER 1.0.14 ----

IAT            SystemRootsystem32DRIVERSi8042prt.sys[HAL.dll!READ_PORT_UCHAR]                                          [B9ED429A] sptd.sys

---- Devices - GMER 1.0.14 ----

Device          FileSystemNtfs Ntfs                                                                                      89D551E8
Device          DriverNetBT DeviceNetBT_Tcpip_{F9D34C6F-1194-4F38-9BBA-0AA839A86DC9}                                    88D071E8
Device          Driverusbohci DeviceUSBPDO-0                                                                            89B9B790
Device          Driverusbehci DeviceUSBPDO-1                                                                            89B871E8

Device          Driverdmio DeviceDmControlDmIoDaemon                                                                    89D571E8
Device          Driverdmio DeviceDmControlDmConfig                                                                      89D571E8
Device          Driverdmio DeviceDmControlDmPnP                                                                        89D571E8
Device          Driverdmio DeviceDmControlDmInfo                                                                        89D571E8
Device          DriverFtdisk DeviceHarddiskVolume1                                                                      89DC91E8

AttachedDevice  DriverFtdisk DeviceHarddiskVolume1                                                                      tdrpman.sys (Acronis Try&Decide and Restore Points Volume Filter DriverAcronis)

Device          DriverFtdisk DeviceHarddiskVolume2                                                                      89DC91E8

AttachedDevice  DriverFtdisk DeviceHarddiskVolume2                                                                      tdrpman.sys (Acronis Try&Decide and Restore Points Volume Filter DriverAcronis)

Device          FileSystemRdbss DeviceFsWrap                                                                            897504B0
Device          DriverCdrom DeviceCdRom0                                                                                89874130
Device          DriverFtdisk DeviceHarddiskVolume3                                                                      89DC91E8

AttachedDevice  DriverFtdisk DeviceHarddiskVolume3                                                                      tdrpman.sys (Acronis Try&Decide and Restore Points Volume Filter DriverAcronis)

Device          Driveratapi DeviceIdeIdePort0                                                                          897B9130
Device          Driveratapi DeviceIdeIdePort1                                                                          897B9130
Device          Driveratapi DeviceIdeIdePort2                                                                          897B9130
Device          Driveratapi DeviceIdeIdePort3                                                                          897B9130
Device          Driveratapi DeviceIdeIdePort4                                                                          897B9130
Device          Driveratapi DeviceIdeIdePort5                                                                          897B9130
Device          Driveratapi DeviceIdeIdeDeviceP1T0L0-16                                                                897B9130
Device          Driveratapi DeviceIdeIdeDeviceP4T0L0-9                                                                  897B9130
Device          DriverCdrom DeviceCdRom1                                                                                89874130
Device          DriverNetBT DeviceNetBT_Tcpip_{FE25C927-B8E8-4961-B385-1AC91D91F160}                                    88D071E8
Device          DriverNetBT DeviceNetBt_Wins_Export                                                                      88D071E8
Device          DriverNetBT DeviceNetbiosSmb                                                                            88D071E8
Device          DriverPCI_NTPNP2604 Device0000004d                                                                      sptd.sys
Device          FileSystemSrv DeviceLanmanServer                                                                        89D12A90
Device          Driverusbohci DeviceUSBFDO-0                                                                            89B9B790
Device          Driverusbehci DeviceUSBFDO-1                                                                            89B871E8
Device          FileSystemMRxSmb DeviceLanmanDatagramReceiver                                                            88CFF1E8
Device          FileSystemMRxSmb DeviceLanmanDatagramReceiver                                                            8991E148
Device          FileSystemMRxSmb DeviceLanmanRedirector                                                                  88CFF1E8
Device          FileSystemMRxSmb DeviceLanmanRedirector                                                                  8991E148
Device          FileSystemNpfs DeviceNamedPipe                                                                          898CA840
Device          DriverFtdisk DeviceFtControl                                                                            89DC91E8
Device          FileSystemMsfs DeviceMailslot                                                                            899028B8
Device          Drivera6dsqdcp DeviceScsia6dsqdcp1                                                                      898CEA20
Device          Drivera6dsqdcp DeviceScsia6dsqdcp1Port6Path0Target0Lun0                                                898CEA20
Device          Drivera347scsi DeviceScsia347scsi1                                                                      89D561E8
Device          FileSystemFs_Rec FileSystemUdfsCdRomRecognizer                                                          897BFE18
Device          FileSystemFs_Rec FileSystemCdfsRecognizer                                                                897BFE18
Device          FileSystemFs_Rec FileSystemFatCdRomRecognizer                                                            897BFE18
Device          FileSystemFs_Rec FileSystemFatDiskRecognizer                                                            897BFE18
Device          FileSystemFs_Rec FileSystemUdfsDiskRecognizer                                                            897BFE18
Device          FileSystemCdfs Cdfs                                                                                      89BC54B0

---- Modules - GMER 1.0.14 ----

Module          _________                                                                                                    B9DE0000-B9DF8000 (98304 bytes)

---- Registry - GMER 1.0.14 ----

Reg            HKLMSYSTEMCurrentControlSetServicesa347scsiConfigjdgg40                                               
Reg            HKLMSYSTEMCurrentControlSetServicesa347scsiConfigjdgg40@ujdew                                          0x20 0x02 0x00 0x00 ...
Reg            HKLMSYSTEMCurrentControlSetServicesa347scsiConfigjdgg40@ljej40                                        0xB6 0x9A 0x91 0x07 ...
Reg            HKLMSYSTEMCurrentControlSetServicesa347scsiConfigjdgg40@ljej41                                        0x0F 0x9D 0x9C 0x01 ...
Reg            HKLMSYSTEMCurrentControlSetServicesa347scsiConfigjdgg40@ljej42                                        0x0F 0x72 0x33 0x0A ...
Reg            HKLMSYSTEMCurrentControlSetServicesa347scsiConfigjdgg40@ljej43                                        0x0F 0x2E 0x5A 0x13 ...
Reg            HKLMSYSTEMCurrentControlSetServicesa347scsiConfigjdgg40@ljej44                                        0x0F 0x56 0x04 0x1C ...
Reg            HKLMSYSTEMCurrentControlSetServicesa347scsiConfigjdgg40@ljej45                                        0x0F 0xEC 0x87 0x25 ...
Reg            HKLMSYSTEMCurrentControlSetServicesa347scsiConfigjdgg40@ljej46                                        0x0F 0xA9 0xC7 0x2F ...
Reg            HKLMSYSTEMCurrentControlSetServicesa347scsiConfigjdgg40@ljej47                                        0x0F 0x80 0xCD 0x29 ...
Reg            HKLMSYSTEMCurrentControlSetServicesa347scsiConfigjdgg40@ljej48                                        0x0F 0x9F 0xBF 0x33 ...
Reg            HKLMSYSTEMCurrentControlSetServicesa347scsiConfigjdgg40@ljej49                                        0x0F 0x7D 0x41 0x3E ...
Reg            HKLMSYSTEMCurrentControlSetServicesa347scsiConfigjdgg40@ljej410                                        0x0F 0x6A 0xD9 0x38 ...
Reg            HKLMSYSTEMCurrentControlSetServicesa347scsiConfigjdgg40@ljej411                                        0x0F 0x20 0x08 0x43 ...
Reg            HKLMSYSTEMCurrentControlSetServicesa347scsiConfigjdgg40@ljej412                                        0x0F 0xFF 0x57 0x4E ...
Reg            HKLMSYSTEMCurrentControlSetServicesa347scsiConfigjdgg40@ljej413                                        0x0F 0x2B 0x40 0x49 ...
Reg            HKLMSYSTEMCurrentControlSetServicesa347scsiConfigjdgg40@ljej414                                        0x0F 0x67 0x2C 0x54 ...
Reg            HKLMSYSTEMCurrentControlSetServicesa347scsiConfigjdgg40@ljej415                                        0x0F 0xF5 0x1C 0x5F ...
Reg            HKLMSYSTEMCurrentControlSetServicesa347scsiConfigjdgg40@ljej416                                        0x0F 0x74 0xD0 0x5A ...
Reg            HKLMSYSTEMCurrentControlSetServicesa347scsiConfigjdgg40@ljej417                                        0x0F 0xBD 0x4C 0x66 ...
Reg            HKLMSYSTEMCurrentControlSetServicesa347scsiConfigjdgg40@ljej418                                        0x0F 0x3C 0xF1 0x61 ...
Reg            HKLMSYSTEMCurrentControlSetServicesa347scsiConfigjdgg40@ljej419                                        0x0F 0x53 0x5C 0x6D ...
Reg            HKLMSYSTEMCurrentControlSetServicesa347scsiConfigjdgg40@ljej420                                        0x0F 0x49 0xB4 0x68 ...
Reg            HKLMSYSTEMCurrentControlSetServicesa347scsiConfigjdgg40@ljej421                                        0x0F 0x78 0xF8 0x74 ...
Reg            HKLMSYSTEMCurrentControlSetServicesa347scsiConfigjdgg40@ljej422                                        0x0F 0x9A 0x91 0x07 ...
Reg            HKLMSYSTEMCurrentControlSetServicesa347scsiConfigjdgg40@ljej423                                        0x0F 0x9A 0x91 0x07 ...
Reg            HKLMSYSTEMCurrentControlSetServicesa347scsiConfigjdgg40@ljej424                                        0x0F 0x9B 0x93 0x06 ...
Reg            HKLMSYSTEMCurrentControlSetServicesa347scsiConfigjdgg40@ljej425                                        0x0F 0x9A 0x91 0x07 ...
Reg            HKLMSYSTEMCurrentControlSetServicesa347scsiConfigjdgg40@ljej426                                        0x0F 0x9A 0x91 0x07 ...
Reg            HKLMSYSTEMCurrentControlSetServicessptdCfg@s1                                                          771343423
Reg            HKLMSYSTEMCurrentControlSetServicessptdCfg@s2                                                          285507792
Reg            HKLMSYSTEMCurrentControlSetServicessptdCfg@h0                                                          1
Reg            HKLMSYSTEMCurrentControlSetServicessptdCfg19659239224E364682FA4BAF72C53EA4                           
Reg            HKLMSYSTEMCurrentControlSetServicessptdCfg19659239224E364682FA4BAF72C53EA4@p0                          CProgrammeDAEMON Tools
Reg            HKLMSYSTEMCurrentControlSetServicessptdCfg19659239224E364682FA4BAF72C53EA4@h0                          0
Reg            HKLMSYSTEMCurrentControlSetServicessptdCfg19659239224E364682FA4BAF72C53EA4@khjeh                      0x3F 0x02 0x71 0xDA ...
Reg            HKLMSYSTEMCurrentControlSetServicessptdCfg19659239224E364682FA4BAF72C53EA400000001                   
Reg            HKLMSYSTEMCurrentControlSetServicessptdCfg19659239224E364682FA4BAF72C53EA400000001@a0                0x20 0x01 0x00 0x00 ...
Reg            HKLMSYSTEMCurrentControlSetServicessptdCfg19659239224E364682FA4BAF72C53EA400000001@khjeh              0x71 0xF8 0x6E 0x82 ...
Reg            HKLMSYSTEMCurrentControlSetServicessptdCfg19659239224E364682FA4BAF72C53EA4000000010Jf40             
Reg            HKLMSYSTEMCurrentControlSetServicessptdCfg19659239224E364682FA4BAF72C53EA4000000010Jf40@khjeh        0xEA 0xA4 0x50 0xE9 ...
Reg            HKLMSYSTEMControlSet002ServicessptdCfg19659239224E364682FA4BAF72C53EA4                               
Reg            HKLMSYSTEMControlSet002ServicessptdCfg19659239224E364682FA4BAF72C53EA4@p0                              CProgrammeDAEMON Tools
Reg            HKLMSYSTEMControlSet002ServicessptdCfg19659239224E364682FA4BAF72C53EA4@h0                              0
Reg            HKLMSYSTEMControlSet002ServicessptdCfg19659239224E364682FA4BAF72C53EA4@khjeh                          0x3F 0x02 0x71 0xDA ...
Reg            HKLMSYSTEMControlSet002ServicessptdCfg19659239224E364682FA4BAF72C53EA400000001                       
Reg            HKLMSYSTEMControlSet002ServicessptdCfg19659239224E364682FA4BAF72C53EA400000001@a0                    0x20 0x01 0x00 0x00 ...
Reg            HKLMSYSTEMControlSet002ServicessptdCfg19659239224E364682FA4BAF72C53EA400000001@khjeh                  0x71 0xF8 0x6E 0x82 ...
Reg            HKLMSYSTEMControlSet002ServicessptdCfg19659239224E364682FA4BAF72C53EA4000000010Jf40                 
Reg            HKLMSYSTEMControlSet002ServicessptdCfg19659239224E364682FA4BAF72C53EA4000000010Jf40@khjeh            0xEA 0xA4 0x50 0xE9 ...
Reg            HKLMSOFTWAREMicrosoftWindowsCurrentVersionUninstall{E9F81423-211E-46B6-9AE0-38568BC5CF6F}@DisplayName  Alcohol 120%
Reg            HKLMSOFTWAREClassesInstallerProducts32418F9EE1126B64A90E8365B85CFCF6@ProductName                        Alcohol 120%

---- EOF - GMER 1.0.14 ----


undoreal 01.09.2008 18:14

Das es Neuland ist macht ja nichts aber du scheinst mich nicht zu verstehen:
Du musst den Rechner platt machen/formatieren/neuaufsetzten.

http://www.trojaner-board.de/51262-a...sicherung.html

maestro75 01.09.2008 18:20

Klar hab ich dich verstanden.... schon weiter oben :)

Ja gut damit kenne ich mich bestens aus wie man nen Rechner also platt macht schade nur wie kann sowas überhaupt passieren ist daran das AntiVir schuld oder was ? Kann es mir passieren wenn ich den Rechner neu aufsetze das ich mir durch AntiVir gleich wieder was einfange ? Ich könnte sowas von kotzen echt .... frage mich echt was wie durch auf mein System kommen konnte und was oder wer der übeltäter auf meinem System ist der das verursacht hat ?

Trotzdem Danke ich dir ..... für deine Zeit und auch Mühe besten dank hab etwas dazu gelernt und vllt auch verstanden... Danke nochmal @undoreal
:dankeschoen:

gruss maestro75 :killpc::killpc::killpc:

maestro75 02.09.2008 13:42

Ciao @undoreal

also ich hab meinen Rechner komplett Neu aufgesetzt nun hab ich wieder das problem der Rechner ist grade frisch neu aufgesetzt da bekomme ich beim versuch von AntiVir zu updaten gleich n Trojaner Meldung sie lautet

svchosl.exe konnte nicht gefunden werden ich muss sagen ich weiss einfach nicht mehr weiter wie und warum ? Meldung von AntiVir C:\WINDOWS\svchosl.exe
Ist das Trojanische Pferd TR/Virtl.1974 egal was ich mache es in Quarantäne verschiebe es kommt dann wieder und wieder...

Was soll ich jetzt machen ???

Gruss maestro75

undoreal 02.09.2008 14:01

Dann hast du nicht richtig neuaufgsetzt oder du hast danach schon wieder Blödsinn installiert.

Bereinigung nach einer Kompromitierung


Leider tauchen momentan immer mehr Schädlinge auf die sich in den Master Boot Record, kurz MBR einschreiben. Dieser wird bei einer herkömmlichen Neuinstallation nicht komplett überschrieben und stellt somit ein erhebliches Sicherheitsrisiko dar. Vor der Neuinstallation sollte daher sichergegangen werden, dass der MBR in Ordnung ist.

Master Boot Record überprüfen:

Lade dir die mbr.exe von gmer auf den Desktop und führe die Datei aus.

Sollte ein MBR Rootkit gefunden worde sein, das wird im log durch den Ausdruck
Zitat:

MBR rootkit code detected !
indiziert, musst du eine Bereinigung vornehmen.
Downloade dir dafür die mbr.bat.txt von BataAlexander und speichere sie neben der mbr.exe auf dem Desktop.
Ändere die Endung der mbr.txt.bat in mbr.bat Eine vernünftige Ordneransicht ist dafür nötig.
Dann führe die mbr.bat. durch einen Doppelklick aus.
Dabei muss sich die mbr.exe von gmer ebenfalls auf dem Desktop befinden!

Der MBR wird bereinigt und es erscheint ein log. Dieses log solltest du hier posten!
Nachdem das O.k. durch deinen Helfer gegeben wurde kannst du mit der sicheren Neuinstallation beginnen.

Lies dir bitte bevor du dich an die Arbeit machst folgende Anleitung ganz genau durch:

Neuaufsetzen des Systems mit abschließender Absicherung.

Wenn du diese Anleitung zum Neuaufsetzen nicht ganz genau befolgst ist das Neuaufsetzen sinnlos!

Alle Festplatten müssen komplett formatiert werden!

Daten solltest du am besten keine sichern.
Wenn du sehr wichtige, unersetzliche Dateien sichern möchtest so musst du dies nach strengen Kriterien tun:

a) Die Datei darf nicht ausführbar sein. Das heisst sie darf keine der hier aufgeführte Dateiendung haben. Beachte bitte, dass einige Schädlinge ihre Dateiendung tarnen. Abhilfe schafft hier eine vernünftige Ordneransicht.

b) Jede Datei sollte, bevor sie wieder auf den frischen Rechner gelangt mit MWAV/eScan durchsucht werden.

c) Auch wenn du die Punkte a) und b) ganz genau einhältst sind die Dateien nicht vertrauenswürdig!!
Schädlinge können auch nicht-ausführbare Dateien wie .mp3 .doc usw. infizieren!! Und MWAV findet nur einen Bruchteil aller infizierten Dateien!
Nachdem du neuaufgesetzt hast musst du unbedingt alle Passwörter und Zugangsaccounts ändern!!!

maestro75 02.09.2008 14:17

Na ich glaube es liegt nicht hier an mir das Problem....

Schaumal bitte was ich in meinem C:\WINDOWS\System32\oobe gefunden habe..

Code:

AhnLab-V3 2008.9.3.0 2008.09.02 -
AntiVir 7.8.1.23 2008.09.02 TR/Virtl.1974
Authentium 5.1.0.4 2008.09.02 W32/HackTool.BBY
Avast 4.8.1195.0 2008.09.01 Win32:Trojan-gen {Other}
AVG 8.0.0.161 2008.09.02 RemoteAdmin.QI
BitDefender 7.2 2008.09.02 Virtool.1974
CAT-QuickHeal 9.50 2008.08.29 -
ClamAV 0.93.1 2008.09.02 -
DrWeb 4.44.0.09170 2008.09.02 -
eSafe 7.0.17.0 2008.09.01 Suspicious File
eTrust-Vet 31.6.6064 2008.09.02 -
Ewido 4.0 2008.09.02 -
F-Prot 4.4.4.56 2008.09.02 W32/HackTool.BBY
F-Secure 8.0.14332.0 2008.09.02 RemoteAdmin.Win32.RA.52622
Fortinet 3.14.0.0 2008.09.02 RAT/RA
GData 19 2008.09.02 Win32:Trojan-gen 
Ikarus T3.1.1.34.0 2008.09.02 not-a-virus:RemoteAdmin.Win32.RA.51112
K7AntiVirus 7.10.437 2008.09.02 not-a-virus:RemoteAdmin.Win32.RA.52622
Kaspersky 7.0.0.125 2008.09.02 not-a-virus:RemoteAdmin.Win32.RA.52622
McAfee 5374 2008.09.01 potentially unwanted program RemAdm-RemoteAdmin
Microsoft 1.3807 2008.09.02 -
NOD32v2 3407 2008.09.02 a variant of Win32/RemoteAnything
Norman 5.80.02 2008.09.02 -
Panda 9.0.0.4 2008.09.02 Suspicious file
PCTools 4.4.2.0 2008.09.01 -
Prevx1 V2 2008.09.02 -
Rising 20.60.11.00 2008.09.02 -
Sophos 4.33.0 2008.09.02 Remote-Anything
Sunbelt 3.1.1592.1 2008.08.30 -
Symantec 10 2008.09.02 -
TheHacker 6.3.0.8.069 2008.09.01 -
TrendMicro 8.700.0.1004 2008.09.02 -
VBA32 3.12.8.4 2008.09.02 -
ViRobot 2008.9.2.1361 2008.09.02 -
VirusBuster 4.5.11.0 2008.09.01 -
Webwasher-Gateway 6.6.2 2008.09.02 Trojan.Virtl.1974
weitere Informationen
File size: 202312 bytes
MD5...: 78dd14823109481e8bde2af1c4f27ea3
SHA1..: 7daf6a349e6fabbcb0dbe2d0d61f90acd2dc8d21
SHA256: 0dbe8edad72ddba35e6e757c57d4e4d6a89bb315b0b30327d2e090d8456b2c8b
SHA512: a932722f075e273f25173e0d791e444a1fbe9342465e91c16402a2c84151f61e
81d5c693e6e7048fb1042f2c06949ecdb094eac5015642f1b376e73f0458ff05
PEiD..: -
TrID..: File type identification
WinRAR Self Extracting archive (95.7%)
Win32 Executable Generic (1.5%)
Win32 Dynamic Link Library (generic) (1.4%)
Win32 Executable Watcom C++ (generic) (0.4%)
Generic Win/DOS Executable (0.3%)
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x401000
timedatestamp.....: 0x43463a52 (Fri Oct 07 09:05:22 2005)
machinetype.......: 0x14c (I386)

( 4 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x13000 0x12600 6.46 bcefd13d879b5aa1628d5731462b1935
.data 0x14000 0x7000 0xa00 4.73 0eb9af4768d13f3fe805922a21fcbf55
.idata 0x1b000 0x1000 0x1000 5.02 7f9440e32acb299f3bda96288136b63a
.rsrc 0x1c000 0x4000 0x3c00 4.59 2ddb54c6a4bf2208d731db445c812c53

( 8 imports )
> ADVAPI32.DLL: AdjustTokenPrivileges, LookupPrivilegeValueA, OpenProcessToken, RegCloseKey, RegCreateKeyExA, RegOpenKeyExA, RegQueryValueExA, RegSetValueExA, SetFileSecurityA, SetFileSecurityW
> KERNEL32.DLL: CloseHandle, CompareStringA, CreateDirectoryA, CreateDirectoryW, CreateFileA, CreateFileW, DeleteFileA, DeleteFileW, DosDateTimeToFileTime, ExitProcess, ExpandEnvironmentStringsA, FileTimeToLocalFileTime, FileTimeToSystemTime, FindClose, FindFirstFileA, FindFirstFileW, FindNextFileA, FindNextFileW, FindResourceA, FreeLibrary, GetCPInfo, GetCommandLineA, GetCurrentDirectoryA, GetCurrentProcess, GetDateFormatA, GetFileAttributesA, GetFileAttributesW, GetFileType, GetFullPathNameA, GetLastError, GetLocaleInfoA, GetModuleFileNameA, GetModuleHandleA, GetNumberFormatA, GetProcAddress, GetProcessHeap, GetStdHandle, GetTempPathA, GetTickCount, GetTimeFormatA, GetVersionExA, GlobalAlloc, HeapAlloc, HeapFree, HeapReAlloc, IsDBCSLeadByte, LoadLibraryA, LocalFileTimeToFileTime, MoveFileA, MoveFileExA, MultiByteToWideChar, ReadFile, SetCurrentDirectoryA, SetEndOfFile, SetEnvironmentVariableA, SetFileAttributesA, SetFileAttributesW, SetFilePointer, SetFileTime, SetLastError, Sleep, SystemTimeToFileTime, WaitForSingleObject, WideCharToMultiByte, WriteFile, lstrcmpiA, lstrlenA
> COMCTL32.DLL: -
> COMDLG32.DLL: CommDlgExtendedError, GetOpenFileNameA
> GDI32.DLL: DeleteObject
> SHELL32.DLL: SHBrowseForFolderA, SHChangeNotify, SHFileOperationA, SHGetFileInfoA, SHGetMalloc, SHGetSpecialFolderLocation, ShellExecuteExA, SHGetPathFromIDListA
> USER32.DLL: CharToOemBuffA, CharUpperA, CopyRect, CreateWindowExA, DefWindowProcA, DestroyIcon, DestroyWindow, DialogBoxParamA, DispatchMessageA, EnableWindow, EndDialog, FindWindowExA, GetClassNameA, GetClientRect, GetDlgItem, GetDlgItemTextA, GetMessageA, GetParent, GetSysColor, GetSystemMetrics, GetWindow, GetWindowLongA, GetWindowRect, GetWindowTextA, IsWindow, IsWindowVisible, LoadBitmapA, LoadCursorA, LoadIconA, LoadStringA, MapWindowPoints, MessageBoxA, OemToCharA, OemToCharBuffA, PeekMessageA, PostMessageA, RegisterClassExA, SendDlgItemMessageA, SendMessageA, SetDlgItemTextA, SetFocus, SetMenu, SetWindowLongA, SetWindowPos, SetWindowTextA, ShowWindow, TranslateMessage, UpdateWindow, WaitForInputIdle, wsprintfA, wvsprintfA
> OLE32.DLL: CLSIDFromString, CoCreateInstance, CreateStreamOnHGlobal, OleInitialize, OleUninitialize

( 0 exports )
 
packers (Authentium): RAR, UPX
packers (F-Prot): RAR, UPX
packers (Kaspersky): PE_Patch.UPX, UPX
packers (Avast): UPX


undoreal 02.09.2008 14:37

:dummguck: Hä?

Wenn du richtig formatierst und mit einer originalen Windows CD neuaufsetzt dann ist der Ordner weg! Definitiv!

maestro75 02.09.2008 14:42

Ich hab mit einer Original CD installiert nur ist diese CD auf einer DVD mit mehreren Systemtool´s und anderen Anwendungen sowie auch mit SP2-3 da ich immer keinen Bock habe alles einzelnd zu installieren deshalb ist die DVD mit einer original Windows XP bestückt und etwas Software sowie Tool´s und andere kleine Sachen....

Na gut jedenfalls kann ich nicht mehr mache denn wenn ich mit der DVD nochmal alles installiere hab ich dnach das selbe Problem.

undoreal 02.09.2008 14:43

Zitat:

Na gut jedenfalls kann ich nicht mehr mache denn wenn ich mit der DVD nochmal alles installiere hab ich dnach das selbe Problem.
Warum hast du denn keine originale Windows CD? Kannst du dir keine besorgen?

So kann dein Rechner jedenfalls nicht bleiben.. Da hat jemand VOLLEN Zugriff auf deinen Rechner!

maestro75 02.09.2008 14:49

Ja ich hab mir diese DVD erstellen lassen von jemanden und meine original Windos CD dazugegeben nur ist dieser jenige jetzt kein Hacker oder sowas nein nur der kennt sich mir Sachen die mir fehlen... Ich werd mir ne original andere XP Version besorgen und den Rechner dann übermorgen neu machen..

Hab auch andere Hardware mir heute bestellt n Intel System und da möchte ich dann schon das alles lüppt und ich keine probleme bekomme zwecks Trojaner..:killpc:

wenn ich mit meinem Neuen System Prob´s habe komm ich wieder hier zu dir und nerve dich. :huepp:

Bis dahin denn... maestro75


Alle Zeitangaben in WEZ +1. Es ist jetzt 01:41 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19