Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Browser injected (https://www.trojaner-board.de/59192-browser-injected.html)

berlinermaue 04.09.2008 21:44

Browser injected
 
Hallo,
ich wurde neulich von jemand in MSN geaddet, doch als dieser nichts schrieb kahm mir das komisch vor.

ich gab netstat -a ein, schloss sich nach vier sekunden!

habe das netzwerkkabel rausgezogen, ging nicht aus.

Nun habe ich festgestellt, wenn ich mich ausloggen will das dies nicht mehr möglich ist.

Habe auch schon was von nem Reg Eintrag gehört, wenn den jemand kennt wäre sehr dankbar.


nun beim Start von firefox,ie,thunderbird und dem "Windows DNS irgendwas" meldet Zonealarm neben DNS abfragen auch nach ner Serververbindung auf port 50000 irgendwas.

Soo habe ff mal hochgeladen :

http://anubis.iseclab.org/result.php...d5df&refresh=1
Es verbindet sich zu einer 1und1 Leitung auf Port 8080. Mir war klar DDos Bot.

Achja, das DNS ist dies : SearchFilterHost.exe in system32. hab nochnie was von gesehen? gehört das zu vista.

Bitte Antwort wie ich das aus mehreren Anwendungen bekomme, firefox hab ich neuinstalliert, jedoch lesezeichen profile und so drin gelassen.

Ich leere jetzt noch den Cache und lade die SearchFilterHost.exe bei virustotal hoch.

Ich schau immer hier rein ;)

ach noch was, nach ner Zeit laden alle Seiten nur noch (also ich seh die alte und der Balken wird voll und wieder klein....)

Wenn ich die firefox.exe kille, dann verschwindet er zwar, aber habe noch den prozess mit 100k drin, früher ging er dann aus und ich konnte neustarten bei bugs. Habe schon AutoStart rausgehauen aber trotzdem ist er perresistent.

Bitte helft mir und hoffentlich ist das teil PUB. Auch wenn KIS 2009 nichts findet! GoToHell Flooder :teufel1:

Schade wäre so schön ... SearchFilterHost.exe hat schon jemand vor 5 Tagen analysiert... nichts. Und wäre sie infected wärs schon in name update drin..

komischerweiße läuft ein hidden task der ieuser.exe heißt. ist es normal das ie bei drei tabs 100mb ram frisst? nein! ieuser ist angeblich clean.

Hijack this :

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22:55:54, on 04.09.2008
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18000)
Boot mode: Normal

Running processes:
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Windows\system32\taskeng.exe
C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2009\avp.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\Program Files\TortoiseSVN\bin\TSVNCache.exe
C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
C:\Windows\system32\taskeng.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Program Files\Teamspeak2_RC2\TeamSpeak.exe
C:\Windows\system32\wbem\unsecapp.exe
C:\Program Files\Internet Explorer\ieuser.exe
C:\Windows\system32\conime.exe
C:\Program Files\QIP\qip.exe
D:\Program Files\CSS\Steam.exe
F:\CodeGearRAD\CodeGear\RAD Studio\5.0\Bin\bds.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Security Task Manager\taskman.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Windows\system32\SearchFilterHost.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - URLSearchHook: (no name) - {0A94B116-4504-4e26-AB05-E61E474AA38B} - C:\Program Files\AskPBar\SrchAstt\1.bin\A9SRCHAS.DLL
O1 - Hosts: ::1 localhost
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Ask Search Assistant BHO - {0A94B111-4504-4e26-AB05-E61E474AA38B} - C:\Program Files\AskPBar\SrchAstt\1.bin\A9SRCHAS.DLL
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2009\ievkbd.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: Ask Toolbar BHO - {F4D76F01-7896-458a-890F-E1F05C46069F} - C:\Program Files\AskPBar\bar\1.bin\ASKPBAR.DLL
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: Ask Toolbar - {F4D76F09-7896-458a-890F-E1F05C46069F} - C:\Program Files\AskPBar\bar\1.bin\ASKPBAR.DLL
O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2009\avp.exe"
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [QIP2005] C:\Program Files\QIP\qip.exe
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST')
O8 - Extra context menu item: &NeoTrace It! - D:\PROGRA~1\NEOTRA~1\NTXcontext.htm
O8 - Extra context menu item: Hinzufügen zu Anti-Banner - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2009\ie_banner_deny.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\PROGRA~1\Java\JRE16~1.0_0\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\PROGRA~1\Java\JRE16~1.0_0\bin\ssv.dll
O9 - Extra button: Statistik für den Schutz des Web-Datenverkehrs - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2009\SCIEPlgn.dll
O9 - Extra button: eBay - Der weltweite Online Marktplatz - {76577871-04EC-495E-A12B-91F7C3600AFA} - http://rover.ebay.com/rover/1/707-44556-9400-3/4 (file missing)
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: Amazon.de - {8A918C1D-E123-4E36-B562-5C1519E434CE} - http://www.amazon.de/exec/obidos/redirect-home?tag=Toshibadebholink-21&site=home (file missing)
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Program Files\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Program Files\ICQLite\ICQLite.exe
O9 - Extra button: eBay - {C08CAF1D-C0A3-40D5-9970-06D067EAC017} - http://www.webtip.ch/cgi-bin/toshiba/tracker_url_de.pl?http://www.ebay.de/ (file missing)
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - D:\Program Files\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - D:\Program Files\ICQ6\ICQ.exe
O9 - Extra button: NeoTrace It! - {9885224C-1217-4c5f-83C2-00002E6CEF2B} - D:\PROGRA~1\NEOTRA~1\NTXtoolbar.htm (HKCU)
O10 - Unknown file in Winsock LSP: c:\windows\system32\prxernsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\prxerdrv.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\prxerdrv.dll
O13 - Gopher Prefix:
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{7D18D203-B55D-4F1E-A0D1-BAC60AB0364E}: NameServer = 192.168.0.1
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O20 - AppInit_DLLs: wbsys.dll,C:\PROGRA~1\KASPER~1\KASPER~1\mzvkbd.dll,C:\PROGRA~1\KASPER~1\KASPER~1\adialhk.dll,C:\PROGRA~1\KASPER~1\KASPER~1\kloehk.dll
O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\Windows\system32\agrsmsvc.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Kaspersky Internet Security (AVP) - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2009\avp.exe
O23 - Service: BlackfishSQL - CodeGear - F:\CodeGearRAD\CodeGear\RAD Studio\5.0\bin\BSQLServer.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: ConfigFree Service (CFSvcs) - TOSHIBA CORPORATION - C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe
O23 - Service: Creative ALchemy AL1 Licensing Service - Creative Labs - C:\Program Files\Common Files\Creative Labs Shared\Service\AL1Licensing.exe
O23 - Service: Creative Audio Engine Licensing Service - Creative Labs - C:\Program Files\Common Files\Creative Labs Shared\Service\CTAELicensing.exe
O23 - Service: Creative HOAL Licensing Service - Creative Labs - C:\Program Files\Common Files\Creative Labs Shared\Service\CTHOALLicensing.exe
O23 - Service: Creative Media Toolbox 6 Licensing Service - Creative Labs - C:\Program Files\Common Files\Creative Labs Shared\Service\MT6Licensing.exe
O23 - Service: Creative Audio Service (CTAudSvcService) - Creative Technology Ltd - C:\Program Files\Creative\Shared Files\CTAudSvc.exe
O23 - Service: Firebird Guardian - DefaultInstance (FirebirdGuardianDefaultInstance) - FirebirdSQL Project - C:\Program Files\Firebird\Firebird_2_1\bin\fbguard.exe
O23 - Service: Firebird Server - DefaultInstance (FirebirdServerDefaultInstance) - FirebirdSQL Project - C:\Program Files\Firebird\Firebird_2_1\bin\fbserver.exe
O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - C:\Program Files\MAGIX\Common\Database\bin\fbserver.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Program Files\Intel\Intel Matrix Storage Manager\IAANTMon.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: mysql - Unknown owner - D:\Programme\Xampp\mysql\bin\mysqld-nt.exe
O23 - Service: Sandboxie Service (SbieSvc) - tzuk - D:\Sascha\Sandboxie\SbieSvc.exe
O23 - Service: Scramby Service (ScrambySrv) - RapidSolution - C:\Program Files\Scramby\ScrambyServer.exe
O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Program Files\Franzis\Alcohol Virtual CD + DVD\StarWind\StarWindService.exe
O23 - Service: Steam Client Service - Valve Corporation - C:\Program Files\Common Files\Steam\SteamService.exe
O23 - Service: TeamViewer 3 (TeamViewer) - Unknown owner - C:\Program Files\TeamViewer3\TeamViewer_Host.exe
O23 - Service: TOSHIBA Navi Support Service (TNaviSrv) - TOSHIBA Corporation - C:\Program Files\TOSHIBA\TOSHIBA DVD PLAYER\TNaviSrv.exe
O23 - Service: TOSHIBA Optical Disc Drive Service (TODDSrv) - TOSHIBA Corporation - C:\Windows\system32\TODDSrv.exe
O23 - Service: TOSHIBA Power Saver (TosCoSrv) - TOSHIBA Corporation - C:\Program Files\TOSHIBA\Power Saver\TosCoSrv.exe
O23 - Service: TOSHIBA Bluetooth Service - TOSHIBA CORPORATION - C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtSrv.exe
O23 - Service: VMware Agent Service (ufad-ws60) - VMware, Inc. - D:\Sascha\VMWARE\vmware-ufad.exe
O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Program Files\Common Files\Ulead Systems\DVD\ULCDRSvr.exe
O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - D:\Sascha\VMWARE\vmware-authd.exe
O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\Windows\system32\vmnetdhcp.exe
O23 - Service: VMware Virtual Mount Manager Extended (vmount2) - VMware, Inc. - C:\Program Files\Common Files\VMware\VMware Virtual Image Editing\vmount2.exe
O23 - Service: VMware NAT Service - VMware, Inc. - C:\Windows\system32\vmnat.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Check Point Software Technologies LTD - C:\Windows\System32\ZoneLabs\vsmon.exe

--
End of file - 11609 bytes

Creative Audio ist mein Headset!

berlinermaue 05.09.2008 08:44

irgendwie konnte ich nicht mehr editieren, naja ich weiß jetzt was es war...


Virustotal. MD5: 2e1ef769b0d63454c4a7ee7b1f53158e Trojan-Dropper.Win32.VB.cte Win32:Trojan-gen {Other} Dropper.Generic.AAQX

Ein VB Dropper also... da stand TS TeleFon Bot und ich hab natürlich nich drauf geachtet. ok dann kahm aber ein TS Flooder.. naja hab ich gedacht ham die sich vertan^^.

jetzt weiß ich es.


RapidShare: Easy Filehosting
Ich bitte euch es zu reversen und zu sagen wo der trjoaner hin ist(auch wenn er sich injected, irgenwo sollte der sein, denn dann kann ich den löschen oder ihr könnt nachgucken was der macht^^ (wenn ihrs könnt). naja oben hatte ich geschrieben bot war wohl schon müde :) 8080 ist der BiFrost Port, weil er nicht so aufällt (80 is ja web)


EDIT : WTF?? Acrobat Reader versucht auch als server zu fungieren auf port 50000+

und alle machen einen DNS Lookup die ip muss ich mal notieren

berlinermaue 05.09.2008 11:04

Kann wieder nicht editen :uglyhammer:


habs photografiert, sogar photoshop und acrobat reader connecten.

Also :

Iexplorer,firefox,thunderbird,acrobatreader,photoshop

Alle 5 injected. d.h. es ist mehr oder weniger klar warum er den autostart überlebt hat...

Normalerweißte müsste noch eine serverconnection auf 50k kommen.

die ip geht zu kasserver.com

http://img3.imagebanana.com/img/agtuggyf/zugriff1.jpg

KarlKarl 05.09.2008 13:10

Hi,

so schnell geht das nicht, ich mache auch kein Hehl draus, dass ich in keinem Code so ungern grabe wie in Visual Basic, einfach furchtbar. Da ist es interessanter, die Programme auf einem Testsystem laufen zu lassen. das ich allerdings erstmal installieren müsste. Vielleicht habe ich nächte Woche etwas zeit dafür über, bis dahin hast Du dein System aber schon locker neu aufgesetzt, mehrfach wenn es sein muss. Aber warum eigentlich, Du hast ja bereits ein Testsystem aufgesetzt.

Etwas Untersuchung von außen hat ergeben, dass du zum einen einen Biforst hast, der mit Epiphones Cryptor behandelt wurde. Zum einen irgend ein Programm, das irgendwas mit Teamspeak macht, ich kann mir gut vorstellen, dass auch dort ein Backdoorserver kommunizieren kann, da fallen Bots noch weniger auf.

Wenn man den Test dann fertig hat, dann installiert man ein solches Testsystem neu. Oder spielt das vorher angefertigte Image zurück.

Gruß, Karl

berlinermaue 05.09.2008 14:11

Ich weiß nicht wie ich es im Testsystem rausfinde. gibts da programme die schreibzugriffe erkennen?

Ich kenne Epiphone, glaube zwar nicht das er mir die locations seines crypters sagt aber mal sehen

berlinermaue 06.09.2008 13:27

Epiphone meinte, der crypter legt die dateien nirgens besonderes ab oder so, also könne er nichts tun.

Er sagte aber, wenn der trojaner weg ist geht auch ff wieder (ich hab ihn schon neuinstalled nichts)

Bifrost verändert also nur den RAM.

kann ich irgendwie dies verhindern? habs schon mit Sandboxie versucht, aber dann ist er darin auch perresistent, und wenn ich sandboxie beende is der prozess so aufm rechner.


Leider kann ich windows nicht reparieren da ich nur ne Recovery CD hatte, die alles löscht, also nicht nur die windows kern dateien. :heulen:

kann sich nicht jemand das ding angucken? ist ja nur ein Public server, sehr Public.


Aber zum Glück läuft bifi auf vista nicht so gut
Falls er ihn von selbst removed, weil er sieht das ich seine ip und alles hab, dann lass ich das auch mit abuse !.

KarlKarl 06.09.2008 14:23

Also wenn Du diesen Menschen persönlich kennst, dann steigt in mir langsam ein gewisser Verdacht. Du wärst nicht der erste Mensch, dem beim rumspielen ein Backdoorserver entglitten ist. Natürlich kann Epiphone gar nichts für dich tun (vermutlich hat er heftig abgelacht). wo Bifrost liegt. Das legt jemand anderes fest.

Er verändert aber nicht nur das RAM, sondern auch mindestens die Festplatte, denn dort hast Du ihn ja installiert. Würde er wirklich nur im Speicher sitzen, wäre die Sache mit einem Neustart erledigt. Irgendwie hättest Du dich vorher schlau machen sollen.

Sandboxie nützt da gar nichts. Hätte möglicherweise dein System vor der Installation bewahren können, wenn du es von einem Browser innerhalb von Sandboxie aus probiert hättest. Hinterher aber eh zu spät.

Die Reparaturinstallation vpon Windows ist ebenfalls sinnlos. Ihr Vorteil ist es, das installierte Software erhalten bleibt, manchmal funktioniert das sogar. Der Nachteil ist, dass dabei nicht zwischen Gut und Böse unterschieden wird, also kein Mittel zur Malwareentfernung. Bei beschädigter Registry oder ähnlichem kann sie helfen. Wobei nach meinem einzigen Versuch das System danach derart angeschlagen war dass ich dann gleich noch formatiert habe.

Voraussichtlich im Lauf der nächten Woche könnte ich mal etwas Zeit haben, ein Testsystem aufzusetzen und den Server drauf zu starten. Allerdings was erwartest Du dabei? Das Ziel, wo er hinverbindet hast Du ja schon raus. Falls es um die Frage geht, wo er in deinem Dateisystem sitzt, sollte ein Log von Silentrunners oder Autroruns Auskunft geben. Die Serverdatei ist ja auch nicht das eigentliche Problem, sondern die Frage, was der unbekannte Remoteadministrator alles an deinem System umgebaut hat, welche Sicherheitslücken er hineingepatcht hat, usw. Da hilft nur neuinstallieren.

berlinermaue 06.09.2008 17:02

1, Nein ich hatte Leute zum Programmieren gesucht und da hatt ich ihn in icq.

2. Das er da ist war klar, aber seine "Wirte" werden nur im RAM verändert

3. Mit Sandboxie wollte ich verhindern dass er am browser was macht (nach ner zeit ladet er nicht mehr neu und der prozess bleibt)

4. Ok das wusste ich nicht, das ist halt wieder windows^^ :taenzer:
5. Ich habe ja einen Hijackthis lock gepostet, nach löschen des Autostarts (ne bin nicht blöd, denn hätte das was gebracht bräuchte ich hier nicht zu posten.)

6. Wenn das Stimmt das er nur im RAM was macht, also dort den Arbeitspeicher "freezed" wie manche cheats, dann müsste man den Server löschen

KarlKarl 06.09.2008 19:20

Im Hijackthis gibt es keine Hinweise. Das ist normal, Hijackthis ist ein höchst veraltetes Tool, das vieles nicht anzeigen kann. Silentrunners oder Autoruns sollten es zeigen können.

Üblich ist, dass das Programm einen Browser versteckt startet und sich dort dann in "injected", dies im Speicher. Hat den Vorteil, dass den Browser normalerweise jeder Mensch ins Internet lässt und damit die Versuche einer Firewall ausgehebelt sind. Kommen aber auch alle anderen Programme in Frage, solange man damit rechnen kann, dass ein User sie für vertrauenswürdig hält. es muss aber auch was auf der Platte sein, schließlich kann er im Speicher nicht überleben, wenn Du den Rechner ausschaltest. Dazu ein Autostart (meistens in der Registry) damit das dann wieder aktiviert wird.

Im RAM macht alle Software was. "Arbeitspeicher freezed wie manche cheats", keine Ahnung was damit gemeint ist. Vielleicht nur eine coolere Bezeichnung dafür, dass das Programm schlecht programmiert ist und den Rechner abstürzen lässt, einen Deadlock verursacht, usw?

"Server löschen" schön und gut, dafür müsste man wissen wo er ist, siehe Absatz eins. Wenn er dann gelöscht ist, weißt Du nicht, was der Remote -Administrator alles auf dem Rechner gemacht hat. Er hat bestimmt kein Log hinterlassen. Eine weitere Backdoor eingebaut, eventuell in eine Systemdatei gepatcht? Vielleicht auch nur einen Fehler, mit dem der Rechner später wieder neu infiziert werden kann. Mir könnten noch viele creative und bösartige Sachen mehr einfallen. Um da sicher zu gehen, gibt es eben nur eins.

berlinermaue 06.09.2008 21:34

bin mir sicher das der sich nicht so gut auskennt.

Eben ein "Trojaner Kiddie"


Das einzigst komische ist das es im Autostart auch nach dessen Löschung noch drin ist..

(weiß nicht vllt hattich dannach noch firefox an, muss ich nochmal testen.)

Mit Freezed meinte ich, dass es den Arbeitsspeicher bearbeitet und dadurch code ausführt

ich nehm mal Silentrunners.

Zu dem Argument mit Browser, ja ok aber es ist überal drin. Im ServerBrowser von CSS, in Adobe Reader, in beiden Browser, In Photoshop.. naja was ein Glück das das nichts an der exe auf der Festplatte ändert (dass wäre wohl zu auffälig).

Wie gesagt, ich denke das ist nur einer auf der Suche Nach kreditkarten, oder Steam Accounts und so.

napu 08.09.2008 12:01

Zu den DNS Abfragen:
Ich habe seit ein paar Tagen (wieder) Zonealarm Kostenlos installiert und bekomme die Meldung bei diversen Programmen ebenso - das war allerdings früher auch schon mal so. Mit einer anderen Personal Firewall (GData 2008) gab es die Meldung nicht bzw. es wurde auch nichts protokolliert.

Auch ist es z.B. bei Thunderbird immer eine andere IP, gerade eben war es heise.ivwbox.de:53. Wenn man den Windows DNS Client beendet, kommen diese Meldungen nicht mehr.

Auch kommen bei mir weder auf meinem Server (1. DNS, Linux + Bind9), noch auf meinem Router (Linux/OpenWRT, 2.DNS mit dnsmasq) irgendwelche Anfragen an - weder mit noch ohne DNS Client. (getestet mit tcpdump und dnstop).

Gerade die heise.ivwbox.de und ähnliche Adressen lassen mich eher vermuten das hier ein Fehler von Zonealaram vorliegt.
Könnten eventuell DNS Abfragen von Firefox sein (auf wenn er z.B. bei der Heise Abfrage gar nicht mehr geöffnet waren).

berlinermaue 08.09.2008 18:57

gut danke. aber dass die alle noch nen server aufmachen auf port 50000+ das ist nicht normal oder?

Naja was mich am meisten nervt ist der "mozilla bugg". Nach ca 5 std ist er in einem Endlos Reload, und ich muss pc neustarten. außerdem lässt er sich immer noch nicht beenden was zeigt das es nicht normal is ^^

KarlKarl 08.09.2008 20:19

Jeder Port ist so gut wie jeder andere, kann man einstellen welcher benutzt wird. Vielleicht denken manche Leute, dass eine hohe Zahl unauffälliger wäre.

Wegen dem "Mozilla Bug"? Ist das System schon neu installiert?

berlinermaue 12.09.2008 19:34

system nicht neuinstalliert.

Der Browser schon.

Das mit dem port weiß ich, aber wenn er mein DNS Lookups sind eher normal, das mit dem server wohl eher nicht oder?

berlinermaue 25.09.2008 13:51

wie siehts mit der analyse aus?

KarlKarl 25.09.2008 17:34

Kurzvariante war, dass das ein Backdoorserver ist, aber das hat ja bereits der Onlinescan ergeben. Danach habe ich die Datei ins Archiv geschoben, denn Visual Basic ist eine der unfreundlichsten Programmiersprachen, die mir zum Reversing einfallen und meine Computerzeit ist sowieso sehr begrenzt.

Aber selbst wenn ich jetzt den kompletten Sourcecode des Servers zurückgewonnen hätte, würde dir das auch nichts helfen, denn seine Hauptfunktion sieht ungefähr so aus:
Code:

wiederhole
{
    Lies_Botmasterbefehl()
    führe_ihn_aus()
}

Welche Befehle der Botmaster erteilt hat kann man da nicht entnehmen und üblicherweise hinterlassen diese Leute auch keine Logs, wenn sie gut sind werden sie sogar die sowieso vom System geschriebenen Logs von eventuellen Spuren bereinigen.

Sollte er vorgehabt haben, etwas auf deinem System zu machen, was nicht direkt im Code des Servers eingebaut ist, dann lädt er einfach ein kleines Programm auf deinen Computer, startet das und lässt es das dann machen. Insofern ist es auch sinnlos jetzt zu übermitteln welche Funktionen in dem Server vorgesehen sind.

Die Statistik deutet zwar schon darauf hin, dass wesentliche Manipulationen am System eher unwahrscheinlich sind sind, die sagt aber auch, dass Atomkraftwerke keine Pannen haben, Flugzeuge nicht abstürzen, Menschen gut sind, usw. Bei den meisten Punkten muss man sich leider mit dem statistischen Erwartungswert abfinden, wenn es der eigene Computer ist, hätte ich endlich mal die Möglichkeit, mir Sicherheit verschaffen zu können.

Btw: Ich suche ab Anfang Oktober Arbeit, falls Du Lust hast einen entsprechenden Auftrag für die Analyse der Datei zu erteilen, dann lass es mich wissen.

berlinermaue 29.09.2008 19:47

das mit dem btw. meinst du damit gegen Bezahlung oder umsonst? gegen Bezahlung müsst ich mal sehen aber ich wäre froh wenn das mit den bugs und allem aufhört

KarlKarl 30.09.2008 17:51

Wenn mir mein Vermieter, alle Lebensmittelhändler, usw., einen lebenslänglichen Blankoscheck einrichten würden, dann hätte ich Zeit, sowas so zu machen. Thema hat sich aber erledigt, ich habe bereits was an der Hand.

In der Zwischenzeit habe ich noch ein Testsystem installiert und dein Programm mal darauf losgelassen. Es startet ein Programm, das dafür geeignet ist, Gamer zu ärgern indem z.B. in Teamspeak gespammt wird. Das startet im Hintergrund noch ein weiteres Programm. Das Hauptprogramm läuft bei mir zwar, zeigt aber nach außen keinerlei Aktivitäten, vermutlich weil ich kein Teamspeak installiert wird. Das Hintergrundprogramm versucht sich bei einem Freemailer anzumelden. Dummerweise mit einer Adresse, die es auf dem Server nicht gibt. Es war mir nicht möglich, die Adresse zu belegen, so dass ich nicht beobachten konnte, was es dann dort tut. Die Datei ist ein Dropper, also ein Programm, das was anderes installieren soll. "Das andere" ist anscheinend verschlüsselt in der Datei enthalten, ich gehe mal davon aus, dass der zur Entschlüsselung benötigte Key aus einer Mail gelesen werden müsste. Sehr diagonal durch den Code geschnüffelt zusammen mit den Virustotalergebnissen sieht mir das danach aus, dass das nicht der eigentliche Server ist sondern nur das Programm, das ihn installiert.

Btw: Ich habe auf dem Testsystem ebenfalls Zonealarm installiert und die hat nichts gemeldet (auch nicht den Versuch ein Mailkonto zu öffnen), man muss also davon ausgehen, dass die umgangen wird und die Poups bei dir vermutlich nur eine Ablenkung sind, die dich glauben machen soll, dass deine Firewall funktionieren täte.

Dann habe ich noch ein wenig nach der Herkunft der Datei geforscht. Erstmal starte ich Dateien von Rapidshare nur auf Systemen, bei denen ich bereit bin danach die Festplatte zu formatieren. der Dienst ist eine ausgemachte Malwareschleuder. Und nachdem ich gesehen habe, mit welchen Ankündigungen Leute dazu gebracht werden, diese Datei zu starten, denke ich mir unterdessen: Selber schuld, nicht besser verdient :D Versucht andere Leute zu ärgern und dabei reingefallen.

Ich rechne nicht damit, dass eine aufwändige Detailanalyse der Datei irgendwas wichtiges finden wird, da auf deinem System wohl noch mehr vorhanden ist, was hier nicht vorliegt. Die IP, wo die Programme hinverbinden, scheint offline zu sein. Da sehe ich zwei Möglichkeiten: Einmal kannst Du das alles ignorieren, zum anderen: Der Thread ist so alt, dass Du schon genügend Zeit hattest, das System dutzende Male neu zu installieren, wobei einmal genug gewesen wäre.

berlinermaue 30.09.2008 18:25

naja werd wohl formatieren müssen.

Naja, hab halt nicht wirklich lust wow css und so neuzuinstallieren.

Ich hatte in letzter Zeit wohl auch keine requests mehr

Und ich wollte nicht andere ärgern sondern bei dem video dabei war ein bot, der ins ts connected und dann jemand anruft und von sich aus antwortet und dass gespräch ins ts stellt.

Ich war mal wieder so in "Euphorie" dass ich was gefunden habe, dass naja.

Dumm sind halt die bugs, er scheint auch bemerkt zu haben dass ich ihm "auf der Spur" bin, seine ip habe und so. vielleicht wurde er auch schon so abused.

berlinermaue 08.10.2008 14:12

Also ich selbst hab gestartet :

Windows Media Player
QIP (Wie ICQ)
Veoh TV
AVP (Kaspersky 2009)


Code:

"Silent Runners.vbs", revision 58, http://www.silentrunners.org/
Operating System: Windows Vista
Output limited to non-default values, except where indicated by "{++}"


Startup items buried in registry:
---------------------------------

HKCU\Software\Microsoft\Windows\CurrentVersion\Run\ {++}
"(Default)" = "(empty string)" [file not found]
"swg" = "C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe" ["Google Inc."]
"QIP2005" = "C:\Program Files\QIP\qip.exe" ["The Author of QIP"]
"StartXChar" = "(empty string)" [file not found]
"Veoh" = ""C:\Program Files\Veoh Networks\Veoh\VeohClient.exe" /VeohHide" ["Veoh Networks"]

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
"AVP" = ""C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2009\avp.exe"" ["Kaspersky Lab"]
"ZoneAlarm Client" = ""C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"" ["Check Point Software Technologies LTD"]
"vmware-tray" = "D:\Sascha\VMWARE\vmware-tray.exe" ["VMware, Inc."]
"iTunesHelper" = ""C:\Program Files\iTunes\iTunesHelper.exe"" ["Apple Inc."]

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\
{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}\(Default) = (no title provided)
  -> {HKLM...CLSID} = "Adobe PDF Reader Link Helper"
                  \InProcServer32\(Default) = "C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll" ["Adobe Systems Incorporated"]
{0A94B111-4504-4e26-AB05-E61E474AA38B}\(Default) = "Ask Search Assistant BHO"
  -> {HKLM...CLSID} = "Ask Search Assistant BHO"
                  \InProcServer32\(Default) = "C:\Program Files\AskPBar\SrchAstt\1.bin\A9SRCHAS.DLL" ["Ask.com"]
{22BF413B-C6D2-4d91-82A9-A0F997BA588C}\(Default) = "Skype add-on (mastermind)"
  -> {HKLM...CLSID} = "Skype add-on (mastermind)"
                  \InProcServer32\(Default) = "C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll" ["Skype Technologies S.A."]
{59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C}\(Default) = "IEVkbdBHO"
  -> {HKLM...CLSID} = "IEVkbdBHO Class"
                  \InProcServer32\(Default) = "C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2009\ievkbd.dll" ["Kaspersky Lab"]
{761497BB-D6F0-462C-B6EB-D4DAF1D92D43}\(Default) = (no title provided)
  -> {HKLM...CLSID} = "SSVHelper Class"
                  \InProcServer32\(Default) = "C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll" ["Sun Microsystems, Inc."]
{AA58ED58-01DD-4d91-8333-CF10577473F7}\(Default) = (no title provided)
  -> {HKLM...CLSID} = "Google Toolbar Helper"
                  \InProcServer32\(Default) = "c:\program files\google\googletoolbar1.dll" ["Google Inc."]
{F4D76F01-7896-458a-890F-E1F05C46069F}\(Default) = "Ask Toolbar BHO"
  -> {HKLM...CLSID} = "Ask Toolbar BHO"
                  \InProcServer32\(Default) = "C:\Program Files\AskPBar\bar\1.bin\ASKPBAR.DLL" ["Ask.com"]

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\
"{9AFDE8D6-200C-4b41-A5FC-B7251DFD1A8E}" = "Safearchive ContextMenu Class"
  -> {HKLM...CLSID} = "Safearchive ContextMenu Class"
                  \InProcServer32\(Default) = "C:\Program Files\Protector Suite QL\farchns.dll" ["UPEK Inc."]
"{055EF591-5C38-49a0-9BDA-51B1D69D0BF4}" = "Safearchive ShellFolder Class"
  -> {HKLM...CLSID} = "Safearchive ShellFolder Class"
                  \InProcServer32\(Default) = "C:\Program Files\Protector Suite QL\farchns.dll" ["UPEK Inc."]
"{66C99756-1C92-4d3e-BA69-9400A6F731F5}" = "Safearchive PropertySheetHandler Class"
  -> {HKLM...CLSID} = "Safearchive PropertySheetHandler Class"
                  \InProcServer32\(Default) = "C:\Program Files\Protector Suite QL\farchns.dll" ["UPEK Inc."]
"{E6D7D89A-2232-446d-8A0F-D0F9B06DB1CA}" = "Safearchive ExtractIcon Class"
  -> {HKLM...CLSID} = "Safearchive ExtractIcon Class"
                  \InProcServer32\(Default) = "C:\Program Files\Protector Suite QL\farchns.dll" ["UPEK Inc."]
"{A70C977A-BF00-412C-90B7-034C51DA2439}" = "NvCpl DesktopContext Class"
  -> {HKLM...CLSID} = "DesktopContext Class"
                  \InProcServer32\(Default) = "C:\Windows\system32\nvcpl.dll" ["NVIDIA Corporation"]
"{2F603045-309F-11CF-9774-0020AFD0CFF6}" = "Synaptics Control Panel"
  -> {HKLM...CLSID} = (no title provided)
                  \InProcServer32\(Default) = "C:\Program Files\Synaptics\SynTP\SynTPCpl.dll" ["Synaptics, Inc."]
"{B41DB860-8EE4-11D2-9906-E49FADC173CA}" = "WinRAR shell extension"
  -> {HKLM...CLSID} = "WinRAR"
                  \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" [null data]
"{73B24247-042E-4EF5-ADC2-42F62E6FD654}" = "ICQ Lite Shell Extension"
  -> {HKLM...CLSID} = "MCLiteShellExt Class"
                  \InProcServer32\(Default) = "D:\Program Files\ICQLite\ICQLiteShell.dll" [empty string]
"{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396}" = "OpenOffice.org Column Handler"
  -> {HKLM...CLSID} = (no title provided)
                  \InProcServer32\(Default) = ""C:\Program Files\OpenOffice.org 2.3\program\shlxthdl.dll"" ["Sun Microsystems, Inc."]
"{087B3AE3-E237-4467-B8DB-5A38AB959AC9}" = "OpenOffice.org Infotip Handler"
  -> {HKLM...CLSID} = (no title provided)
                  \InProcServer32\(Default) = ""C:\Program Files\OpenOffice.org 2.3\program\shlxthdl.dll"" ["Sun Microsystems, Inc."]
"{63542C48-9552-494A-84F7-73AA6A7C99C1}" = "OpenOffice.org Property Sheet Handler"
  -> {HKLM...CLSID} = (no title provided)
                  \InProcServer32\(Default) = ""C:\Program Files\OpenOffice.org 2.3\program\shlxthdl.dll"" ["Sun Microsystems, Inc."]
"{3B092F0C-7696-40E3-A80F-68D74DA84210}" = "OpenOffice.org Thumbnail Viewer"
  -> {HKLM...CLSID} = (no title provided)
                  \InProcServer32\(Default) = ""C:\Program Files\OpenOffice.org 2.3\program\shlxthdl.dll"" ["Sun Microsystems, Inc."]
"{FC9FB64A-1EB2-4CCF-AF5E-1A497A9B5C2D}" = "Messenger Sharing Folders"
  -> {HKLM...CLSID} = "Meine freigegebenen Ordner"
                  \InProcServer32\(Default) = "C:\Program Files\MSN Messenger\fsshext.8.1.0178.00.dll" [MS]
"{23170F69-40C1-278A-1000-000100020000}" = "7-Zip Shell Extension"
  -> {HKLM...CLSID} = "7-Zip Shell Extension"
                  \InProcServer32\(Default) = "C:\Program Files\7-Zip\7-zip.dll" ["Igor Pavlov"]
"{B9E1D2CB-CCFF-4AA6-9579-D7A4754030EF}" = "iTunes"
  -> {HKLM...CLSID} = "iTunes"
                  \InProcServer32\(Default) = "C:\Program Files\iTunes\iTunesMiniPlayer.dll" ["Apple Inc."]
"{2C49B5D0-ACE7-4D17-9DF0-A254A6C5A0C5}" = "dBpoweramp Music Converter"
  -> {HKLM...CLSID} = "dMCIShell Class"
                  \InProcServer32\(Default) = "C:\Program Files\Illustrate\dBpoweramp\dMCShell.dll" ["Illustrate"]
"{FFB699E0-306A-11d3-8BD1-00104B6F7516}" = "Play on my TV helper"
  -> {HKLM...CLSID} = "NVIDIA CPL Extension"
                  \InProcServer32\(Default) = "C:\Windows\system32\nvcpl.dll" ["NVIDIA Corporation"]
"{30351348-7B7D-4FCC-81B4-1E394CA267EB}" = "TortoiseSVN"
  -> {HKLM...CLSID} = "TortoiseSVN"
                  \InProcServer32\(Default) = "C:\Program Files\TortoiseSVN\bin\tortoisesvn.dll" ["www.tortoisesvn.org"]
"{30351347-7B7D-4FCC-81B4-1E394CA267EB}" = "TortoiseSVN"
  -> {HKLM...CLSID} = "TortoiseSVN"
                  \InProcServer32\(Default) = "C:\Program Files\TortoiseSVN\bin\tortoisesvn.dll" ["www.tortoisesvn.org"]
"{3035134A-7B7D-4FCC-81B4-1E394CA267EB}" = "TortoiseSVN"
  -> {HKLM...CLSID} = "TortoiseSVN"
                  \InProcServer32\(Default) = "C:\Program Files\TortoiseSVN\bin\tortoisesvn.dll" ["www.tortoisesvn.org"]
"{3035134C-7B7D-4FCC-81B4-1E394CA267EB}" = "TortoiseSVN"
  -> {HKLM...CLSID} = "TortoiseSVN"
                  \InProcServer32\(Default) = "C:\Program Files\TortoiseSVN\bin\tortoisesvn.dll" ["www.tortoisesvn.org"]
"{30351346-7B7D-4FCC-81B4-1E394CA267EB}" = "TortoiseSVN"
  -> {HKLM...CLSID} = "TortoiseSVN"
                  \InProcServer32\(Default) = "C:\Program Files\TortoiseSVN\bin\tortoisesvn.dll" ["www.tortoisesvn.org"]
"{30351349-7B7D-4FCC-81B4-1E394CA267EB}" = "TortoiseSVN"
  -> {HKLM...CLSID} = "TortoiseSVN"
                  \InProcServer32\(Default) = "C:\Program Files\TortoiseSVN\bin\tortoisesvn.dll" ["www.tortoisesvn.org"]
"{3035134B-7B7D-4FCC-81B4-1E394CA267EB}" = "TortoiseSVN"
  -> {HKLM...CLSID} = "TortoiseSVN"
                  \InProcServer32\(Default) = "C:\Program Files\TortoiseSVN\bin\tortoisesvn.dll" ["www.tortoisesvn.org"]
"{3035134D-7B7D-4FCC-81B4-1E394CA267EB}" = "TortoiseSVN"
  -> {HKLM...CLSID} = "TortoiseSVN"
                  \InProcServer32\(Default) = "C:\Program Files\TortoiseSVN\bin\tortoisesvn.dll" ["www.tortoisesvn.org"]
"{3035134E-7B7D-4FCC-81B4-1E394CA267EB}" = "TortoiseSVN"
  -> {HKLM...CLSID} = "TortoiseSVN"
                  \InProcServer32\(Default) = "C:\Program Files\TortoiseSVN\bin\tortoisesvn.dll" ["www.tortoisesvn.org"]
"{85E0B171-04FA-11D1-B7DA-00A0C90348D6}" = "Statistik für den Schutz des Web-Datenverkehrs"
  -> {HKLM...CLSID} = "Statistik für den Schutz des Web-Datenverkehrs"
                  \InProcServer32\(Default) = "C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2009\SCIEPlgn.dll" ["Kaspersky Lab"]

HKLM\SOFTWA        RE\Microsoft\Windows NT\CurrentVersion\Winlogon\
<<!>> "GinaDLL" = "vrlogon.dll" ["UPEK Inc."]

HKLM\SOFTWARE\Classes\Folder\shellex\ColumnHandlers\
{30351349-7B7D-4FCC-81B4-1E394CA267EB}\(Default) = (no title provided)
  -> {HKLM...CLSID} = "TortoiseSVN"
                  \InProcServer32\(Default) = "C:\Program Files\TortoiseSVN\bin\tortoisesvn.dll" ["www.tortoisesvn.org"]
{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396}\(Default) = "OpenOffice.org Column Handler"
  -> {HKLM...CLSID} = (no title provided)
                  \InProcServer32\(Default) = ""C:\Program Files\OpenOffice.org 2.3\program\shlxthdl.dll"" ["Sun Microsystems, Inc."]
{F9DB5320-233E-11D1-9F84-707F02C10627}\(Default) = "PDF Column Info"
  -> {HKLM...CLSID} = "PDF Shell Extension"
                  \InProcServer32\(Default) = "C:\Program Files\Adobe\Acrobat 7.0\ActiveX\PDFShell.dll" ["Adobe Systems, Inc."]
{FED7043D-346A-414D-ACD7-550D052499A7}\(Default) = "dBpoweramp Column Handler"
  -> {HKLM...CLSID} = "dBpShell Class"
                  \InProcServer32\(Default) = "C:\Program Files\Illustrate\dBpoweramp\dBShell.dll" ["Illustrate"]

HKLM\SOFTWARE\Classes\*\shellex\ContextMenuHandlers\
7-Zip\(Default) = "{23170F69-40C1-278A-1000-000100020000}"
  -> {HKLM...CLSID} = "7-Zip Shell Extension"
                  \InProcServer32\(Default) = "C:\Program Files\7-Zip\7-zip.dll" ["Igor Pavlov"]
ICQLiteMenu\(Default) = "{73B24247-042E-4EF5-ADC2-42F62E6FD654}"
  -> {HKLM...CLSID} = "MCLiteShellExt Class"
                  \InProcServer32\(Default) = "D:\Program Files\ICQLite\ICQLiteShell.dll" [empty string]
Kaspersky Anti-Virus\(Default) = "{dd230880-495a-11d1-b064-008048ec2fc5}"
  -> {HKLM...CLSID} = (no title provided)
                  \InProcServer32\(Default) = "C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2009\ShellEx.dll" ["Kaspersky Lab"]
TortoiseSVN\(Default) = "{30351349-7B7D-4FCC-81B4-1E394CA267EB}"
  -> {HKLM...CLSID} = "TortoiseSVN"
                  \InProcServer32\(Default) = "C:\Program Files\TortoiseSVN\bin\tortoisesvn.dll" ["www.tortoisesvn.org"]
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
  -> {HKLM...CLSID} = "WinRAR"
                  \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" [null data]

HKLM\SOFTWARE\Classes\Directory\shellex\ContextMenuHandlers\
7-Zip\(Default) = "{23170F69-40C1-278A-1000-000100020000}"
  -> {HKLM...CLSID} = "7-Zip Shell Extension"
                  \InProcServer32\(Default) = "C:\Program Files\7-Zip\7-zip.dll" ["Igor Pavlov"]
Convert\(Default) = "{9f95ca1a-e80e-4c0f-acd1-4c9b7900b982}"
  -> {HKLM...CLSID} = (no title provided)
                  \InProcServer32\(Default) = "C:\Program Files\Microsoft DirectX SDK (August 2007)\Utilities\Bin\x86\TxView.DLL" [MS]
ICQLiteMenu\(Default) = "{73B24247-042E-4EF5-ADC2-42F62E6FD654}"
  -> {HKLM...CLSID} = "MCLiteShellExt Class"
                  \InProcServer32\(Default) = "D:\Program Files\ICQLite\ICQLiteShell.dll" [empty string]
TortoiseSVN\(Default) = "{30351349-7B7D-4FCC-81B4-1E394CA267EB}"
  -> {HKLM...CLSID} = "TortoiseSVN"
                  \InProcServer32\(Default) = "C:\Program Files\TortoiseSVN\bin\tortoisesvn.dll" ["www.tortoisesvn.org"]
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
  -> {HKLM...CLSID} = "WinRAR"
                  \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" [null data]

HKLM\SOFTWARE\Classes\Folder\shellex\ContextMenuHandlers\
Kaspersky Anti-Virus\(Default) = "{dd230880-495a-11d1-b064-008048ec2fc5}"
  -> {HKLM...CLSID} = (no title provided)
                  \InProcServer32\(Default) = "C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2009\ShellEx.dll" ["Kaspersky Lab"]
TortoiseSVN\(Default) = "{30351349-7B7D-4FCC-81B4-1E394CA267EB}"
  -> {HKLM...CLSID} = "TortoiseSVN"
                  \InProcServer32\(Default) = "C:\Program Files\TortoiseSVN\bin\tortoisesvn.dll" ["www.tortoisesvn.org"]
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
  -> {HKLM...CLSID} = "WinRAR"
                  \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" [null data]

HKLM\SOFTWARE\Classes\AllFilesystemObjects\shellex\ContextMenuHandlers\
SafearchiveContextMenu\(Default) = "{9AFDE8D6-200C-4b41-A5FC-B7251DFD1A8E}"
  -> {HKLM...CLSID} = "Safearchive ContextMenu Class"
                  \InProcServer32\(Default) = "C:\Program Files\Protector Suite QL\farchns.dll" ["UPEK Inc."]


Group Policies {GPedit.msc branch and setting}:
-----------------------------------------------

Note: detected settings may not have any effect.

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\

"ConsentPromptBehaviorAdmin" = (REG_DWORD) dword:0x00000002
{Computer Configuration|Windows Settings|Security Settings|Local Policies|Security Options|
User Account Control: Behavior Of The Elevation Prompt For Administrators In Admin Approval Mode}

"ConsentPromptBehaviorUser" = (REG_DWORD) dword:0x00000001
{Computer Configuration|Windows Settings|Security Settings|Local Policies|Security Options|
User Account Control: Behavior Of The Elevation Prompt For Standard Users}

"EnableInstallerDetection" = (REG_DWORD) dword:0x00000001
{Computer Configuration|Windows Settings|Security Settings|Local Policies|Security Options|
User Account Control: Detect Application Installations And Prompt For Elevation}

"EnableLUA" = (REG_DWORD) dword:0x00000001
{Computer Configuration|Windows Settings|Security Settings|Local Policies|Security Options|
User Account Control: Run All Administrators In Admin Approval Mode}

"EnableSecureUIAPaths" = (REG_DWORD) dword:0x00000001
{Computer Configuration|Windows Settings|Security Settings|Local Policies|Security Options|
User Account Control: Only elevate UIAccess applications that are installed in secure locations}

"EnableVirtualization" = (REG_DWORD) dword:0x00000001
{Computer Configuration|Windows Settings|Security Settings|Local Policies|Security Options|
User Account Control: Virtualize file and registry write failures to per-user locations}

"PromptOnSecureDesktop" = (REG_DWORD) dword:0x00000001
{Computer Configuration|Windows Settings|Security Settings|Local Policies|Security Options|
User Account Control: Switch to the secure desktop when prompting for elevation}

"shutdownwithoutlogon" = (REG_DWORD) dword:0x00000001
{Computer Configuration|Windows Settings|Security Settings|Local Policies|Security Options|
Shutdown: Allow system to be shut down without having to log on}

"undockwithoutlogon" = (REG_DWORD) dword:0x00000001
{Computer Configuration|Windows Settings|Security Settings|Local Policies|Security Options|
Devices: Allow undock without having to log on}

"FilterAdministratorToken" = (REG_DWORD) dword:0x00000000
{Computer Configuration|Windows Settings|Security Settings|Local Policies|Security Options|
User Account Control: Admin Approval Mode for the Built-in Administrator Account}

"DisableCAD" = (REG_DWORD) dword:0x00000001
{unrecognized setting}

"EnableUIADesktopToggle" = (REG_DWORD) dword:0x00000000
{unrecognized setting}


Active Desktop and Wallpaper:
-----------------------------

Active Desktop may be disabled at this entry:
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellState

Displayed if Active Desktop enabled and wallpaper not set by Group Policy:
HKCU\Software\Microsoft\Internet Explorer\Desktop\General\
"Wallpaper" = "C:\Windows\system32\config\systemprofile\Desktop\yodm3D14\desktopwallpaper0.bmp"

Displayed if Active Desktop disabled and wallpaper not set by Group Policy:
HKCU\Control Panel\Desktop\
"Wallpaper" = "C:\Users\Marc\Desktop\yodm3D14\desktopwallpaper0.bmp"


Windows Portable Device AutoPlay Handlers
-----------------------------------------

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\AutoplayHandlers\Handlers\

AlcoholAutoPlayV2.ReadDisc\
"Provider" = "Alcohol Virtual CD + DVD"
"InvokeProgID" = "AlcoholAutoPlayV2"
"InvokeVerb" = "ReadDisc"
HKLM\SOFTWARE\Classes\AlcoholAutoPlayV2\shell\ReadDisc\command\(Default) = ""C:\Program Files\Franzis\Alcohol Virtual CD + DVD\alcohol.exe" %1" ["Alcohol Soft Development Team"]

BridgeCS3ImportMediaOnArrival\
"Provider" = "Adobe Bridge CS3"
"InvokeProgID" = "Adobe.adobebridge"
"InvokeVerb" = "launch"
HKLM\SOFTWARE\Classes\Adobe.adobebridge\shell\launch\command\(Default) = "D:\Program Files\Adobe\Adobe Bridge CS3\bridgeproxy.exe -v %1" ["Adobe Systems, Inc."]

dMCAudioCDInput\
"Provider" = "dBpoweramp CD Ripper"
"InvokeProgID" = "dMC.AudioCD.Autorun"
"InvokeVerb" = "open"
HKLM\SOFTWARE\Classes\dMC.AudioCD.Autorun\shell\open\command\(Default) = ""C:\Program Files\Illustrate\dBpoweramp\CDGrab.exe" %1" ["Illustrate"]

DMFMADFolder\
"Provider" = "Ulead DVD MovieFactory 5"
"ProgID" = "Shell.HWEventHandlerShellExecute"
"InitCmdLine" = "C:\Program Files\Ulead Systems\DVD MovieFactory for TOSHIBA\Ulead DVD MovieFactory 5\MovieHunter.exe"
HKLM\SOFTWARE\Classes\Shell.HWEventHandlerShellExecute\CLSID\(Default) = "{FFB8655F-81B9-4fce-B89C-9A6BA76D13E7}"
  -> {HKLM...CLSID} = "Shell Execute Hardware Event Handler"
                  \LocalServer32\(Default) = "C:\Windows\System32\rundll32.exe shell32.dll,SHCreateLocalServerRunDll {FFB8655F-81B9-4fce-B89C-9A6BA76D13E7}" [MS]

iTunesBurnCDOnArrival\
"Provider" = "iTunes"
"InvokeProgID" = "iTunes.BurnCD"
"InvokeVerb" = "burn"
HKLM\SOFTWARE\Classes\iTunes.BurnCD\shell\burn\command\(Default) = ""C:\Program Files\iTunes\iTunes.exe" /AutoPlayBurn "%L"" ["Apple Inc."]

iTunesImportSongsOnArrival\
"Provider" = "iTunes"
"InvokeProgID" = "iTunes.ImportSongsOnCD"
"InvokeVerb" = "import"
HKLM\SOFTWARE\Classes\iTunes.ImportSongsOnCD\shell\import\command\(Default) = ""C:\Program Files\iTunes\iTunes.exe" /AutoPlayImportSongs "%L"" ["Apple Inc."]

iTunesPlaySongsOnArrival\
"Provider" = "iTunes"
"InvokeProgID" = "iTunes.PlaySongsOnCD"
"InvokeVerb" = "play"
HKLM\SOFTWARE\Classes\iTunes.PlaySongsOnCD\shell\play\command\(Default) = ""C:\Program Files\iTunes\iTunes.exe" /playCD "%L"" ["Apple Inc."]

Fortsetzung folgt ;)

berlinermaue 08.10.2008 14:13

Code:

iTunesShowSongsOnArrival\
"Provider" = "iTunes"
"InvokeProgID" = "iTunes.ShowSongsOnCD"
"InvokeVerb" = "showsongs"
HKLM\SOFTWARE\Classes\iTunes.ShowSongsOnCD\shell\showsongs\command\(Default) = ""C:\Program Files\iTunes\iTunes.exe" /AutoPlayShowSongs "%L"" ["Apple Inc."]

MSWMEncVCArrival\
"Provider" = "Windows Media Encoder 9-Reihe"
"ProgID" = "Shell.HWEventHandlerShellExecute"
"InitCmdLine" = "C:\Program Files\Windows Media-Komponenten\Encoder\WMEnc.exe"
HKLM\SOFTWARE\Classes\Shell.HWEventHandlerShellExecute\CLSID\(Default) = "{FFB8655F-81B9-4fce-B89C-9A6BA76D13E7}"
  -> {HKLM...CLSID} = "Shell Execute Hardware Event Handler"
                  \LocalServer32\(Default) = "C:\Windows\System32\rundll32.exe shell32.dll,SHCreateLocalServerRunDll {FFB8655F-81B9-4fce-B89C-9A6BA76D13E7}" [MS]

MXFotomakerBrowseOnArrival\
"Provider" = "MAGIX Digital Foto Maker 2006"
"InvokeProgID" = "Magix.Fotomaker"
"InvokeVerb" = "Brws"
HKLM\SOFTWARE\Classes\Magix.Fotomaker\shell\Brws\DropTarget\CLSID = "{51BD566E-A02D-4387-9A82-D929EA8C20B0}"
  -> {HKLM...CLSID} = "MXFotomaker Autoplay Class"
                  \LocalServer32\(Default) = "D:\MAGIX\Foto_Manager_2006\FotoMaker.exe" ["MAGIX"]

MXFotomakerBurningCDArrival\
"Provider" = "MAGIX Digital Foto Maker 2006"
"InvokeProgID" = "Magix.Fotomaker"
"InvokeVerb" = "Burn"
HKLM\SOFTWARE\Classes\Magix.Fotomaker\shell\Burn\DropTarget\CLSID = "{51BD566E-A02D-4387-9A82-D929EA8C20B0}"
  -> {HKLM...CLSID} = "MXFotomaker Autoplay Class"
                  \LocalServer32\(Default) = "D:\MAGIX\Foto_Manager_2006\FotoMaker.exe" ["MAGIX"]

MXFotomakerPlayAudioOnArrival\
"Provider" = "MAGIX Digital Foto Maker 2006"
"InvokeProgID" = "Magix.Fotomaker"
"InvokeVerb" = "PlayA"
HKLM\SOFTWARE\Classes\Magix.Fotomaker\shell\PlayA\DropTarget\CLSID = "{51BD566E-A02D-4387-9A82-D929EA8C20B0}"
  -> {HKLM...CLSID} = "MXFotomaker Autoplay Class"
                  \LocalServer32\(Default) = "D:\MAGIX\Foto_Manager_2006\FotoMaker.exe" ["MAGIX"]

MXFotomakerPlayCDOnArrival\
"Provider" = "MAGIX Digital Foto Maker 2006"
"InvokeProgID" = "Magix.Fotomaker"
"InvokeVerb" = "PlayCD"
HKLM\SOFTWARE\Classes\Magix.Fotomaker\shell\PlayCD\DropTarget\CLSID = "{51BD566E-A02D-4387-9A82-D929EA8C20B0}"
  -> {HKLM...CLSID} = "MXFotomaker Autoplay Class"
                  \LocalServer32\(Default) = "D:\MAGIX\Foto_Manager_2006\FotoMaker.exe" ["MAGIX"]

MXFotomakerShowPicturesOnArrival\
"Provider" = "MAGIX Digital Foto Maker 2006"
"InvokeProgID" = "Magix.Fotomaker"
"InvokeVerb" = "ShwPic"
HKLM\SOFTWARE\Classes\Magix.Fotomaker\shell\ShwPic\DropTarget\CLSID = "{51BD566E-A02D-4387-9A82-D929EA8C20B0}"
  -> {HKLM...CLSID} = "MXFotomaker Autoplay Class"
                  \LocalServer32\(Default) = "D:\MAGIX\Foto_Manager_2006\FotoMaker.exe" ["MAGIX"]

MXMP3MakerBrowseOnArrival\
"Provider" = "MAGIX MP3 Maker 11"
"InvokeProgID" = "Magix.MP3Maker"
"InvokeVerb" = "Brws"
HKLM\SOFTWARE\Classes\Magix.MP3Maker\shell\Brws\DropTarget\CLSID = "{C783A282-958A-4684-9093-AB409B3834E0}"
  -> {HKLM...CLSID} = "MXMP3Maker Autoplay Class"
                  \LocalServer32\(Default) = "D:\MAGIX\Music_Manager_2006\MusicManager.exe" ["MAGIX"]

MXMP3MakerBurningCDArrival\
"Provider" = "MAGIX MP3 Maker 11"
"InvokeProgID" = "Magix.MP3Maker"
"InvokeVerb" = "Burn"
HKLM\SOFTWARE\Classes\Magix.MP3Maker\shell\Burn\DropTarget\CLSID = "{C783A282-958A-4684-9093-AB409B3834E0}"
  -> {HKLM...CLSID} = "MXMP3Maker Autoplay Class"
                  \LocalServer32\(Default) = "D:\MAGIX\Music_Manager_2006\MusicManager.exe" ["MAGIX"]

MXMP3MakerPlayAudioOnArrival\
"Provider" = "MAGIX MP3 Maker 11"
"InvokeProgID" = "Magix.MP3Maker"
"InvokeVerb" = "PlayA"
HKLM\SOFTWARE\Classes\Magix.MP3Maker\shell\PlayA\DropTarget\CLSID = "{C783A282-958A-4684-9093-AB409B3834E0}"
  -> {HKLM...CLSID} = "MXMP3Maker Autoplay Class"
                  \LocalServer32\(Default) = "D:\MAGIX\Music_Manager_2006\MusicManager.exe" ["MAGIX"]

MXMP3MakerPlayCDOnArrival\
"Provider" = "MAGIX MP3 Maker 11"
"InvokeProgID" = "Magix.MP3Maker"
"InvokeVerb" = "PlayCD"
HKLM\SOFTWARE\Classes\Magix.MP3Maker\shell\PlayCD\DropTarget\CLSID = "{C783A282-958A-4684-9093-AB409B3834E0}"
  -> {HKLM...CLSID} = "MXMP3Maker Autoplay Class"
                  \LocalServer32\(Default) = "D:\MAGIX\Music_Manager_2006\MusicManager.exe" ["MAGIX"]

MXMP3MakerPlayVideoOnArrival\
"Provider" = "MAGIX MP3 Maker 11"
"InvokeProgID" = "Magix.MP3Maker"
"InvokeVerb" = "PlayV"
HKLM\SOFTWARE\Classes\Magix.MP3Maker\shell\PlayV\DropTarget\CLSID = "{C783A282-958A-4684-9093-AB409B3834E0}"
  -> {HKLM...CLSID} = "MXMP3Maker Autoplay Class"
                  \LocalServer32\(Default) = "D:\MAGIX\Music_Manager_2006\MusicManager.exe" ["MAGIX"]

MXMP3MakerShowPicturesOnArrival\
"Provider" = "MAGIX MP3 Maker 11"
"InvokeProgID" = "Magix.MP3Maker"
"InvokeVerb" = "ShwPic"
HKLM\SOFTWARE\Classes\Magix.MP3Maker\shell\ShwPic\DropTarget\CLSID = "{C783A282-958A-4684-9093-AB409B3834E0}"
  -> {HKLM...CLSID} = "MXMP3Maker Autoplay Class"
                  \LocalServer32\(Default) = "D:\MAGIX\Music_Manager_2006\MusicManager.exe" ["MAGIX"]

MxMuMaMixedContentOnArrival\
"Provider" = "MAGIX Music Maker 2007"
"InvokeProgID" = "Magix.MusicMaker"
"InvokeVerb" = "Show"
HKLM\SOFTWARE\Classes\Magix.MusicMaker\shell\Show\DropTarget\CLSID = "{7F1EF3AE-1431-45F9-996A-8BC0CD826485}"
  -> {HKLM...CLSID} = "MusicMaker Autoplay Class"
                  \LocalServer32\(Default) = "D:\MAGIX\MusicMaker2007\MusicMaker.exe" ["MAGIX AG"]

MxMuMaPlayCDAudioOnArrival\
"Provider" = "MAGIX Music Maker 2007"
"InvokeProgID" = "Magix.MusicMaker"
"InvokeVerb" = "Show"
HKLM\SOFTWARE\Classes\Magix.MusicMaker\shell\Show\DropTarget\CLSID = "{7F1EF3AE-1431-45F9-996A-8BC0CD826485}"
  -> {HKLM...CLSID} = "MusicMaker Autoplay Class"
                  \LocalServer32\(Default) = "D:\MAGIX\MusicMaker2007\MusicMaker.exe" ["MAGIX AG"]

MxMuMaPlayMusicFilesOnArrival\
"Provider" = "MAGIX Music Maker 2007"
"InvokeProgID" = "Magix.MusicMaker"
"InvokeVerb" = "Show"
HKLM\SOFTWARE\Classes\Magix.MusicMaker\shell\Show\DropTarget\CLSID = "{7F1EF3AE-1431-45F9-996A-8BC0CD826485}"
  -> {HKLM...CLSID} = "MusicMaker Autoplay Class"
                  \LocalServer32\(Default) = "D:\MAGIX\MusicMaker2007\MusicMaker.exe" ["MAGIX AG"]
SonyDVConnectvegas8\
"Provider" = "Sony Vegas Pro 8.0"
"ProgID" = "Shell.HWEventHandlerShellExecute"
"InitCmdLine" = ""D:\Program Files\Sony\Vegas Pro 8.0\vegas80.exe""
HKLM\SOFTWARE\Classes\Shell.HWEventHandlerShellExecute\CLSID\(Default) = "{FFB8655F-81B9-4fce-B89C-9A6BA76D13E7}"
  -> {HKLM...CLSID} = "Shell Execute Hardware Event Handler"
                  \LocalServer32\(Default) = "C:\Windows\System32\rundll32.exe shell32.dll,SHCreateLocalServerRunDll {FFB8655F-81B9-4fce-B89C-9A6BA76D13E7}" [MS]

TosDVDPlayHandler\
"Provider" = "TOSHIBA DVD PLAYER"
"InvokeProgID" = "TosDvdPlayer"
"InvokeVerb" = "play"
HKLM\SOFTWARE\Classes\TosDvdPlayer\shell\play\command\(Default) = ""C:\Program Files\TOSHIBA\TOSHIBA DVD PLAYER\TosHDDVD.exe" %1" ["TOSHIBA Corporation"]

TosHDDVDLauncherHandler\
"Provider" = "TOSHIBA HD DVD Launcher"
"InvokeProgID" = "TosDvdLauncher"
"InvokeVerb" = "open"
HKLM\SOFTWARE\Classes\TosDvdLauncher\shell\open\command\(Default) = ""C:\Program Files\TOSHIBA\TOSHIBA DVD PLAYER\TosDVD.exe"" ["TOSHIBA Corporation"]

VLCPlayCDAudioOnArrival\
"Provider" = "VideoLAN VLC media player"
"InvokeProgID" = "VLC.CDAudio"
"InvokeVerb" = "play"
HKLM\SOFTWARE\Classes\VLC.CDAudio\shell\play\command\(Default) = "C:\Program Files\VideoLAN\VLC\vlc.exe --started-from-file cdda:%1" ["VideoLAN Team"]

VLCPlayDVDMovieOnArrival\
"Provider" = "VideoLAN VLC media player"
"InvokeProgID" = "VLC.DVDMovie"
"InvokeVerb" = "play"
HKLM\SOFTWARE\Classes\VLC.DVDMovie\shell\play\command\(Default) = "C:\Program Files\VideoLAN\VLC\vlc.exe --started-from-file dvd:%1" ["VideoLAN Team"]

WIA_{51BD566E-A02D-4387-9A82-D929EA8C20B0}\
"Provider" = "MAGIX Foto Manager 2006"
"CLSID" = "{A55803CC-4D53-404c-8557-FD63DBA95D24}"
"InitCmdLine" = "/WiaClsid;{51BD566E-A02D-4387-9A82-D929EA8C20B0};"
  -> {HKLM...CLSID} = "WPDShextAutoplay"
                  \LocalServer32\(Default) = "C:\Windows\system32\WPDShextAutoplay.exe" [MS]

WIA_{95E53E71-3148-4534-B61E-A790CB9AF875}\
"Provider" = "ControlCenter3"
"CLSID" = "{A55803CC-4D53-404c-8557-FD63DBA95D24}"
"InitCmdLine" = "/WiaCmd;C:\Program Files\Brother\ControlCenter3\brctrcen.exe /StiDevice:%1 /StiEvent:%2;"
  -> {HKLM...CLSID} = "WPDShextAutoplay"
                  \LocalServer32\(Default) = "C:\Windows\system32\WPDShextAutoplay.exe" [MS]

WIA_{F62A6637-7E60-426B-B232-B42628335FCE}\
"Provider" = "Photoshop"
"CLSID" = "{A55803CC-4D53-404c-8557-FD63DBA95D24}"
"InitCmdLine" = "/WiaCmd;D:\Program Files\Adobe\Adobe Photoshop CS3\Photoshop.exe /StiDevice:%1 /StiEvent:%2;"
  -> {HKLM...CLSID} = "WPDShextAutoplay"
                  \LocalServer32\(Default) = "C:\Windows\system32\WPDShextAutoplay.exe" [MS]

WinampMTPHandler\
"Provider" = "Winamp"
"ProgID" = "Shell.HWEventHandlerShellExecute"
"InitCmdLine" = "C:\Program Files\Winamp\winamp.exe"
HKLM\SOFTWARE\Classes\Shell.HWEventHandlerShellExecute\CLSID\(Default) = "{FFB8655F-81B9-4fce-B89C-9A6BA76D13E7}"
  -> {HKLM...CLSID} = "Shell Execute Hardware Event Handler"
                  \LocalServer32\(Default) = "C:\Windows\System32\rundll32.exe shell32.dll,SHCreateLocalServerRunDll {FFB8655F-81B9-4fce-B89C-9A6BA76D13E7}" [MS]

WinampPlayMediaOnArrival\
"Provider" = "Winamp"
"InvokeProgID" = "Winamp.File"
"InvokeVerb" = "Play"
HKLM\SOFTWARE\Classes\Winamp.File\shell\Play\command\(Default) = ""C:\Program Files\Winamp\winamp.exe" "%1"" ["Nullsoft"]
HKLM\SOFTWARE\Classes\Winamp.File\shell\Play\DropTarget\CLSID = "{46986115-84D6-459c-8F95-52DD653E532E}"
  -> {HKLM...CLSID} = (no title provided)
                  \LocalServer32\(Default) = ""C:\Program Files\Winamp\winamp.exe"" ["Nullsoft"]


Startup items in "Marc" & "All Users" startup folders:
------------------------------------------------------

C:\Users\Marc\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
"Bux.to Autoclicker" -> shortcut to: "C:\Users\Marc\Desktop\Bux.to Autoclicker\Bux.to Autoclicker.exe -startup" [file not found]


Winsock2 Service Provider DLLs:
-------------------------------

Namespace Service Providers

HKLM\SYSTEM\CurrentControlSet\Services\Winsock2\Parameters\NameSpace_Catalog5\Catalog_Entries\ {++}
000000000001\LibraryPath = "%SystemRoot%\system32\NLAapi.dll" [MS]
000000000002\LibraryPath = "%SystemRoot%\system32\napinsp.dll" [MS]
000000000003\LibraryPath = "%SystemRoot%\system32\pnrpnsp.dll" [MS]
000000000004\LibraryPath = "%SystemRoot%\system32\pnrpnsp.dll" [MS]
000000000005\LibraryPath = "C:\Program Files\Bonjour\mdnsNSP.dll" ["Apple Computer, Inc."]
000000000006\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]
000000000007\LibraryPath = "%SystemRoot%\System32\winrnr.dll" [MS]
000000000008\LibraryPath = "%SystemRoot%\system32\PrxerNsp.dll" [" "]

Transport Service Providers

HKLM\SYSTEM\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\ {++}
0000000000##\PackedCatalogItem (contains) DLL [Company Name], (at) ## range:
%SystemRoot%\system32\PrxerDrv.dll ["Initex Software"], 01, 12
%SystemRoot%\system32\mswsock.dll [MS], 02 - 11, 13 - 50


Toolbars, Explorer Bars, Extensions:
------------------------------------

Toolbars

HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\
"{2318C2B1-4965-11D4-9B18-009027A5CD4F}"
  -> {HKLM...CLSID} = "&Google"
                  \InProcServer32\(Default) = "c:\program files\google\googletoolbar1.dll" ["Google Inc."]
"{F4D76F09-7896-458A-890F-E1F05C46069F}"
  -> {HKLM...CLSID} = "Ask Toolbar"
                  \InProcServer32\(Default) = "C:\Program Files\AskPBar\bar\1.bin\ASKPBAR.DLL" ["Ask.com"]

HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar\
"{2318C2B1-4965-11D4-9B18-009027A5CD4F}" = (no title provided)
  -> {HKLM...CLSID} = "&Google"
                  \InProcServer32\(Default) = "c:\program files\google\googletoolbar1.dll" ["Google Inc."]
"{F4D76F09-7896-458A-890F-E1F05C46069F}" = (no title provided)
  -> {HKLM...CLSID} = "Ask Toolbar"
                  \InProcServer32\(Default) = "C:\Program Files\AskPBar\bar\1.bin\ASKPBAR.DLL" ["Ask.com"]

Explorer Bars

HKLM\SOFTWARE\Microsoft\Internet Explorer\Explorer Bars\

HKLM\SOFTWARE\Classes\CLSID\{85E0B171-04FA-11D1-B7DA-00A0C90348D6}\(Default) = "Statistik für den Schutz des Web-Datenverkehrs"
Implemented Categories\{00021493-0000-0000-C000-000000000046}\ [vertical bar]
InProcServer32\(Default) = "C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2009\SCIEPlgn.dll" ["Kaspersky Lab"]

Extensions (Tools menu items, main toolbar menu buttons)

HKCU\Software\Microsoft\Internet Explorer\Extensions\
{9885224C-1217-4C5F-83C2-00002E6CEF2B}\
"ButtonText" = "NeoTrace It!"
"Script" = "D:\PROGRA~1\NEOTRA~1\NTXtoolbar.htm" [null data]

HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions\
{08B0E5C0-4FCB-11CF-AAA5-00401C608501}\
"MenuText" = "Sun Java Konsole"
"CLSIDExtension" = "{CAFEEFAC-0016-0000-0007-ABCDEFFEDCBC}"
  -> {HKCU...CLSID} = "Java Plug-in 1.6.0_07"
                  \InProcServer32\(Default) = "C:\PROGRA~1\Java\JRE16~1.0_0\bin\ssv.dll" ["Sun Microsystems, Inc."]
  -> {HKLM...CLSID} = "Java Plug-in 1.6.0_07"
                  \InProcServer32\(Default) = "C:\Program Files\Java\jre1.6.0_07\bin\npjpi160_07.dll" ["Sun Microsystems, Inc."]

{1F460357-8A94-4D71-9CA3-AA4ACF32ED8E}\
"ButtonText" = "Statistik für den Schutz des Web-Datenverkehrs"

{76577871-04EC-495E-A12B-91F7C3600AFA}\
"ButtonText" = "eBay - Der weltweite Online Marktplatz"
"Exec" = "http://rover.ebay.com/rover/1/707-44556-9400-3/4" [file not found]

{77BF5300-1474-4EC7-9980-D32B190E9B07}\
"ButtonText" = "Skype"
"CLSIDExtension" = "{77BF5300-1474-4EC7-9980-D32B190E9B07}"
  -> {HKLM...CLSID} = "Skype add-on (button)"
                  \InProcServer32\(Default) = "C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll" ["Skype Technologies S.A."]

{8A918C1D-E123-4E36-B562-5C1519E434CE}\
"ButtonText" = "Amazon.de"
"Exec" = "http://www.amazon.de/exec/obidos/redirect-home?tag=Toshibadebholink-21&site=home" [file not found]

{B863453A-26C3-4E1F-A54D-A2CD196348E9}\
"ButtonText" = "ICQ Lite"
"MenuText" = "ICQ Lite"
"Exec" = "D:\Program Files\ICQLite\ICQLite.exe" ["ICQ Ltd."]

{C08CAF1D-C0A3-40D5-9970-06D067EAC017}\
"ButtonText" = "eBay"
"Exec" = "http://www.webtip.ch/cgi-bin/toshiba/tracker_url_de.pl?http://www.ebay.de/" [file not found]

{E59EB121-F339-4851-A3BA-FE49C35617C2}\
"ButtonText" = "ICQ6"
"MenuText" = "ICQ6"
"Exec" = "D:\Program Files\ICQ6\ICQ.exe" ["ICQ, Inc."]


Miscellaneous IE Hijack Points
------------------------------

HKCU\Software\Microsoft\Internet Explorer\URLSearchHooks\
<<H>> "{0A94B116-4504-4e26-AB05-E61E474AA38B}" = (no title provided)
  -> {HKLM...CLSID} = (no title provided)
                  \InProcServer32\(Default) = "C:\Program Files\AskPBar\SrchAstt\1.bin\A9SRCHAS.DLL" ["Ask.com"]


Running Services (Display Name, Service Name, Path {Service DLL}):
------------------------------------------------------------------

##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762##, Bonjour Service, ""C:\Program Files\Bonjour\mDNSResponder.exe"" ["Apple Computer, Inc."]
Agere Modem Call Progress Audio, AgereModemAudio, "C:\Windows\system32\agrsmsvc.exe" ["Agere Systems"]
Apple Mobile Device, Apple Mobile Device, ""C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe"" ["Apple, Inc."]
Automatische WLAN-Konfiguration, Wlansvc, "C:\Windows\system32\svchost.exe -k LocalSystemNetworkRestricted" {"C:\Windows\System32\wlansvc.dll" [MS]}
BlackfishSQL, BlackfishSQL, ""F:\CodeGearRAD\CodeGear\RAD Studio\5.0\bin\BSQLServer.exe" -S="BlackfishSQL"" [null data]
CNG-Schlüsselisolation, KeyIso, "C:\Windows\system32\lsass.exe" [MS]
Computerbrowser, Browser, "C:\Windows\System32\svchost.exe -k netsvcs" {"C:\Windows\System32\browser.dll" [MS]}
ConfigFree Service, CFSvcs, "C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe" ["TOSHIBA CORPORATION"]
Creative Audio Service, CTAudSvcService, "C:\Program Files\Creative\Shared Files\CTAudSvc.exe" ["Creative Technology Ltd"]
CyberGhost VPN Client, CGVPNCliSrvc, "C:\Program Files\S.A.D\CyberGhost VPN\CGVPNCliService.exe" ["mobile concepts GmbH"]
Extensible Authentication-Protokoll, EapHost, "C:\Windows\System32\svchost.exe -k netsvcs" {"C:\Windows\System32\eapsvc.dll" [MS]}
Firebird Guardian - DefaultInstance, FirebirdGuardianDefaultInstance, "C:\Program Files\Firebird\Firebird_2_1\bin\fbguard.exe -s DefaultInstance" ["FirebirdSQL Project"]
Firebird Server - DefaultInstance, FirebirdServerDefaultInstance, "C:\Program Files\Firebird\Firebird_2_1\bin\fbserver.exe -s DefaultInstance" ["FirebirdSQL Project"]
Intel(R) Matrix Storage Event Monitor, IAANTMON, "C:\Program Files\Intel\Intel Matrix Storage Manager\IAANTMon.exe" ["Intel Corporation"]
iPod-Dienst, iPod Service, ""C:\Program Files\iPod\bin\iPodService.exe"" ["Apple Inc."]
Kaspersky Internet Security, AVP, ""C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2009\avp.exe" -r" ["Kaspersky Lab"]


berlinermaue 12.10.2008 11:00

Und wenn ich in den Standby gehe kommt :

DRIVER_POWER_STATUS_FAILED

mit nem Bluescreen.

Gibt es denn wirklich keinen mehr der reinkuckt außer KarlKarl?

KarlKarl 13.10.2008 09:07

Keine weitere Info welcher Treiber? diese Meldung gibt es bei Google genau einmal, Microsoft selber kennt sie nicht. Dort wird dann drüber gemutmaßt, dass ein Webcam-Treiber ein Problem sein könne. Generell kommt aber auch jeder andere Treiber in Frage. Genaueres würde ein Crashdump verraten, da müsste aber wohl ein Vista-Nutzer ran. Aber ob das noch Sinn macht, da habe ich meine Zweifel. Wenn ein System seine Vertrauenswürdigkeit einmal verloren hat, dann lässt die sich nicht wiederherstellen.

berlinermaue 13.10.2008 15:29

naja, ich habe nichts neues an Treibern reingehauen, ich glaub Formatieren ist besser, aber das Problem ist halt,

ich habe hier mehrere Applikationen die es zb nicht mehr im netz gibt, oder ich die Datei nicht mehr hab und die 1gb groß ist (mit ner 2k Leitung machts spaß)

naja ich werden wohl wenn ich zeit hab Formatieren.

berlinermaue 31.10.2008 08:34

Bis jetzt ist noch kein Account oä weg.

Ich vermute anhand des Ports, der Programmiersprache, und der tatsache das nichts passiert ist das es ein Bifrost ist.

Bifrost soll ja angeblich nicht mehr gehen, was heißt der trojan geht nie mehr weg.

Da aber jeder Trojaner seine eigenheiten hat müsste man doch auch ein gegenmitell finden können


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:31 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130