Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   TR/Dropper.Gen auch bei mir... (https://www.trojaner-board.de/70260-tr-dropper-gen-mir.html)

tegrity 21.02.2009 21:24

TR/Dropper.Gen auch bei mir...
 
Hallo.. auch ich habe mir den Dropper eingefangen.. HJT-Log:


Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:52:40, on 21.02.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18241)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Google\Update\GoogleUpdate.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Bonjour\mDNSResponder.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\LClock\LClock.exe
C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\issch.exe
C:\WINDOWS\system32\RunDll32.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programme\Logitech\SetPoint\SetPoint.exe
F:\Programme\Microsoft Office\Office\OSA.EXE
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Logishrd\KHAL2\KHALMNPR.EXE
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Mozilla Firefox 3 Beta 3\firefox.exe
C:\Dokumente und Einstellungen\*****\Desktop\HiJackThis\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Windows Internet Explorer bereitgestellt von Yahoo! Deutschland
R3 - URLSearchHook: Winamp Search Class - {57BCA5FA-5DBB-45a2-B558-1755C3F6253B} - C:\Programme\Winamp Toolbar\winamptb.dll
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O1 - Hosts: 220.232.149.248 lloydstsb.co.uk
O1 - Hosts: 220.232.149.248 w*w.lloydstsb.co.uk
O1 - Hosts: 220.232.149.248 w*w.lloydstsb.com
O1 - Hosts: 220.232.149.248 w*w.lloydstsb.com
O1 - Hosts: 220.232.149.248 personal.barclays.co.uk
O1 - Hosts: 220.232.149.248 barclays.co.uk
O1 - Hosts: 220.232.149.248 w*w.barclays.co.uk
O1 - Hosts: 220.232.149.248 nwolb.com
O1 - Hosts: 220.232.149.248 hsbc.co.uk
O1 - Hosts: 220.232.149.248 w*w.hsbc.co.uk
O1 - Hosts: 220.232.149.248 abbey.com
O1 - Hosts: 220.232.149.248 w*w.abbey.com
O1 - Hosts: 220.232.149.248 w*w.abbey.co.uk
O1 - Hosts: 220.232.149.248 abbey.co.uk
O1 - Hosts: 220.232.149.248 cahoot.com
O1 - Hosts: 220.232.149.248 w*w.cahoot.com
O1 - Hosts: 220.232.149.248 w*w.cahoot.co.uk
O1 - Hosts: 220.232.149.248 cahoot.co.uk
O1 - Hosts: 220.232.149.248 w*w.co-operativebank.co.uk
O1 - Hosts: 220.232.149.248 co-operativebank.co.uk
O1 - Hosts: 220.232.149.248 w*w.co-operativebank.com
O1 - Hosts: 220.232.149.248 co-operativebank.com
O1 - Hosts: 220.232.149.248 welcome2.co-operativebankonline.co.uk
O1 - Hosts: 220.232.149.248 welcome6.co-operativebankonline.co.uk
O1 - Hosts: 220.232.149.248 welcome8.co-operativebankonline.co.uk
O1 - Hosts: 220.232.149.248 welcome10.co-operativebankonline.co.uk
O1 - Hosts: 220.232.149.248 w*w.smile.co.uk
O1 - Hosts: 220.232.149.248 smile.co.uk
O1 - Hosts: 220.232.149.248 w*w.cajamar.es
O1 - Hosts: 220.232.149.248 cajamar.es
O1 - Hosts: 220.232.149.248 w*w.cajamar.com
O1 - Hosts: 220.232.149.248 cajamar.com
O1 - Hosts: 220.232.149.248 w*w.unicaja.es
O1 - Hosts: 220.232.149.248 unicaja.es
O1 - Hosts: 220.232.149.248 w*w.unicaja.com
O1 - Hosts: 220.232.149.248 unicaja.com
O1 - Hosts: 220.232.149.248 w*w.caixagalicia.es
O1 - Hosts: 220.232.149.248 caixagalicia.es
O1 - Hosts: 220.232.149.248 w*w.caixagalicia.com
O1 - Hosts: 220.232.149.248 caixagalicia.com
O1 - Hosts: 220.232.149.248 activa.caixagalicia.es
O1 - Hosts: 220.232.149.248 w*w.caixapenedes.es
O1 - Hosts: 220.232.149.248 caixapenedes.es
O1 - Hosts: 220.232.149.248 w*w.caixapenedes.com
O1 - Hosts: 220.232.149.248 caixapenedes.com
O1 - Hosts: 220.232.149.248 w*w.caixasabadell.es
O1 - Hosts: 220.232.149.248 caixasabadell.es
O1 - Hosts: 220.232.149.248 w*w.caixasabadell.net
O1 - Hosts: 220.232.149.248 caixasabadell.net
O1 - Hosts: 220.232.149.248 w*w.cajamadrid.es
O1 - Hosts: 220.232.149.248 cajamadrid.es
O1 - Hosts: 220.232.149.248 w*w.cajamadrid.com
O1 - Hosts: 220.232.149.248 cajamadrid.com
O1 - Hosts: 220.232.149.248 w*w.ccm.es
O1 - Hosts: 220.232.149.248 ccm.es
O1 - Hosts: 220.232.149.248 w*w.haspa.de
O1 - Hosts: 220.232.149.248 haspa.de
O1 - Hosts: 220.232.149.248 ssl2.haspa.de
O1 - Hosts: 220.232.149.248 w*w.dresdner-bank.de
O1 - Hosts: 220.232.149.248 dresdner-bank.de
O1 - Hosts: 220.232.149.248 w*w.dresdner-privat.de
O1 - Hosts: 220.232.149.248 postbank.de
O1 - Hosts: 220.232.149.248 w*w.postbank.de
O1 - Hosts: 220.232.149.248 w*w.sparda-b.de
O1 - Hosts: 220.232.149.248 sparda-b.de
O1 - Hosts: 220.232.149.248 w*w.bankingonline.de
O1 - Hosts: 220.232.149.248 w*w.raiffeisenbank-erding.de
O1 - Hosts: 220.232.149.248 raiffeisenbank-erding.de
O1 - Hosts: 220.232.149.248 w*w.vr-networld-ebanking.de
O1 - Hosts: 220.232.149.248 vr-networld-ebanking.de
O1 - Hosts: 220.232.149.248 w*w.bnhof.de
O1 - Hosts: 220.232.149.248 bnhof.de
O1 - Hosts: 220.232.149.248 w*w.deutsche-bank.de
O1 - Hosts: 220.232.149.248 deutsche-bank.de
O1 - Hosts: 220.232.149.248 w*w.citibank.de
O1 - Hosts: 220.232.149.248 citibank.de
O1 - Hosts: 220.232.149.248 w*w.dkb.de
O1 - Hosts: 220.232.149.248 dkb.de
O1 - Hosts: 220.232.149.248 w*w.sparkasse-regensburg.de
O1 - Hosts: 220.232.149.248 sparkasse-regensburg.de
O1 - Hosts: 220.232.149.248 w*w.berliner-bank.de
O1 - Hosts: 220.232.149.248 berliner-bank.de
O1 - Hosts: 220.232.149.248 w*w.berliner-sparkasse.de
O1 - Hosts: 220.232.149.248 berliner-sparkasse.de
O1 - Hosts: 220.232.149.248 w*w.wellsfargo.com
O1 - Hosts: 220.232.149.248 wellsfargo.com
O1 - Hosts: 220.232.149.248 w*w.bankofamerica.com
O1 - Hosts: 220.232.149.248 bankofamerica.com
O1 - Hosts: 220.232.149.248 w*w.usbank.com
O1 - Hosts: 220.232.149.248 usbank.com
O1 - Hosts: 220.232.149.248 w*w.bankone.com
O1 - Hosts: 220.232.149.248 bankone.com
O1 - Hosts: 220.232.149.248 w*w.citibank.com
O1 - Hosts: 220.232.149.248 citibank.com
O1 - Hosts: 220.232.149.248 w*w.capitalone.co.uk
O1 - Hosts: 220.232.149.248 capitalone.co.uk
O1 - Hosts: 220.232.149.248 w*w.banesto.es
O1 - Hosts: 220.232.149.248 banesto.es
O1 - Hosts: 220.232.149.248 w*w.bancagenerali.it
O1 - Hosts: 220.232.149.248 bancagenerali.it
O1 - Hosts: 220.232.149.248 w*w.bancaintesa.it
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Winamp Toolbar Loader - {25CEE8EC-5730-41bc-8B58-22DDC8AB8C20} - C:\Programme\Winamp Toolbar\winamptb.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Programme\Canon\Easy-WebPrint\Toolband.dll
O3 - Toolbar: Winamp Toolbar - {EBF2BA02-9094-4c5a-858B-BB198F3D8DE2} - C:\Programme\Winamp Toolbar\winamptb.dll
O3 - Toolbar: Veoh Web Player Video Finder - {0FBB9689-D3D7-4f7a-A2E2-585B10099BFC} - C:\Programme\Veoh Networks\VeohWebPlayer\VeohIEToolbar.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [LClock] C:\Programme\LClock\LClock.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [ISUSPM Startup] "C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\isuspm.exe" -startup
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe"  -osboot
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Logitech SetPoint.lnk = C:\Programme\Logitech\SetPoint\SetPoint.exe
O4 - Global Startup: Microsoft-Indexerstellung.lnk = F:\Programme\Microsoft Office\Office\FINDFAST.EXE
O4 - Global Startup: Office-Start.lnk = F:\Programme\Microsoft Office\Office\OSA.EXE
O8 - Extra context menu item: &Winamp Search - C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Winamp Toolbar\ieToolbar\resources\en-US\local\search.html
O8 - Extra context menu item: Easy-WebPrint - Drucken - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
O8 - Extra context menu item: Easy-WebPrint - Schnelldruck - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
O8 - Extra context menu item: Easy-WebPrint - Vorschau - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
O8 - Extra context menu item: Easy-WebPrint - Zu Druckliste hinzufügen - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - f:\Programme\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - f:\Programme\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - f:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - f:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - f:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - f:\Programme\ICQ6\ICQ.exe
O16 - DPF: {029FDBA6-3547-11D7-AA4C-0050BF051A00} (Rawflow ICD Client) - h**p://w*w.giga.de/giga-stream-test/Rawflow.cab
O16 - DPF: {30528230-99F7-4BB4-88D8-FA1D4F56A2AB} (YInstStarter Class) - h**p://us.dl1.yimg.com/download.yahoo.com/dl/installs/yinst20040510.cab
O16 - DPF: {A1D886C6-4039-4451-97A9-515F5BE5D4C2} (mkdplusCtrl Class) - h**p://ahnlabdownload.nefficient.co.kr/asp/cab/mkdplus.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - h**ps://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {D6FCA8ED-4715-43DE-9BD2-2789778A5B09} (NPKCX Control) - h**p://nprotect1.gravity.co.kr/nprotect/nPKeyCrypt/npkcx.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe
O23 - Service: Google Update Service (gupdate1c986d1f21eb89a) (gupdate1c986d1f21eb89a) - Google Inc. - C:\Programme\Google\Update\GoogleUpdate.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Logitech Bluetooth Service (LBTServ) - Logitech, Inc. - C:\Programme\Gemeinsame Dateien\Logitech\Bluetooth\LBTServ.exe
O23 - Service: MicroSoft Media Tools - Unknown owner - C:\WINDOWS\MSmedia.exe (file missing)
O23 - Service: npkcsvc - INCA Internet Co., Ltd. - C:\WINDOWS\system32\npkcsvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

--
End of file - 13380 bytes


Auffällig sind ja die ganzen Banken da drin o.O
Ich hab btw schonmal die Systemwiederherstellung deaktiviert, den Dropper mit Antivir runtergeschmissen und den PC neugestartet, (Systemwiederherstellung wieder aktiviert) den CCleaner drübergejagt und dann den HJT..

Bin ich ihn los? muss ich noch was machen?
Danke schonmal im vorraus für eventuelle Hilfe.. :)

Edit:
Nochmal den bericht von AntiVir:
Code:

Die Datei 'C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\woymsqy.exe'
enthielt einen Virus oder unerwünschtes Programm 'TR/Dropper.Gen' [trojan].
Durchgeführte Aktion(en):
Die Datei wurde gelöscht.


Larusso 21.02.2009 22:02

Hallo Tegrity

Lade bitte Malwarebytes und lass es nach Anleitung laufen

Larusso 21.02.2009 22:46

Irgend etwas unklar ?

tegrity 21.02.2009 22:54

ne.. danke schonmal für den tipp.
Malwarebyte läuft schon seit 25 Minuten und hat bislang nichts gefunden.
Ich poste den report wenn ich fertig bin.. k?

Edit: Er is inzwischen im system32.. dauert also nicht mehr lang..

Edit2: Windows-Partition C: ist scheinbar sauber.. 0 Infizierte Objekte

Larusso 21.02.2009 23:49

Wo kommen die Ganzen Hosts her?

Achtung:Eine Bereinigung kann sehr viel Zeit in anspruch nehmen und man kann sich nie 100%sicher sein,ob das System auch wirklich sauber ist!!
Code:

O23 - Service: MicroSoft Media Tools - Unknown owner - C:\WINDOWS\MSmedia.exe (file missing)
ist dieser hier-->Trend Micro
Ist deine Firewall aktiv?
Lässt sich Windows updaten?
Kannst du dein AntiVir Programm updaten?

Ich würde hier neu aufsetzten empfehlen
wenn du bereinigen willst,hoffe ich,du bist dir über die Gefahren die sich dahinter befinden im klaren(OnlineBanking etc)

keine Programme downloaden oder löschen während der Reinigung
Systemwiederherstellung deaktivieren
Starte im Abgesicherten Modus(mehrmals F8 drücken beim hochfahren)
Starte HJT-->Config-->Misc Tools-->Open Hosts file Manager-->Delete line
Lösche alle Hosts
Neu starten

Start-->ausführen-->cmd(reinschreibn)-->ok
nun bist du im Dos
Hier prompt reinschreiben;sc stop MicroSoft Media Tools-->enter
sc delete MicroSoft Media Tools-->enter

Neu starten

neue Logfile posten

Wenn es Probleme gibt bitte stoppen und so genau wie möglich schildern
Nichts auf eigene Faust unternehmen

tegrity 22.02.2009 00:06

Wo die ganzen Hosts herkommen? ich habe keinen blassen Schimmer..
Das was du da in dem Code gepostet hast ist ein Wurm? o.O
Wieso hat AntiVir den nie gefunden?
Letztes Antivir-Update ist von heute.
Windows lässt sich updaten.
Firewall ist die Windows-Firewall und die ist aktiv.

Lohnt sich neu aufsetzen noch? Ich werd im April vermutlich einen neuen PC haben.. lässt sich das neu aufsetzen bis dahin aufschieben?

Und lässt sich feststellen, wie lange das Ding schon bei mir auf der festplatte wütet?

Larusso 22.02.2009 00:19

Ich würd mich mit einem Backdoor nicht spielen

Wie gesagt wir können es nicht zu 100% garantieren das wir alles weg bekommen
Verzichte auf jeden fall auf online Banking etc
Zitat:

Lohnt sich neu aufsetzen noch? Ich werd im April vermutlich einen neuen PC haben.. lässt sich das neu aufsetzen bis dahin aufschieben?
Es liegt in deinem Ermessen ob du die Reinigung durchziehst
Ich kann dich zu nichts zwingen ;)
Zitat:

Und lässt sich feststellen, wie lange das Ding schon bei mir auf der festplatte wütet?
nicht das ich wüsste :)
Entfernen wir mal die ganzen Hosts
Vielleicht meldet sich jemand mit mehr Erfahrung was diesen Eintrag angeht
Ich finde keine Anzeichen darauf das dies ein Legitimer Eintrag ist

tegrity 22.02.2009 00:21

also entfern ich jetzt die Hosts und entferne die "Media Tools" ?

E: und noch eine Frage: Kann die externe Festplatte infiziert werden oder es schon sein?

Larusso 22.02.2009 00:24

richtig :daumenhoc

tegrity 22.02.2009 00:37

Die Hosts hab ich rausgeschmissen. 127.0.0.1 hab ich drin gelassen.
In der Liste stand noch was vom Spybot search & destroy.

nun hab ich im Dos "sc stop MicroSoft Media Tools" eingegeben. er sagt:

[SC] OpenService FAILED 1060:

Der angegebene Dienst ist kein installierter Dienst.

Sollte ich die Dos-Eingabe im normalen oder im abgesicherten Modus machen?

Edit: Und noch eine Frage. Können über den Wurm meine Zugangsdaten in einem Onlinespiel eingesehen werden?

tegrity 22.02.2009 11:25

So sieht's im HJT nun aus:

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11:18:31, on 22.02.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18372)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Google\Update\GoogleUpdate.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Bonjour\mDNSResponder.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\LClock\LClock.exe
C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\issch.exe
C:\WINDOWS\system32\RunDll32.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Logitech\SetPoint\SetPoint.exe
C:\WINDOWS\system32\rundll32.exe
F:\Programme\Microsoft Office\Office\OSA.EXE
C:\Programme\Gemeinsame Dateien\Logishrd\KHAL2\KHALMNPR.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Mozilla Firefox 3 Beta 3\firefox.exe
C:\Dokumente und Einstellungen\*****\Desktop\HiJackThis\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Windows Internet Explorer bereitgestellt von Yahoo! Deutschland
R3 - URLSearchHook: Winamp Search Class - {57BCA5FA-5DBB-45a2-B558-1755C3F6253B} - C:\Programme\Winamp Toolbar\winamptb.dll
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Winamp Toolbar Loader - {25CEE8EC-5730-41bc-8B58-22DDC8AB8C20} - C:\Programme\Winamp Toolbar\winamptb.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Programme\Canon\Easy-WebPrint\Toolband.dll
O3 - Toolbar: Winamp Toolbar - {EBF2BA02-9094-4c5a-858B-BB198F3D8DE2} - C:\Programme\Winamp Toolbar\winamptb.dll
O3 - Toolbar: Veoh Web Player Video Finder - {0FBB9689-D3D7-4f7a-A2E2-585B10099BFC} - C:\Programme\Veoh Networks\VeohWebPlayer\VeohIEToolbar.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [LClock] C:\Programme\LClock\LClock.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [ISUSPM Startup] "C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\isuspm.exe" -startup
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe"  -osboot
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Logitech SetPoint.lnk = C:\Programme\Logitech\SetPoint\SetPoint.exe
O4 - Global Startup: Microsoft-Indexerstellung.lnk = F:\Programme\Microsoft Office\Office\FINDFAST.EXE
O4 - Global Startup: Office-Start.lnk = F:\Programme\Microsoft Office\Office\OSA.EXE
O8 - Extra context menu item: &Winamp Search - C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Winamp Toolbar\ieToolbar\resources\en-US\local\search.html
O8 - Extra context menu item: Easy-WebPrint - Drucken - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
O8 - Extra context menu item: Easy-WebPrint - Schnelldruck - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
O8 - Extra context menu item: Easy-WebPrint - Vorschau - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
O8 - Extra context menu item: Easy-WebPrint - Zu Druckliste hinzufügen - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - f:\Programme\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - f:\Programme\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - f:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - f:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - f:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - f:\Programme\ICQ6\ICQ.exe
O16 - DPF: {029FDBA6-3547-11D7-AA4C-0050BF051A00} (Rawflow ICD Client) - h**p://w*w.giga.de/giga-stream-test/Rawflow.cab
O16 - DPF: {30528230-99F7-4BB4-88D8-FA1D4F56A2AB} (YInstStarter Class) - h**p://us.dl1.yimg.com/download.yahoo.com/dl/installs/yinst20040510.cab
O16 - DPF: {A1D886C6-4039-4451-97A9-515F5BE5D4C2} (mkdplusCtrl Class) - h**p://ahnlabdownload.nefficient.co.kr/asp/cab/mkdplus.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - h**ps://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {D6FCA8ED-4715-43DE-9BD2-2789778A5B09} (NPKCX Control) - h**p://nprotect1.gravity.co.kr/nprotect/nPKeyCrypt/npkcx.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe
O23 - Service: Google Update Service (gupdate1c986d1f21eb89a) (gupdate1c986d1f21eb89a) - Google Inc. - C:\Programme\Google\Update\GoogleUpdate.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Logitech Bluetooth Service (LBTServ) - Logitech, Inc. - C:\Programme\Gemeinsame Dateien\Logitech\Bluetooth\LBTServ.exe
O23 - Service: MicroSoft Media Tools - Unknown owner - C:\WINDOWS\MSmedia.exe (file missing)
O23 - Service: npkcsvc - INCA Internet Co., Ltd. - C:\WINDOWS\system32\npkcsvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

--
End of file - 8689 bytes

Der
Code:

O23 - Service: MicroSoft Media Tools - Unknown owner - C:\WINDOWS\MSmedia.exe (file missing)
Ist noch immer drin, wegen dem oben genannten problem..

Ich hab nen XP-Update gemacht (und kann schonwieder neue Updates laden..)

was nun?

Edit:
Ich hab AntiVir mal aggressiv eingestellt. Folgendes wurde gefunden:
Code:

C:\Windows\system32\closeapp.exe
Enthält Erkennungsmuster der Anwendung APPL/CloseApp

Edit2: Ich ignoriere den Fund erstmal.. Google spuckt das AntiVir-Forum aus, in dem steht dass das Programm sogenannte "Riskware" ist..

Larusso 22.02.2009 13:34

Hallo
das mit den Hosts hat ja super hingehauen

Eine version haben wir noch :D
Kümmern wir uns mal in ruhe um diesen Dienst ;)
Wenn noch wo was ist das werden wir es schon noch finden aber der gehört als erstes raus

Bitte alle Schritte nacheinander abarbeiten--sollte etwas nicht funzn.stoppen und Meldung :D

START--> Systemsteuerung---> Verwaltung---> Dienste---> Dienststatus---> Microsoft Media Tools 'beenden' wählen--> Starttype deaktiviert auswählen von:
O23 - Service: MicroSoft Media Tools - Unknown owner - C:\WINDOWS\MSmedia.exe (file missing)

HijackThis > misc tools > delete a file on reboot, wähle die zu löschende Datei, beantworte die Frage zum Neustart mit JA:

MSmedia.exe

fixe mit Hijackthis den Eintrag

Bei dir läuft Bonjour,benötigst du es,wird von Apple ungefragt installiert.
Wenn nicht-->Systemsteuerung-->Software-->Deinstallieren

Wenn alles Klappt

Lasse MalwareBytes und SuperAntiSpyware nach Anleitung laufen

Deaktivier dein AntiVir Programm
Dein System Online Scannen lassen bei F-Secure
Unbedingt mit IE ins netz gehen
Active X erlauben
Auf Vollständigen Scan umstellen
Bei Funde--->Automatisch bereinigen--->Berichte zeigen-->Auswertung auf dem Desktop speichern

Vollständiger Scan mit deinem AntivirProgramm

Nächster Post

File von MBAM
File von SuperAntispywar
F-Secure Auswertung
Avira Auswertung
HJT Logfile

tegrity 22.02.2009 14:40

Also im Dienste-Fenster steht:
MicroSoft Mediatools
Status: Nichts
Autostarttyp: Deaktiviert

Das File zum löschen mit HJT finde ich nicht, C:\Windows\MSmedia.exe sehe ich da nicht.
Zum entfernen von Bonjour hab ich mal in einem anderen Thread schon nen Link zu einem Tool gesehen..

Edit: Ich habs jetzt einfach mal im Pfad eingegeben und ihn rebooten lassen. (auf dem desktop öffneten sich beim start dann 2 DOS-Fenster)
Bonjour hab ich runtergeschmissen und nu lass ich Malwarebyte drüberlaufen..

Larusso 22.02.2009 14:59

Okay Vl biste im Falschen fenster -->ich sehs ja nicht

Start-->ausführen-->service msc(reinschreiben)
Doppelklick auf MediaSoft....
Jetzt sollte Links im Fenster Dienst beenden stehen-->klicken :D

Danach im HJT meine Anleitung ausführen
Im Menü--->C:--->Windows--->und MSmedia suchen,exe steht nicht dabei

tegrity 22.02.2009 15:03

Start-->ausführen-->service msc führt zu: "service" konnte nicht gefunden, stellen sie sicher dass sie den Namen richtig geschrieben haben... usw.

Larusso 22.02.2009 15:05

Upps :headbang:

Services.msc ;)

tegrity 22.02.2009 15:11

Liste der Anhänge anzeigen (Anzahl: 1)
Ich war im richtigen Fenster vorhin, es öffnet sich jetzt das gleiche.
Im Anhang mal ein Screen..
Ich habe übrigens eben nochmal mit HJT gesucht und im Windows-Verzeichnis den Ordner "Media" geöffnet, im selben Moment hat AntiVir was gefunden...
Siehe im Anhang

Edit: Google findet zum Hacktool eine dubiose Seite..:
http://www.google.de/search?q=SPR%2F...ient=firefox-a

okay.. mein name ist jetzt drauf auf dem Screen, aber das ist relativ egal (nur der Vorname)

Larusso 22.02.2009 15:25

Genau so und jetzt versuch

Start Ausführen sc delete MicroSoft Media Tools

tegrity 22.02.2009 15:29

Ein Dos-Fenster öffnet sich und schließt sich gleich darauf wieder..

Larusso 22.02.2009 15:33

Keine Fehlermeldung?? :aplaus:
Starte HJT
Fixe diesen Eintrag wenn er noch da ist

Danach im Abgesicherten MBAM Und superAntiSpyware und Avira Laufen lassen

Sollte sich dieses Hacktool finden lassen und wurde es gelöscht den Online scan durchführen
Wenn nicht,Die 3 logfiles posten und ein neues HJT

Larusso 22.02.2009 21:31

Poste mir bitte die eine Auswertung von
Deaktivier dein AntiVir Programm
Dein System Online Scannen lassen bei F-Secure
Unbedingt mit IE ins netz gehen
Active X erlauben
Auf Vollständigen Scan umstellen
Bei Funde--->Automatisch bereinigen--->Berichte zeigen-->Auswertung auf dem Desktop speichern

tegrity 22.02.2009 21:38

Auswertung wovon?

Larusso 22.02.2009 21:41

F-Secure ;)

tegrity 22.02.2009 23:39

Code:

Scanning Report
Sunday, February 22, 2009 22:09:18 - 23:38:33

Computer name: SUSANNE
Scanning type: Scan system for malware, rootkits
Target: C:\ F:\
Result: 2 malware found
RiskTool.Win32.CloseApp (spyware)

    * System

Trojan-Spy.Win32.Agent (virus)

    * System

Statistics
Scanned:

    * Files: 35265
    * System: 4259
    * Not scanned: 8

Actions:

    * Disinfected: 0
    * Renamed: 0
    * Deleted: 0
    * None: 2
    * Submitted: 0

Files not scanned:

    * C:\HIBERFIL.SYS
    * C:\PAGEFILE.SYS
    * C:\WINDOWS\SYSTEM32\CONFIG\DEFAULT
    * C:\WINDOWS\SYSTEM32\CONFIG\SAM
    * C:\WINDOWS\SYSTEM32\CONFIG\SECURITY
    * C:\WINDOWS\SYSTEM32\CONFIG\SOFTWARE
    * C:\WINDOWS\SYSTEM32\CONFIG\SYSTEM
    * C:\DOKUMENTE UND EINSTELLUNGEN\SIMON\LOKALE EINSTELLUNGEN\TEMP\ETILQS_WNOFIT4RGPXUP55KT9KD

Options
Scanning engines:

    * F-Secure USS: 3.0.0
    * F-Secure Hydra: 3.6.8511, 2009-02-22
    * F-Secure AVP: 7.0.171, 2009-02-21
    * F-Secure Pegasus: 1.20.0, 1970-00-01
    * F-Secure Blacklight: 0.0.0

Scanning options:

    * Scan defined files: COM EXE SYS OV? BIN SCR DLL SHS HTM HTML HTT VBS JS INF VXD DO? XL? RTF CPL WIZ HTA PP? PWZ P?T MSO PIF . ACM ASP AX CNV CSC DRV INI MDB MPD MPP MPT OBD OBT OCX PCI TLB TSP WBK WBT WPC WSH VWP WML BOO HLP TD0 TT6 MSG ASD JSE VBE WSC CHM EML PRC SHB LNK WSF {* PDF ZL? XML ZIP XXX ANI AVB BAT CMD JOB LSP MAP MHT MIF PHP POT SWF WMF NWS TAR
    * Use Advanced heuristics

      Copyright © 1998-2007 Product support |Send virus sample to F-Secure
      F-Secure assumes no responsibility for material created or published by third parties that F-Secure World Wide Web pages have a link to. Unless you have clearly stated otherwise, by submitting material to any of our servers, for example by E-mail or via our F-Secure's CGI E-mail, you agree that the material you make available may be published in the F-Secure World Wide Pages or hard-copy publications. You will reach F-Secure public web site by clicking on underlined links. While doing this, your access will be logged to our private access statistics with your domain name.This information will not be given to any third party. You agree not to take action against us in relation to material that you submit. Unless you have clearly stated otherwise, by submitting material you warrant that F-Secure may incorporate any concepts described in it in the F-Secure products/publications without liability.

Und ich bin jetzt schlafen. schaue Montag gegen 13-14 uhr wieder rein

tegrity 23.02.2009 14:01

und nun..?

Larusso 23.02.2009 14:15

Zitat:

und nun..?
Bitte spar dir solche Posts!!!

Jeder kommt dran

Kurz eine NachKontrolle
Malwarebytes im Abgesicherten Modus laufen lassen
SuperAntiSpyware im Abgesicherten Modus laufen lassen
Logfiles Speichern
Nun in den Normalen Modus booten-->neue HJT Logfile erstellen

Nächster Post
Alle 3 Logfiles

tegrity 23.02.2009 22:28

so.. alleine vier Stunden für den SuperAntiSpyware..
Hier erstmal die Log vom MBAM:
Code:

Malwarebytes' Anti-Malware 1.34
Datenbank Version: 1788
Windows 5.1.2600 Service Pack 2

23.02.2009 15:41:30
mbam-log-2009-02-23 (15-41-30).txt

Scan-Methode: Vollständiger Scan (C:\|F:\|)
Durchsuchte Objekte: 229972
Laufzeit: 1 hour(s), 12 minute(s), 3 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

Dann SuperAntiSpyware:
Code:

SUPERAntiSpyware Scan Log
h**p://w*w.superantispyware.com

Generated 02/23/2009 at 07:47 PM

Application Version : 4.25.1012

Core Rules Database Version : 3770
Trace Rules Database Version: 1729

Scan type      : Complete Scan
Total Scan Time : 04:04:35

Memory items scanned      : 215
Memory threats detected  : 0
Registry items scanned    : 5039
Registry threats detected : 1
File items scanned        : 160945
File threats detected    : 0

Trojan.DNSChanger-Codec
        HKU\S-1-5-21-1177238915-1284227242-682003330-1004\Software\fcn

Und nun HJT:
Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22:26:13, on 23.02.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18372)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Google\Update\GoogleUpdate.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\LClock\LClock.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\issch.exe
F:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Logitech\SetPoint\SetPoint.exe
F:\Programme\Microsoft Office\Office\OSA.EXE
C:\Programme\Gemeinsame Dateien\Logishrd\KHAL2\KHALMNPR.EXE
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Mozilla Firefox 3 Beta 3\firefox.exe
C:\Dokumente und Einstellungen\*****\Desktop\HiJackThis\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Windows Internet Explorer bereitgestellt von Yahoo! Deutschland
R3 - URLSearchHook: Winamp Search Class - {57BCA5FA-5DBB-45a2-B558-1755C3F6253B} - C:\Programme\Winamp Toolbar\winamptb.dll
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Winamp Toolbar Loader - {25CEE8EC-5730-41bc-8B58-22DDC8AB8C20} - C:\Programme\Winamp Toolbar\winamptb.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Programme\Canon\Easy-WebPrint\Toolband.dll
O3 - Toolbar: Winamp Toolbar - {EBF2BA02-9094-4c5a-858B-BB198F3D8DE2} - C:\Programme\Winamp Toolbar\winamptb.dll
O3 - Toolbar: Veoh Web Player Video Finder - {0FBB9689-D3D7-4f7a-A2E2-585B10099BFC} - C:\Programme\Veoh Networks\VeohWebPlayer\VeohIEToolbar.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [LClock] C:\Programme\LClock\LClock.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [ISUSPM Startup] "C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\isuspm.exe" -startup
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe"  -osboot
O4 - HKLM\..\Run: [ZoneAlarm Client] "F:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Logitech SetPoint.lnk = C:\Programme\Logitech\SetPoint\SetPoint.exe
O4 - Global Startup: Microsoft-Indexerstellung.lnk = F:\Programme\Microsoft Office\Office\FINDFAST.EXE
O4 - Global Startup: Office-Start.lnk = F:\Programme\Microsoft Office\Office\OSA.EXE
O8 - Extra context menu item: &Winamp Search - C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Winamp Toolbar\ieToolbar\resources\en-US\local\search.html
O8 - Extra context menu item: Easy-WebPrint - Drucken - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
O8 - Extra context menu item: Easy-WebPrint - Schnelldruck - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
O8 - Extra context menu item: Easy-WebPrint - Vorschau - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
O8 - Extra context menu item: Easy-WebPrint - Zu Druckliste hinzufügen - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - f:\Programme\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - f:\Programme\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - f:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - f:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - f:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - f:\Programme\ICQ6\ICQ.exe
O10 - Broken Internet access because of LSP provider 'c:\programme\bonjour\mdnsnsp.dll' missing
O16 - DPF: {029FDBA6-3547-11D7-AA4C-0050BF051A00} (Rawflow ICD Client) - h**p://w*w.giga.de/giga-stream-test/Rawflow.cab
O16 - DPF: {30528230-99F7-4BB4-88D8-FA1D4F56A2AB} (YInstStarter Class) - h**p://us.dl1.yimg.com/download.yahoo.com/dl/installs/yinst20040510.cab
O16 - DPF: {A1D886C6-4039-4451-97A9-515F5BE5D4C2} (mkdplusCtrl Class) - h**p://ahnlabdownload.nefficient.co.kr/asp/cab/mkdplus.cab
O16 - DPF: {BDBDE413-7B1C-4C68-A8FF-C5B2B4090876} (F-Secure Online Scanner 3.3) - h**p://support.f-secure.com/ols/fscax.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - h**ps://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {D6FCA8ED-4715-43DE-9BD2-2789778A5B09} (NPKCX Control) - h**p://nprotect1.gravity.co.kr/nprotect/nPKeyCrypt/npkcx.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: !SASWinLogon - C:\Programme\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Google Update Service (gupdate1c986d1f21eb89a) (gupdate1c986d1f21eb89a) - Google Inc. - C:\Programme\Google\Update\GoogleUpdate.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Logitech Bluetooth Service (LBTServ) - Logitech, Inc. - C:\Programme\Gemeinsame Dateien\Logitech\Bluetooth\LBTServ.exe
O23 - Service: npkcsvc - INCA Internet Co., Ltd. - C:\WINDOWS\system32\npkcsvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

--
End of file - 8869 bytes


tegrity 23.02.2009 23:24

Antivir hat das Hacktool wieder gefunden..:
C:\Dokumente und Einstellungen\*****\...\VNCHooks.dll
Enthält Erkennungsmuster des SPRHacktool.32768.C

Ich lass AntiVir jetzt nochmal durchs restliche System laufen und poste danach den Bericht...

tegrity 24.02.2009 16:23

So.. nun der Avira-Report.
Die 15 Stunden Laufzeit sind entstanden, da ich den Filewalker abends pausiert, den PC in den Ruhezustand gefahren und AntiVir dann heute zuende hab laufen lassen.
Code:



Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Montag, 23. Februar 2009  22:57

Es wird nach 1262573 Virenstämmen gesucht.

Lizenznehmer:    Avira AntiVir PersonalEdition Classic
Seriennummer:    0000149996-ADJIE-0001
Plattform:        Windows XP
Windowsversion:  (Service Pack 2)  [5.1.2600]
Boot Modus:      Normal gebootet
Benutzername:    *****
Computername:    *******

Versionsinformationen:
BUILD.DAT    : 8.2.0.337      16934 Bytes  18.11.2008 13:01:00
AVSCAN.EXE    : 8.1.4.10      315649 Bytes  25.11.2008 17:05:05
AVSCAN.DLL    : 8.1.4.0        48897 Bytes  17.07.2008 16:08:28
LUKE.DLL      : 8.1.4.5      164097 Bytes  17.07.2008 16:08:29
LUKERES.DLL  : 8.1.4.0        12545 Bytes  17.07.2008 16:08:29
ANTIVIR0.VDF  : 7.1.0.0    15603712 Bytes  27.10.2008 15:22:22
ANTIVIR1.VDF  : 7.1.2.12    3336192 Bytes  11.02.2009 15:48:56
ANTIVIR2.VDF  : 7.1.2.55      248832 Bytes  20.02.2009 17:01:12
ANTIVIR3.VDF  : 7.1.2.68      65536 Bytes  23.02.2009 21:16:57
Engineversion : 8.2.0.88 
AEVDF.DLL    : 8.1.1.0      106868 Bytes  30.01.2009 17:04:17
AESCRIPT.DLL  : 8.1.1.52      348538 Bytes  23.02.2009 21:17:04
AESCN.DLL    : 8.1.1.7      127347 Bytes  13.02.2009 17:01:43
AERDL.DLL    : 8.1.1.3      438645 Bytes  05.11.2008 20:39:37
AEPACK.DLL    : 8.1.3.8      397684 Bytes  05.02.2009 18:53:47
AEOFFICE.DLL  : 8.1.0.33      196987 Bytes  11.12.2008 17:01:45
AEHEUR.DLL    : 8.1.0.97    1610103 Bytes  21.02.2009 17:01:43
AEHELP.DLL    : 8.1.2.0      119159 Bytes  19.11.2008 14:50:49
AEGEN.DLL    : 8.1.1.21      336244 Bytes  23.02.2009 21:17:03
AEEMU.DLL    : 8.1.0.9      393588 Bytes  15.10.2008 16:02:44
AECORE.DLL    : 8.1.6.6      176501 Bytes  18.02.2009 17:01:10
AEBB.DLL      : 8.1.0.3        53618 Bytes  15.10.2008 16:02:37
AVWINLL.DLL  : 1.0.0.12      15105 Bytes  17.07.2008 16:08:28
AVPREF.DLL    : 8.0.2.0        38657 Bytes  17.07.2008 16:08:28
AVREP.DLL    : 8.0.0.2        98344 Bytes  31.07.2008 16:01:01
AVREG.DLL    : 8.0.0.1        33537 Bytes  17.07.2008 16:08:28
AVARKT.DLL    : 1.0.0.23      307457 Bytes  18.04.2008 16:05:18
AVEVTLOG.DLL  : 8.0.0.16      119041 Bytes  17.07.2008 16:08:28
SQLITE3.DLL  : 3.3.17.1      339968 Bytes  18.04.2008 16:05:18
SMTPLIB.DLL  : 1.2.0.23      28929 Bytes  17.07.2008 16:08:29
NETNT.DLL    : 8.0.0.1        7937 Bytes  18.04.2008 16:05:18
RCIMAGE.DLL  : 8.0.0.51    2371841 Bytes  17.07.2008 16:08:27
RCTEXT.DLL    : 8.0.52.0      86273 Bytes  17.07.2008 16:08:27

Konfiguration für den aktuellen Suchlauf:
Job Name.........................: Manuelle Auswahl
Konfigurationsdatei..............: C:\Dokumente und

Einstellungen\All Users\Anwendungsdaten\AntiVir PersonalEdition

Classic\PROFILES\folder.avp
Protokollierung..................: hoch
Primäre Aktion...................: interaktiv
Sekundäre Aktion.................: ignorieren
Durchsuche Masterbootsektoren....: ein
Durchsuche Bootsektoren..........: ein
Bootsektoren.....................: C:, F:,
Durchsuche aktive Programme......: ein
Durchsuche Registrierung.........: ein
Suche nach Rootkits..............: aus
Datei Suchmodus..................: Alle Dateien
Durchsuche Archive...............: ein
Rekursionstiefe einschränken.....: aus
Archiv Smart Extensions..........: ein
Abweichende Archivtypen..........: +BSD Mailbox, +Netscape/Mozilla

Mailbox, +Eudora Mailbox, +Squid cache, +Pegasus Mailbox, +MS

Outlook Mailbox,
Makrovirenheuristik..............: ein
Dateiheuristik...................: hoch
Abweichende Gefahrenkategorien...: +APPL,+GAME,+JOKE,+PCK,+SPR,

Beginn des Suchlaufs: Montag, 23. Februar 2009  22:57

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
  Modul ist OK -> 'c:\programme\antivir personaledition

classic\avscan.exe'
C:\Dokumente und Einstellungen\*****\Desktop\HiJackThis\
  HiJackThis.exe
    [0] Archivtyp: Runtime Packed
    --> Object
Durchsuche Prozess 'HiJackThis.exe' - '1' Modul(e) wurden

durchsucht
  Modul ist OK -> 'C:\Dokumente und

Einstellungen\*****\Desktop\HiJackThis\HiJackThis.exe'
Durchsuche Prozess 'firefox.exe' - '1' Modul(e) wurden durchsucht
  Modul ist OK -> 'C:\Programme\Mozilla Firefox 3 Beta 3

\firefox.exe'
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
  Modul ist OK -> 'C:\Programme\AntiVir PersonalEdition

Classic\avgnt.exe'
Durchsuche Prozess 'KHALMNPR.exe' - '1' Modul(e) wurden durchsucht
  Modul ist OK -> 'C:\Programme\Gemeinsame Dateien\Logishrd\KHAL2

\KHALMNPR.EXE'
Durchsuche Prozess 'OSA.EXE' - '1' Modul(e) wurden durchsucht
  Modul ist OK -> 'F:\Programme\Microsoft Office\Office\OSA.EXE'
Durchsuche Prozess 'SetPoint.exe' - '1' Modul(e) wurden durchsucht
  Modul ist OK -> 'C:\Programme\Logitech\SetPoint\SetPoint.exe'
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
  Modul ist OK -> 'C:\WINDOWS\System32\svchost.exe'
Durchsuche Prozess 'SUPERAntiSpyware.exe' - '1' Modul(e) wurden

durchsucht
  Modul ist OK ->

'C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe'
Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht
  Modul ist OK -> 'C:\WINDOWS\system32\ctfmon.exe'
Durchsuche Prozess 'zlclient.exe' - '0' Modul(e) wurden durchsucht
Durchsuche Prozess 'issch.exe' - '1' Modul(e) wurden durchsucht
  Modul ist OK -> 'C:\Programme\Gemeinsame

Dateien\InstallShield\UpdateService\issch.exe'
Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht
  Modul ist OK -> 'C:\WINDOWS\system32\rundll32.exe'
Durchsuche Prozess 'LClock.exe' - '1' Modul(e) wurden durchsucht
  Modul ist OK -> 'C:\Programme\LClock\LClock.exe'
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
  Modul ist OK -> 'C:\WINDOWS\Explorer.EXE'
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
  Modul ist OK -> 'C:\WINDOWS\System32\alg.exe'
Durchsuche Prozess 'nvsvc32.exe' - '1' Modul(e) wurden durchsucht
  Modul ist OK -> 'C:\WINDOWS\system32\nvsvc32.exe'
Durchsuche Prozess 'GoogleUpdate.exe' - '1' Modul(e) wurden

durchsucht
  Modul ist OK -> 'C:\Programme\Google\Update\GoogleUpdate.exe'
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
  Modul ist OK -> 'C:\Programme\AntiVir PersonalEdition

Classic\avguard.exe'
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
  Modul ist OK -> 'C:\Programme\AntiVir PersonalEdition

Classic\sched.exe'
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
  Modul ist OK -> 'C:\WINDOWS\system32\spoolsv.exe'
Durchsuche Prozess 'vsmon.exe' - '0' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
  Modul ist OK -> 'C:\WINDOWS\System32\svchost.exe'
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
  Modul ist OK -> 'C:\WINDOWS\System32\svchost.exe'
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
  Modul ist OK -> 'C:\WINDOWS\System32\svchost.exe'
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
  Modul ist OK -> 'C:\WINDOWS\system32\svchost.exe'
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
  Modul ist OK -> 'C:\WINDOWS\system32\svchost.exe'
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
  Modul ist OK -> 'C:\WINDOWS\system32\lsass.exe'
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
  Modul ist OK -> 'C:\WINDOWS\system32\services.exe'
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
  Modul ist OK -> 'C:\WINDOWS\system32\winlogon.exe'
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
  Modul ist OK -> 'C:\WINDOWS\system32\csrss.exe'
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
  Modul ist OK -> 'C:\WINDOWS\System32\smss.exe'
Es wurden '30' Prozesse mit '30' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'F:\'
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird

begonnen.
C:\Programme\SUPERAntiSpyware\
  SASWINLO.dll
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows

NT\CurrentVersion\Winlogon\Notify\!SASWinLogon\DllName
C:\WINDOWS\system32\
  crypt32.dll
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows

NT\CurrentVersion\Winlogon\Notify\crypt32chain\DllName
C:\WINDOWS\system32\
  cryptnet.dll
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows

NT\CurrentVersion\Winlogon\Notify\cryptnet\DllName
C:\WINDOWS\system32\
  cscdll.dll
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows

NT\CurrentVersion\Winlogon\Notify\cscdll\DLLName
c:\Programme\Gemeinsame Dateien\Logitech\Bluetooth\
  LBTWLgn.dll
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows

NT\CurrentVersion\Winlogon\Notify\LBTWlgn\DLLName
C:\WINDOWS\system32\
  wlnotify.dll
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows

NT\CurrentVersion\Winlogon\Notify\ScCertProp\DLLName
C:\WINDOWS\system32\
  wlnotify.dll
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows

NT\CurrentVersion\Winlogon\Notify\Schedule\DllName
C:\WINDOWS\system32\
  sclgntfy.dll
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows

NT\CurrentVersion\Winlogon\Notify\sclgntfy\DllName
C:\Programme\Stardock\Object Desktop\WindowBlinds\
  WbSrv.dll
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows

NT\CurrentVersion\Winlogon\Notify\WBSrv\DllName
C:\WINDOWS\system32\
  WgaLogon.dll
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows

NT\CurrentVersion\Winlogon\Notify\WgaLogon\DllName
C:\WINDOWS\system32\
  ntsd.EXE
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows

NT\CurrentVersion\Image File Execution Options\Your Image File Name

Here without a path\Debugger
C:\WINDOWS\system32\
  rundll32.exe
    [INFO]     

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Nv

CplDaemon
C:\WINDOWS\system32\
  nvcpl.dll
    [INFO]     

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Nv

CplDaemon
C:\WINDOWS\system32\
  nwiz.exe
    [INFO]     

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\nw

iz
C:\Programme\LClock\
  LClock.exe
    [INFO]     

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\LC

lock
C:\WINDOWS\system32\
  dumprep.EXE
    [INFO]     

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Ke

rnelFaultCheck
C:\WINDOWS\
  KHALMNPR.Exe
    [INFO]     

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Lo

gitech Hardware Abstraction Layer
C:\WINDOWS\
  KHALMNPR.Exe
    [INFO]     

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Ke

rnel and Hardware Abstraction Layer
C:\WINDOWS\system32\
  Tree.COM
    [INFO]     

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell

Extensions\Approved\{AF4F6510-F982-11d0-8595-00AA004CD6D8}
C:\WINDOWS\system32\
  Tree.COM
    [INFO]     

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell

Extensions\Approved\{AF4F6510-F982-11d0-8595-00AA004CD6D8}
C:\WINDOWS\system32\
  User.EXE
    [INFO]     

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell

Extensions\Approved\{DD313E04-FEFF-11d1-8ECD-0000F87A470C}
C:\WINDOWS\system32\
  Java.EXE
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet

Explorer\Extensions\{08B0E5C0-4FCB-11CF-AAA5-00401C608501}\MenuText
C:\WINDOWS\system32\
  Java.EXE
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet

Explorer\Extensions\{08B0E5C0-4FCB-11CF-AAA5-00401C608501}\MenuText
f:\Programme\ICQ6\
  ICQ.exe
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet

Explorer\Extensions\{E59EB121-F339-4851-A3BA-FE49C35617C2}\Exec
f:\Programme\ICQ6\
  ICQ.exe
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet

Explorer\Extensions\{E59EB121-F339-4851-A3BA-FE49C35617C2}\Icon
C:\WINDOWS\
  Explorer.EXE
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active

Setup\Installed Components\<{12d0ed0d-0ee0-4f90-8827-78cefb8f4988}
C:\WINDOWS\
  Explorer.EXE
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active

Setup\Installed Components\<{12d0ed0d-0ee0-4f90-8827-78cefb8f4988}
C:\WINDOWS\system32\
  IEUDINIT.EXE
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active

Setup\Installed Components\<{12d0ed0d-0ee0-4f90-8827-78cefb8f4988}

\ComponentID
C:\WINDOWS\inf\
  unregmp2.exe
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active

Setup\Installed Components\>{22d6f312-b0f6-11d0-94ab-0080c74c7e95}

\Stubpath
C:\WINDOWS\system32\
  ie4uinit.exe
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active

Setup\Installed Components\>{26923b43-4d38-484f-9b9e-de460746276c}

\StubPath
C:\WINDOWS\system32\
  iedkcs32.dll
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active

Setup\Installed Components\>{60B49E34-C7CC-11D0-8953-00A0C90347FF}

\StubPath
C:\WINDOWS\system32\
  shmgrate.exe
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active

Setup\Installed Components\>{881dd1c5-3dcf-431b-b061-f3f88e8be88a}

\StubPath
C:\Programme\Java\jre1.6.0_07\bin\
  regutils.dll
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active

Setup\Installed Components\{08B0E5C0-4FCB-11CF-AAA5-00401C608500}

\KeyFileName
C:\WINDOWS\system32\
  Setup.EXE
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active

Setup\Installed Components\{2C7339CF-2B09-4501-B3F3-F3508C9228ED}
C:\WINDOWS\system32\
  themeui.dll
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active

Setup\Installed Components\{2C7339CF-2B09-4501-B3F3-F3508C9228ED}

\StubPath
C:\WINDOWS\system32\
  themeui.dll
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active

Setup\Installed Components\{2C7339CF-2B09-4501-B3F3-F3508C9228ED}

\StubPath
C:\WINDOWS\inf\
  msnetmtg.inf
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active

Setup\Installed Components\{44BBA842-CC51-11CF-AAFA-00AA00B6015B}

\StubPath
C:\WINDOWS\inf\
  msnetmtg.inf
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active

Setup\Installed Components\{44BBA842-CC51-11CF-AAFA-00AA00B6015B}

\StubPath
C:\WINDOWS\inf\
  msmsgs.inf
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active

Setup\Installed Components\{5945c046-1e7d-11d1-bc44-00c04fd912be}

\StubPath
C:\WINDOWS\inf\
  msmsgs.inf
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active

Setup\Installed Components\{5945c046-1e7d-11d1-bc44-00c04fd912be}

\StubPath
C:\WINDOWS\system32\
  msieftp.dll
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active

Setup\Installed Components\{630b1da0-b465-11d1-9948-00c04f98bbc9}

\KeyFileName
C:\WINDOWS\inf\
  wmp11.inf
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active

Setup\Installed Components\{6BF52A52-394A-11d3-B153-00C04F79FAA6}

\StubPath
C:\WINDOWS\inf\
  wmp11.inf
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active

Setup\Installed Components\{6BF52A52-394A-11d3-B153-00C04F79FAA6}

\StubPath
C:\WINDOWS\system32\
  regsvr32.exe
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active

Setup\Installed Components\{89820200-ECBD-11cf-8B85-00AA005B4340}

\StubPath
C:\WINDOWS\system32\
  shell32.dll
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active

Setup\Installed Components\{89820200-ECBD-11cf-8B85-00AA005B4340}

\StubPath
C:\WINDOWS\system32\
  shell32.dll
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active

Setup\Installed Components\{89820200-ECBD-11cf-8B85-00AA005B4340}

\StubPath
C:\WINDOWS\system32\
  mscories.dll
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active

Setup\Installed Components\{89B4C1CD-B018-4511-B0A1-5476DBF70820}

\StubPath
C:\WINDOWS\system32\
  Help.EXE
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active

Setup\Installed Components\{de5aed00-a4bf-11d1-9948-00c04f98bbc9}
C:\WINDOWS\system32\
  ctfmon.exe
    [INFO]     

HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ctf

mon.exe
C:\Programme\SUPERAntiSpyware\
  SUPERAntiSpyware.exe
    [INFO]     

HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\SUP

ERAntiSpyware
C:\WINDOWS\system32\
  logonui.exe
    [INFO]      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows

NT\CurrentVersion\Winlogon\UIHost
C:\Dokumente und Einstellungen\All

Users\Startmenü\Programme\Autostart\
  desktop.ini
    [INFO]     

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explor

er\Shell Folders\Common Startup
C:\WINDOWS\system32\
  desktop.ini
    [INFO]     

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explor

er\Shell Folders\Common Startup
C:\WINDOWS\system32\
  desktop.ini
    [INFO]     

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explor

er\Shell Folders\Common Startup
C:\Dokumente und Einstellungen\All

Users\Startmenü\Programme\Autostart\
  Logitech SetPoint.lnk
    [INFO]     

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explor

er\Shell Folders\Common Startup
C:\Programme\Logitech\SetPoint\
  SetPoint.exe
    [INFO]     

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explor

er\Shell Folders\Common Startup
C:\Dokumente und Einstellungen\All

Users\Startmenü\Programme\Autostart\
  Microsoft-Indexerstellung.lnk
    [INFO]     

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explor

er\Shell Folders\Common Startup
F:\Programme\Microsoft Office\Office\
  FINDFAST.EXE
    [INFO]     

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explor

er\Shell Folders\Common Startup
C:\Dokumente und Einstellungen\All

Users\Startmenü\Programme\Autostart\
  Office-Start.lnk
    [INFO]     

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explor

er\Shell Folders\Common Startup
F:\Programme\Microsoft Office\Office\
  OSA.EXE
    [INFO]     

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explor

er\Shell Folders\Common Startup
C:\Dokumente und Einstellungen\*****\Startmenü\Programme\Autostart\
  desktop.ini
    [INFO]     

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explore

r\Shell Folders\Startup
C:\WINDOWS\system32

\config\systemprofile\Startmenü\Programme\Autostart\
  desktop.ini
    [INFO]     

HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explo

rer\Shell Folders\Startup
Die Registry wurde durchsucht ( '62' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Dann stehen hier (aufgrund einer fehleinstellung meinerseits bei der reporterstellung) erstmal alle durchsuchten Dateien.
Ich überspringe die mal. Das Ende:

Code:



Ende des Suchlaufs: Dienstag, 24. Februar 2009  15:15
Benötigte Zeit: 16:17:54 Stunde(n)

Der Suchlauf wurde vollständig durchgeführt.

  12817 Verzeichnisse wurden überprüft
 580689 Dateien wurden geprüft
      1 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      1 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      1 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
    33 Dateien konnten nicht durchsucht werden
 580655 Dateien ohne Befall
  4197 Archive wurden durchsucht
    59 Warnungen
    119 Hinweise


Larusso 24.02.2009 18:16

Hallo
Hast du versucht dieses Hacktool manuell zu löschen
Folge dazu einfach den Pfad des Eintrages

Ansonsten--->

Lade F-Secure Blacklight herunter
starte es mit Doppelklick auf die exe

Lade dir CCleaner und führe es laut Anleitung aus

Lade dir ComboFix von BleepingComputer.com
Speicher es auf deinem Desktop
Nimm den Rechner vom Netz-->deaktivier alle Hintergrundwächter und dein AntiVir Programm
Bitte nicht die Maus während Combofix läuft bewegen oder etwas anklicken. Dies könnte Combofix zum Absturz bringen
Starte nun combofix.exe
Lese dir nun die Warnmeldung und Disclaimer genau durch-->mit Ja bestätigen
Es öffnet sich ein blaues Fenster
Schreibe 1-->enter
Nun musst du einen Systemwiederherstellungspunkt erstellen-->Folge dazu genau den Anweisungen
der Scan folgt
Das log wird unter combofix.txt erscheinen
Alles markieren-->strg+C-->und mit strg+v in den Thread einfügen

Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

Alle Logfiles Komplett posten

tegrity 24.02.2009 20:55

Das SPR/Hacktool.32768.C hab ich bereits gestern mit Avira entfernt.. Ich hab grad nochmal in den angegebenen Ordner geguckt und die Datei dort nicht gefunden. Um sicher zu gehen hab ich den PC neugestartet und nochmal nachgesehen - sie ist nicht mehr da.

Wenn ich das richtig verstanden habe, kann ich die Schritte mit F-Secure, CCleaner und Combofix überspringen?

Larusso 24.02.2009 21:10

Machen wir es Trotzdem
Ich trau dem Trojaner nicht der was noch angezeigt wird ;)

tegrity 24.02.2009 22:29

Vorab schonmal F-Secure Blacklight:
Code:

02/24/09 21:17:28 [Info]: BlackLight Engine 1.0.67 initialized
02/24/09 21:17:28 [Info]: OS: 5.1 build 2600 (Service Pack 2)
02/24/09 21:17:28 [Note]: 7019 4
02/24/09 21:17:28 [Note]: 7005 0
02/24/09 21:17:31 [Note]: 7006 0
02/24/09 21:17:32 [Note]: 7011 468
02/24/09 21:17:32 [Note]: 7026 0
02/24/09 21:17:32 [Note]: 7026 0
02/24/09 21:17:36 [Note]: FSRAW library version 1.7.1024
02/24/09 21:32:11 [Note]: 2000 1012
02/24/09 21:32:11 [Note]: 2000 1012
02/24/09 21:33:02 [Note]: 2000 1012
02/24/09 21:39:30 [Note]: 7007 0

Dann CCleaner
Code:

REINIGUNG komplett - (113.127 Sek)
------------------------------------------------------------------------------------------
5,67MB entfernt.
------------------------------------------------------------------------------------------

Details der gelöschten Dateien
------------------------------------------------------------------------------------------
IE Temporären Internetdateien (16 Dateien) 5,07MB
Zum Löschen markiert: C:\Dokumente und Einstellungen\*****\Cookies\index.dat
C:\WINDOWS\system32\wbem\Logs\FrameWork.log 520 Byte
C:\WINDOWS\system32\wbem\Logs\wbemess.log 12,81KB
C:\WINDOWS\system32\wbem\Logs\wmiprov.log 134 Byte
C:\WINDOWS\0.log 0 Byte
C:\WINDOWS\setupapi.log 2,55KB
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Microsoft\Dr Watson\drwtsn32.log 0,35MB
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Microsoft\Dr Watson\user.dmp 37,87KB
C:\WINDOWS\Internet Logs\ZALog2009.02.23.txt 714 Byte
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\AntiVir PersonalEdition Classic\LOGFILES\avguard.log 0,21MB
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\AntiVir PersonalEdition Classic\LOGFILES\sched.log 650 Byte
------------------------------------------------------------------------------------------

Und nun folgendes Problem mit ComboFix:
Ich deaktiviere Zonealarm, Antivir und SUPERAntiSpyware, kappe die verbindung zum Netz und Starte ComboFix.exe - Das kleine Feld mit dem Ladebalken erscheint und dann die Meldung, dass ich AntiVir Personal Edition Classic beenden solle. Dabei hab ich den beendet, und er steht 6x in der Liste von Combofix. Nun, anschließend geh ich in den Task-Manager um sämtliche AntiVir-Prozesse zu beenden und versuche erneut, ComboFix zu starten: wieder das selbe, auch nach neustart und weiteren Versuchen..

Larusso 24.02.2009 23:31

Hallo

Alles der Reihe nach abarbeiten

Bitte lade dir SDFix.exe von Andy Manchster herunter

* Mach einen Doppelklick auf die Datei SDFix.exe, wähle installieren, um das Programm in seinen eigenen Ordner auf deinem Desktop zu entpacken.
* Starte deinen Rechner neu auf, in den abgesicherten Modus
* Öffne den neu entstandenen SDFix Ordner, mach einen Doppelklick auf die RunThis.bat, um das Skript zu starten.
* Gib ein Y ein, um den Reinigungsprozess zu beginnen.
* Das Programm wird alle Trojaner Dienste und die dazugehörigen Registrierungseinträge löschen, die es findet.
* Nun wirst du darum gebeten, einen Taste zu drücken, damit dein Rechner neu aufstarten kann.
* Drücke auf eine Taste. Jetzt wird dein Rechner neu aufgestartet.
* Wenn der Rechner neu aufgestartet ist, wird das Fixtool nocheinmal laufen, um den Reinigungsprozess zu vervollständigen.
* Wenn das Programm angibt, dass es beendet ist (Finished), drücke wieder auf irgendeine Taste, um das Skript zu beenden und deine Desktop Iconen wieder zu laden.
* Wenn die Desktop Icons wieder da sind, wird das Skript ein Fenster öffnen und das Ergebnis als einen Report.txt im Ordner SDFix speichern.
* Kopiere den Inhalt dieses Report.txt und poste ihn

Danach MalewareBytes laufen lassen

Systemwiederherstellung Deaktivieren

Start-->Ausführen-->cleanmgr(reinschreiben)
Häckchen bei-->Übertragbare Datein;Temporäre Internetdatein;Papierkörb;Temporäre Datein--->OK
Start-->Ausführen-->%temp%

CCleane starten--> Cleaner-->Analysieren-->Klick auf den Button Start CCleaner
"Registry""Fehler suchen"--> "Fehler beheben"-->"Alle beheben"
Starte dein System neu auf

SuperAntiSpyware im Abgesicherten Modus verwenden

Kaspersky - Onlinescanner

Dieser Scanner entfernt die Funde nicht, gibt aber einen guten Überblick über die vorhandene Malware.

---> hier herunterladen => Online-Viren-Scanner
=> Hinweise zu älteren Versionen beachten!
=> Voraussetzung: Internet Explorer 6.0 oder höher
=> die nötigen ActiveX-Steuerelemente installieren => Update der Signaturen => Weiter
=> Scan-Einstellungen => Standard wählen => OK => Link "Arbeitsplatz" anklicken
=> Scan beginnt automatisch => Untersuchung wurde abgeschlossen => Protokoll speichern als
=> Dateityp auf .txt umstellen => auf dem Desktop als Kaspersky.txt speichern => Log hier posten
=> Deinstallation => Systemsteuerung => Software => Kaspersky Online Scanner entfernen

Erstelle ein neues HJT-Log

Alle Files Posten,wenn möglich der Reihe nach posten

:daumenhoc

tegrity 26.02.2009 22:57

So.. nun:
SDFix
Code:

SDFix: Version 1.240
Run by ***** on 25.02.2009 at 17:58

Microsoft Windows XP [Version 5.1.2600]
Running From: C:\SDFix

Checking Services :

Name :
rdriv

Path :
\??\C:\WINDOWS\system32\rdriv.sys

rdriv - Deleted



Restoring Default Security Values
Restoring Default Hosts File

Rebooting


Checking Files :

No Trojan Files Found






Removing Temp Files

ADS Check :
 


                                Final Check :

catchme 0.3.1361.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-02-25 18:06:34
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden services & system hive ...

scanning hidden registry entries ...

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs"="wbsys.dll"
"DeviceNotSelectedTimeout"="15"
"GDIProcessHandleQuota"=dword:00002710
"Spooler"="yes"
"swapdisk"=""
"TransmissionRetryTimeout"="90"
"USERProcessHandleQuota"=dword:00002710

scanning hidden files ...

scan completed successfully
hidden processes: 0
hidden services: 0
hidden files: 0


Remaining Services :




Authorized Application Key Export:

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"C:\\Programme\\Trillian\\trillian.exe"="C:\\Programme\\Trillian\\trillian.exe:*:Enabled:Trillian"
"F:\\Programme\\Last.fm\\LastFM.exe"="F:\\Programme\\Last.fm\\LastFM.exe:*:Enabled:Last.fm"
"C:\\WINDOWS\\system32\\sessmgr.exe"="C:\\WINDOWS\\system32\\sessmgr.exe:*:Disabled:@xpsp2res.dll,-22019"
"F:\\Programme\\ICQLite\\ICQLite.exe"="F:\\Programme\\ICQLite\\ICQLite.exe:*:Enabled:ICQ Lite"
"C:\\Programme\\Mozilla Firefox\\firefox.exe"="C:\\Programme\\Mozilla Firefox\\firefox.exe:*:Enabled:Firefox"
"C:\\Programme\\Windows Media Player\\wmplayer.exe"="C:\\Programme\\Windows Media Player\\wmplayer.exe:*:Enabled:Windows Media Player"
"f:\\Programme\\BitTorrent\\bittorrent.exe"="f:\\Programme\\BitTorrent\\bittorrent.exe:*:Enabled:BitTorrent"
"C:\\Programme\\BitTorrent_DNA\\dna.exe"="C:\\Programme\\BitTorrent_DNA\\dna.exe:*:Enabled:dna"
"F:\\Programme\\ICQ6\\ICQ.exe"="F:\\Programme\\ICQ6\\ICQ.exe:*:Enabled:ICQ6"
"C:\\Programme\\DNA\\btdna.exe"="C:\\Programme\\DNA\\btdna.exe:*:Enabled:DNA"
"F:\\Programme\\mIRC\\mirc.exe"="F:\\Programme\\mIRC\\mirc.exe:*:Enabled:mIRC"
"C:\\Programme\\Winamp Remote\\bin\\Orb.exe"="C:\\Programme\\Winamp Remote\\bin\\Orb.exe:*:Enabled:Orb"
"C:\\Programme\\Winamp Remote\\bin\\OrbTray.exe"="C:\\Programme\\Winamp Remote\\bin\\OrbTray.exe:*:Enabled:OrbTray"
"C:\\Programme\\Winamp Remote\\bin\\OrbStreamerClient.exe"="C:\\Programme\\Winamp Remote\\bin\\OrbStreamerClient.exe:*:Enabled:Orb Stream Client"
"F:\\Programme\\Anno 1701\\Anno1701.exe"="F:\\Programme\\Anno 1701\\Anno1701.exe:*:Enabled:Anno 1701"
"C:\\Programme\\Mozilla Firefox 3 Beta 3\\firefox.exe"="C:\\Programme\\Mozilla Firefox 3 Beta 3\\firefox.exe:*:Enabled:Firefox"
"F:\\~Guild Wars\\Diablo3-artworktrailer_de-DE-downloader.exe"="F:\\~Guild Wars\\Diablo3-artworktrailer_de-DE-downloader.exe:*:Enabled:Blizzard Downloader"
"F:\\~Guild Wars\\Diablo3-cinematictrailer_de-DE-downloader.exe"="F:\\~Guild Wars\\Diablo3-cinematictrailer_de-DE-downloader.exe:*:Enabled:Blizzard Downloader"
"F:\\~Guild Wars\\Diablo3-gameplaytrailer_de-DE-downloader.exe"="F:\\~Guild Wars\\Diablo3-gameplaytrailer_de-DE-downloader.exe:*:Enabled:Blizzard Downloader"
"F:\\Programme\\teeworlds-0.4.2-win32\\teeworlds_srv.exe"="F:\\Programme\\teeworlds-0.4.2-win32\\teeworlds_srv.exe:*:Enabled:teeworlds_srv"
"F:\\Programme\\iTunes\\iTunes.exe"="F:\\Programme\\iTunes\\iTunes.exe:*:Enabled:iTunes"
"C:\\Programme\\Skype\\Phone\\Skype.exe"="C:\\Programme\\Skype\\Phone\\Skype.exe:*:Enabled:Skype"
"C:\\Programme\\Internet Explorer\\iexplore.exe"="C:\\Programme\\Internet Explorer\\iexplore.exe:*:Enabled:Internet Explorer"
"C:\\WINDOWS\\system32\\mmc.exe"="C:\\WINDOWS\\system32\\mmc.exe:*:Enabled:Microsoft Management Console"
"C:\\Programme\\Ventrilo\\Ventrilo.exe"="C:\\Programme\\Ventrilo\\Ventrilo.exe:*:Enabled:Ventrilo.exe"
"C:\\Programme\\Bonjour\\mDNSResponder.exe"="C:\\Programme\\Bonjour\\mDNSResponder.exe:*:Disabled:Bonjour"
"H:\\Programme\\eMule\\emule.exe"="H:\\Programme\\eMule\\emule.exe:*:Disabled:eMule"
"C:\\Programme\\Veoh Networks\\VeohWebPlayer\\veohwebplayer.exe"="C:\\Programme\\Veoh Networks\\VeohWebPlayer\\veohwebplayer.exe:*:Disabled:Veoh Web Player "

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"

Remaining Files :


File Backups: - C:\SDFix\backups\backups.zip

Files with Hidden Attributes :

Wed 23 Aug 2006        4,348 A.SH. --- "C:\Dokumente und Einstellungen\All Users\DRM\DRMv1.bak"
Mon  4 Oct 2004      417,792 A..H. --- "C:\Programme\Canon\Canon Setup Utility 2.0\Maint.exe"
Thu 27 May 2004        61,440 A..H. --- "C:\Programme\Canon\Canon Setup Utility 2.0\uinstrsc.dll"
Thu  1 Feb 2007            0 A.SH. --- "C:\Dokumente und Einstellungen\All Users\DRM\Cache\Indiv02.tmp"

Finished!

dann MBAM
Code:

Malwarebytes' Anti-Malware 1.34
Datenbank Version: 1788
Windows 5.1.2600 Service Pack 2

25.02.2009 19:36:48
mbam-log-2009-02-25 (19-36-48).txt

Scan-Methode: Vollständiger Scan (C:\|)
Durchsuchte Objekte: 139557
Laufzeit: 1 hour(s), 1 minute(s), 52 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

CCleaner

Code:

REINIGUNG komplett - (1.596 Sek)
------------------------------------------------------------------------------------------
5,54MB entfernt.
------------------------------------------------------------------------------------------

Details der gelöschten Dateien
------------------------------------------------------------------------------------------
IE Temporären Internetdateien (9 Dateien) 5,31MB
C:\Dokumente und Einstellungen\***\Cookies\***@notifier.avira[2].txt 358 Byte
C:\Dokumente und Einstellungen\***\Cookies\***@blogs.msdn[1].txt 142 Byte
C:\Dokumente und Einstellungen\***\Cookies\***@microsoft[1].txt 127 Byte
Zum Löschen markiert: C:\Dokumente und Einstellungen\***\Cookies\index.dat
C:\WINDOWS\system32\wbem\Logs\FrameWork.log 519 Byte
C:\WINDOWS\system32\wbem\Logs\NTEVT.log 2 Byte
C:\WINDOWS\system32\wbem\Logs\wbemess.log 3,52KB
C:\WINDOWS\system32\wbem\Logs\wbemprox.log 102 Byte
C:\WINDOWS\system32\wbem\Logs\WBEMSNMP.log 2 Byte
C:\WINDOWS\system32\wbem\Logs\wmiprov.log 201 Byte
C:\WINDOWS\0.log 0 Byte
C:\WINDOWS\setupact.log 60 Byte
C:\WINDOWS\setuperr.log 0 Byte
C:\WINDOWS\ntbtlog.txt 0,22MB
C:\Dokumente und Einstellungen\***\Anwendungsdaten\Macromedia\Flash Player\#SharedObjects\QTQ69N7Q\bin.clearspring.com\clearspring.sol 61 Byte
C:\Dokumente und Einstellungen\***\Anwendungsdaten\Macromedia\Flash Player\#SharedObjects\QTQ69N7Q\s.ytimg.com\soundData.sol 58 Byte
C:\Dokumente und Einstellungen\***\Anwendungsdaten\Macromedia\Flash Player\#SharedObjects\QTQ69N7Q\s.ytimg.com\videostats.sol 199 Byte
C:\Dokumente und Einstellungen\***\Anwendungsdaten\Macromedia\Flash Player\macromedia.com\support\flashplayer\sys\#bin.clearspring.com\settings.sol 89 Byte
C:\Dokumente und Einstellungen\***\Anwendungsdaten\Macromedia\Flash Player\macromedia.com\support\flashplayer\sys\#s.ytimg.com\settings.sol 81 Byte
C:\Dokumente und Einstellungen\***\Anwendungsdaten\Macromedia\Flash Player\macromedia.com\support\flashplayer\sys\settings.sol 476 Byte
------------------------------------------------------------------------------------------

SUPERAntiSpyware
Code:

SUPERAntiSpyware Scann-Protokoll
http://www.superantispyware.com

Generiert 02/25/2009 bei 10:07 PM

Version der Applikation : 4.25.1012

Version der Kern-Datenbank : 3772
Version der Spur-Datenbank : 1731

Scan Art      : kompletter Scann
Totale Scann-Zeit : 01:53:01

Gescannte Speicherelemente  : 228
Erfasste Speicher-Bedrohungen  : 0
Gescannte Register-Elemente  : 5036
Erfasste Register-Bedrohungen  : 0
Gescannte Datei-Elemente    : 74476
Erfasste Datei-Elemente  : 0

Kaspersky-Online

Code:

-------------------------------------------------------------------------------
 PROTOKOLL FÜR KASPERSKY ONLINE SCANNER
 Donnerstag, 26. Februar 2009 22:42:46
 Betriebssystem: Microsoft Windows XP Home Edition, Service Pack 2 (Build 2600)
 Version von Kaspersky Online Scanner: 5.0.98.2
 Letztes Update der Antiviren-Datenbanken: 26/02/2009
 Anzahl der Einträge in den Antiviren-Datenbanken: 1668576
-------------------------------------------------------------------------------

Scan-Einstellungen:
        Folgende Antiviren-Datenbanken zur Untersuchung verwenden: Standard
        Archive untersuchen: ja
        Mail-Datenbanken untersuchen: ja

Untersuchungsobjekt - Arbeitsplatz:
        C:\
        D:\
        E:\
        F:\

Untersuchungsergebnisse:
        Untersuchte Objekte insgesamt: 160756
        Viren gefunden: 0
        Infizierte Objekte gefunden: 0
        Verdächtige Objekte gefunden: 0
        Untersuchungszeit: 03:42:16

Name des infizierten Objekts / Virusname / Letzte Aktion
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Microsoft\Network\Downloader\qmgr0.dat        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Microsoft\Network\Downloader\qmgr1.dat        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\LocalService\Cookies\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat.LOG        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Temporary Internet Files\Content.IE5\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Verlauf\History.IE5\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\LocalService\NTUSER.DAT        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\LocalService\ntuser.dat.LOG        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\NetworkService\Cookies\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat.LOG        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Temporary Internet Files\Content.IE5\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Verlauf\History.IE5\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\NetworkService\NTUSER.DAT        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\NetworkService\ntuser.dat.LOG        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\Anwendungsdaten\Mozilla\Firefox\Profiles\sz9pjind.default\cert8.db        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\Anwendungsdaten\Mozilla\Firefox\Profiles\sz9pjind.default\content-prefs.sqlite        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\Anwendungsdaten\Mozilla\Firefox\Profiles\sz9pjind.default\cookies.sqlite        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\Anwendungsdaten\Mozilla\Firefox\Profiles\sz9pjind.default\downloads.sqlite        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\Anwendungsdaten\Mozilla\Firefox\Profiles\sz9pjind.default\formhistory.sqlite        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\Anwendungsdaten\Mozilla\Firefox\Profiles\sz9pjind.default\key3.db        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\Anwendungsdaten\Mozilla\Firefox\Profiles\sz9pjind.default\parent.lock        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\Anwendungsdaten\Mozilla\Firefox\Profiles\sz9pjind.default\permissions.sqlite        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\Anwendungsdaten\Mozilla\Firefox\Profiles\sz9pjind.default\places.sqlite        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\Anwendungsdaten\Mozilla\Firefox\Profiles\sz9pjind.default\places.sqlite-journal        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\Anwendungsdaten\Mozilla\Firefox\Profiles\sz9pjind.default\search.sqlite        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\Cookies\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\IETldCache\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\Microsoft\Internet Explorer\Recovery\Active\RecoveryStore.{296C3DE4-041B-11DE-87CD-000B6A1A806F}.dat        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\Microsoft\Internet Explorer\Recovery\Active\{71F447DB-041B-11DE-87CD-000B6A1A806F}.dat        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat.LOG        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\Mozilla\Firefox\Profiles\sz9pjind.default\Cache\_CACHE_001_        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\Mozilla\Firefox\Profiles\sz9pjind.default\Cache\_CACHE_002_        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\Mozilla\Firefox\Profiles\sz9pjind.default\Cache\_CACHE_003_        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\Mozilla\Firefox\Profiles\sz9pjind.default\Cache\_CACHE_MAP_        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\Mozilla\Firefox\Profiles\sz9pjind.default\urlclassifier3.sqlite        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\etilqs_UmvHEvHcQFiZrySSFFHS        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\~DF2A25.tmp        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\~DFC69.tmp        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temporary Internet Files\Content.IE5\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temporary Internet Files\SuggestedSites.dat        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Verlauf\History.IE5\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\NTUSER.DAT        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\***\ntuser.dat.LOG        Das Objekt ist gesperrt        übersprungen
C:\System Volume Information\MountPointManagerRemoteDatabase        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\Debug\PASSWD.LOG        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\Internet Logs\fwdbglog.txt        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\Internet Logs\fwpktlog.txt        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\Internet Logs\IAMDB.RDB        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\Internet Logs\**PC-NAME**.ldb        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\Internet Logs\tvDebug.log        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\SchedLgU.Txt        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\SoftwareDistribution\ReportingEvents.log        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\CatRoot2\edb.log        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\CatRoot2\tmp.edb        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\config\AppEvent.Evt        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\config\default        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\config\default.LOG        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\config\Internet.evt        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\config\SAM        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\config\SAM.LOG        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\config\SecEvent.Evt        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\config\SECURITY        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\config\SECURITY.LOG        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\config\software        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\config\software.LOG        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\config\SysEvent.Evt        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\config\system        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\config\system.LOG        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\drivers\fidbox.dat        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\drivers\fidbox.idx        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\h323log.txt        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\Temp\ZLT006de.TMP        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\Temp\ZLT0504b.TMP        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\WindowsUpdate.log        Das Objekt ist gesperrt        übersprungen
F:\System Volume Information\MountPointManagerRemoteDatabase        Das Objekt ist gesperrt        übersprungen

Die Untersuchung wurde abgeschlossen.


tegrity 26.02.2009 22:58

Über 25000 Zeichen.. hier gehts weiter:

HiJackThis
Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22:50:51, on 26.02.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18372)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\Google\Update\GoogleUpdate.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\LClock\LClock.exe
C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\issch.exe
C:\WINDOWS\system32\rundll32.exe
F:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Logitech\SetPoint\SetPoint.exe
F:\Programme\Microsoft Office\Office\OSA.EXE
C:\WINDOWS\System32\svchost.exe
C:\Programme\Mozilla Firefox 3 Beta 3\firefox.exe
C:\Programme\Gemeinsame Dateien\Logishrd\KHAL2\KHALMNPR.EXE
C:\Dokumente und Einstellungen\***\Desktop\HiJackThis\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Windows Internet Explorer bereitgestellt von Yahoo! Deutschland
R3 - URLSearchHook: Winamp Search Class - {57BCA5FA-5DBB-45a2-B558-1755C3F6253B} - C:\Programme\Winamp Toolbar\winamptb.dll
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Winamp Toolbar Loader - {25CEE8EC-5730-41bc-8B58-22DDC8AB8C20} - C:\Programme\Winamp Toolbar\winamptb.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Programme\Canon\Easy-WebPrint\Toolband.dll
O3 - Toolbar: Winamp Toolbar - {EBF2BA02-9094-4c5a-858B-BB198F3D8DE2} - C:\Programme\Winamp Toolbar\winamptb.dll
O3 - Toolbar: Veoh Web Player Video Finder - {0FBB9689-D3D7-4f7a-A2E2-585B10099BFC} - C:\Programme\Veoh Networks\VeohWebPlayer\VeohIEToolbar.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [LClock] C:\Programme\LClock\LClock.exe
O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [ISUSPM Startup] "C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\isuspm.exe" -startup
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [ZoneAlarm Client] "F:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Logitech SetPoint.lnk = C:\Programme\Logitech\SetPoint\SetPoint.exe
O4 - Global Startup: Microsoft-Indexerstellung.lnk = F:\Programme\Microsoft Office\Office\FINDFAST.EXE
O4 - Global Startup: Office-Start.lnk = F:\Programme\Microsoft Office\Office\OSA.EXE
O8 - Extra context menu item: &Winamp Search - C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Winamp Toolbar\ieToolbar\resources\en-US\local\search.html
O8 - Extra context menu item: Easy-WebPrint - Drucken - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
O8 - Extra context menu item: Easy-WebPrint - Schnelldruck - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
O8 - Extra context menu item: Easy-WebPrint - Vorschau - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
O8 - Extra context menu item: Easy-WebPrint - Zu Druckliste hinzufügen - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - f:\Programme\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - f:\Programme\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - f:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - f:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - f:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - f:\Programme\ICQ6\ICQ.exe
O10 - Broken Internet access because of LSP provider 'c:\programme\bonjour\mdnsnsp.dll' missing
O16 - DPF: {029FDBA6-3547-11D7-AA4C-0050BF051A00} (Rawflow ICD Client) - http://www.giga.de/giga-stream-test/Rawflow.cab
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/german/partner/de/kavwebscan_unicode.cab
O16 - DPF: {30528230-99F7-4BB4-88D8-FA1D4F56A2AB} (YInstStarter Class) - http://us.dl1.yimg.com/download.yahoo.com/dl/installs/yinst20040510.cab
O16 - DPF: {A1D886C6-4039-4451-97A9-515F5BE5D4C2} (mkdplusCtrl Class) - http://ahnlabdownload.nefficient.co.kr/asp/cab/mkdplus.cab
O16 - DPF: {BDBDE413-7B1C-4C68-A8FF-C5B2B4090876} (F-Secure Online Scanner 3.3) - http://support.f-secure.com/ols/fscax.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - https://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {D6FCA8ED-4715-43DE-9BD2-2789778A5B09} (NPKCX Control) - http://nprotect1.gravity.co.kr/nprotect/nPKeyCrypt/npkcx.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: !SASWinLogon - C:\Programme\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Google Update Service (gupdate1c986d1f21eb89a) (gupdate1c986d1f21eb89a) - Google Inc. - C:\Programme\Google\Update\GoogleUpdate.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Logitech Bluetooth Service (LBTServ) - Logitech, Inc. - C:\Programme\Gemeinsame Dateien\Logitech\Bluetooth\LBTServ.exe
O23 - Service: npkcsvc - INCA Internet Co., Ltd. - C:\WINDOWS\system32\npkcsvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

--
End of file - 8713 bytes


tegrity 28.02.2009 12:44

Noch mal nen HJT von heute:

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:43:25, on 28.02.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18372)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\Google\Update\GoogleUpdate.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\LClock\LClock.exe
C:\Programme\Gemeinsame

Dateien\InstallShield\UpdateService\issch.exe
C:\WINDOWS\system32\rundll32.exe
F:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Logitech\SetPoint\SetPoint.exe
F:\Programme\Microsoft Office\Office\OSA.EXE
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Logishrd\KHAL2\KHALMNPR.EXE
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Mozilla Firefox 3 Beta 3\firefox.exe
C:\Dokumente und

Einstellungen\Simon\Desktop\Virenbeseitigung\HiJackThis\HiJackThis.

exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =

about:blank
R1 - HKLM\Software\Microsoft\Internet

Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?

LinkId=69157
R1 - HKLM\Software\Microsoft\Internet

Explorer\Main,Default_Search_URL =

http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =

http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =

http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title =

Windows Internet Explorer bereitgestellt von Yahoo! Deutschland
R3 - URLSearchHook: Winamp Search Class - {57BCA5FA-5DBB-45a2-B558

-1755C3F6253B} - C:\Programme\Winamp Toolbar\winamptb.dll
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-

0090271D4F88} - (no file)
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}

- C:\Programme\Gemeinsame

Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Winamp Toolbar Loader - {25CEE8EC-5730-41bc-8B58-

22DDC8AB8C20} - C:\Programme\Winamp Toolbar\winamptb.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43}

- C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-

10AC9BABA46C} - C:\Programme\Canon\Easy-WebPrint\Toolband.dll
O3 - Toolbar: Winamp Toolbar - {EBF2BA02-9094-4c5a-858B-

BB198F3D8DE2} - C:\Programme\Winamp Toolbar\winamptb.dll
O3 - Toolbar: Veoh Web Player Video Finder - {0FBB9689-D3D7-4f7a-

A2E2-585B10099BFC} - C:\Programme\Veoh

Networks\VeohWebPlayer\VeohIEToolbar.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32

\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition

Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [LClock] C:\Programme\LClock\LClock.exe
O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer]

KHALMNPR.EXE
O4 - HKLM\..\Run: [ISUSPM Startup] "C:\Programme\Gemeinsame

Dateien\InstallShield\UpdateService\isuspm.exe" -startup
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Programme\Gemeinsame

Dateien\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer]

KHALMNPR.EXE
O4 - HKLM\..\Run: [ZoneAlarm Client] "F:\Programme\Zone

Labs\ZoneAlarm\zlclient.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32

\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32

\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32

\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32

\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Logitech SetPoint.lnk =

C:\Programme\Logitech\SetPoint\SetPoint.exe
O4 - Global Startup: Microsoft-Indexerstellung.lnk =

F:\Programme\Microsoft Office\Office\FINDFAST.EXE
O4 - Global Startup: Office-Start.lnk = F:\Programme\Microsoft

Office\Office\OSA.EXE
O8 - Extra context menu item: &Winamp Search - C:\Dokumente und

Einstellungen\All Users\Anwendungsdaten\Winamp

Toolbar\ieToolbar\resources\en-US\local\search.html
O8 - Extra context menu item: Easy-WebPrint - Drucken -

res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
O8 - Extra context menu item: Easy-WebPrint - Schnelldruck -

res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
O8 - Extra context menu item: Easy-WebPrint - Vorschau -

res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
O8 - Extra context menu item: Easy-WebPrint - Zu Druckliste

hinzufügen - res://C:\Programme\Canon\Easy-

WebPrint\Resource.dll/RC_AddToList.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-

00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-

11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-

12A255F085E1} - f:\Programme\PartyGaming\PartyPoker\RunApp.exe

(file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-

9C6B-12A255F085E1} - f:\Programme\PartyGaming\PartyPoker\RunApp.exe

(file missing)
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-

A2CD196348E9} - f:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-

A2CD196348E9} - f:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-

f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088

-4134-82b7-f2ba38496583} - C:\WINDOWS\Network

Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} -

f:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-

FE49C35617C2} - f:\Programme\ICQ6\ICQ.exe
O10 - Broken Internet access because of LSP provider

'c:\programme\bonjour\mdnsnsp.dll' missing
O16 - DPF: {029FDBA6-3547-11D7-AA4C-0050BF051A00} (Rawflow ICD

Client) - http://www.giga.de/giga-stream-test/Rawflow.cab
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan

Object) -

http://www.kaspersky.com/kos/german/partner/de/kavwebscan_unicode.c

ab
O16 - DPF: {30528230-99F7-4BB4-88D8-FA1D4F56A2AB} (YInstStarter

Class) -

http://us.dl1.yimg.com/download.yahoo.com/dl/installs/yinst20040510

.cab
O16 - DPF: {A1D886C6-4039-4451-97A9-515F5BE5D4C2} (mkdplusCtrl

Class) - http://ahnlabdownload.nefficient.co.kr/asp/cab/mkdplus.cab
O16 - DPF: {BDBDE413-7B1C-4C68-A8FF-C5B2B4090876} (F-Secure Online

Scanner 3.3) - http://support.f-secure.com/ols/fscax.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash

Object) -

https://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.

cab
O16 - DPF: {D6FCA8ED-4715-43DE-9BD2-2789778A5B09} (NPKCX Control) -

http://nprotect1.gravity.co.kr/nprotect/nPKeyCrypt/npkcx.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D}

- C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: !SASWinLogon -

C:\Programme\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: AntiVir PersonalEdition Classic Planer

(AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir

PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard

(AntiVirService) - Avira GmbH - C:\Programme\AntiVir

PersonalEdition Classic\avguard.exe
O23 - Service: Google Update Service (gupdate1c986d1f21eb89a)

(gupdate1c986d1f21eb89a) - Google Inc. -

C:\Programme\Google\Update\GoogleUpdate.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision

Corporation - C:\Programme\Gemeinsame

Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. -

C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Logitech Bluetooth Service (LBTServ) - Logitech,

Inc. - C:\Programme\Gemeinsame

Dateien\Logitech\Bluetooth\LBTServ.exe
O23 - Service: npkcsvc - INCA Internet Co., Ltd. -

C:\WINDOWS\system32\npkcsvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA

Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC

- C:\WINDOWS\system32\ZoneLabs\vsmon.exe

--
End of file - 8713 bytes



Alle Zeitangaben in WEZ +1. Es ist jetzt 04:40 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55