Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Recycler\s-5-7-31-......com (https://www.trojaner-board.de/71352-recycler-s-5-7-31-com.html)

König Mops 24.03.2009 19:54

Recycler\s-5-7-31-......com
 
Recycler\s-5-7-31-100001187-1000000948-1000719-5368.com

Hallo und guten Tag,

vorab vielen Dank an myrtille für die Tipps.
Bin genau so vorgegangen wie in den Vorschlägen.

Seit Gestern habe ich folgendes Problem:
Beim Zugriff auf meine Festplatten bekomme die Meldung.
Recycler\s-5-7-31-100001187-1000000948-1000719-5368.com

Ich kann auf meine Festplatten nicht mehr zugreifen und habe mich hier im Forum schlau gemacht an was es liegen

könnte.
Nun möcht ich mein Proplem mit Unterstützung aus dem Forum lösen, habe wenig Ahnung von solchen Dingen werde

deswegen vielleicht ein- oder mehrmals etwas unqualifiziert nachfragen.

Die "Verseuchung" kommt von einem Daten-Stick
Meine erste vorgehensweis waren:

1. Norten -> Norton zeigt mir nichts an
2. HijackThis

3.Danach kammen die Tipps von myrtille.
Auch die habe ich abgearbeite.
- 1. Cleaner
Alle Fehler bis auf einen liesen sich beheben
Code:

Fehlender TypeLib Verweis        IOutlookPlug - {4A3451BE-99E0-476C-AE7F-C2A5671AC22E}       

HKCR\Interface\{A9CC9305-0A30-4015-92A0-0711EE24E720}

- 2. malwarebyts
Da bekam ich folgendes Logfile:
Code:

Malwarebytes' Anti-Malware 1.34
Datenbank Version: 1749
Windows 5.1.2600 Service Pack 2

24.03.2009 18:56:19
mbam-log-2009-03-24 (18-56-19).txt

Scan-Methode: Vollständiger Scan (A:\|C:\|D:\|E:\|F:\|G:\|H:\|I:\|J:\|K:\|L:\|N:\|O:\|P:\|Q:\|R:\|S:\|T:\|)
Durchsuchte Objekte: 377220
Laufzeit: 2 hour(s), 25 minute(s), 27 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

- 3. HijackThis
Logfile davon:
Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:23:49, on 24.03.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16791)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PifSvc.exe
C:\Programme\Norton Internet Security\Norton Internet Security\Engine\16.2.0.7\ccSvcHst.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\Programme\Norton Internet Security\Norton Internet Security\Engine\16.2.0.7\ccSvcHst.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\CTHELPER.EXE
C:\Programme\Java\jre6\bin\jusched.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\SlySoft\CloneCD\CloneCDTray.exe
C:\Programme\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe
C:\Programme\Canon\MyPrinter\BJMyPrt.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PifSvc.exe
C:\Programme\ATI Technologies\ATI.ACE\cli.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\SlySoft\AnyDVD\AnyDVD.exe
C:\Programme\ATI Technologies\ATI.ACE\cli.exe
C:\Programme\ATI Technologies\ATI.ACE\cli.exe
C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
C:\WINDOWS\system32\notepad.exe
C:\Programme\ArcorOnline\AOButler.exe
C:\WINDOWS\system32\notepad.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://g.msn.de/0SEDEDE/SAOS01?FORM=TOOLBR
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://www.arcor.de
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.arcor.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://www.arcor.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://www.arcor.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://www.arcor.de
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.arcor.de
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = h**p://g.msn.de/0SEDEDE/SAOS01?FORM=TOOLBR
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,First Home Page = h**p://www.arcor.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,First Home Page = h**p://www.arcor.de
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = h**p://www.arcor.de/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Arcor AG & Co. KG
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Symantec NCO BHO - {602ADB0E-4AFF-4217-8AA1-95DAC4DFA408} - C:\Programme\Norton Internet Security\Norton Internet Security\Engine\16.2.0.7\coIEPlg.dll
O2 - BHO: Symantec Intrusion Prevention - {6D53EC84-6AAE-4787-AEEE-F4628F01010C} - C:\Programme\Norton Internet Security\Norton Internet Security\Engine\16.2.0.7\IPSBHO.DLL
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\Windows Live Toolbar\msntb.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\Windows Live Toolbar\msntb.dll
O3 - Toolbar: Norton Toolbar - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - C:\Programme\Norton Internet Security\Norton Internet Security\Engine\16.2.0.7\coIEPlg.dll
O3 - Toolbar: &Save Flash - {4064EA35-578D-4073-A834-C96D82CBCF40} - C:\Programme\Save Flash\SaveFlash.dll
O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [Jet Detection] C:\Programme\Creative\SBLive\PROGRAM\ADGJDet.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [PCLEPCI] C:\PROGRA~1\Pinnacle\PPE\PPE.EXE
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe
O4 - HKLM\..\Run: [CloneCDTray] "C:\Programme\SlySoft\CloneCD\CloneCDTray.exe" /s
O4 - HKLM\..\Run: [VirtualCloneDrive] "C:\Programme\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe" /s
O4 - HKLM\..\Run: [CanonMyPrinter] C:\Programme\Canon\MyPrinter\BJMyPrt.exe /logon
O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Programme\Gemeinsame Dateien\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PifSvc.exe" /a /m "C:\Programme\Gemeinsame Dateien\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"
O4 - HKLM\..\Run: [ATICCC] "C:\Programme\ATI Technologies\ATI.ACE\cli.exe" runtime -Delay
O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] C:\Programme\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [updateMgr] "C:\Programme\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_8 -reboot 1
O4 - HKCU\..\Run: [AnyDVD] C:\Programme\SlySoft\AnyDVD\AnyDVD.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Adobe Gamma.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O8 - Extra context menu item: &Windows Live Search - res://C:\Programme\Windows Live Toolbar\msntb.dll/search.htm
O8 - Extra context menu item: Add to Windows &Live Favorites - h**p://favorites.live.com/quickadd.aspx
O8 - Extra context menu item: In neuer Registerkarte im Hintergrund öffnen - res://C:\Programme\Windows Live Toolbar\Components\de-de\msntabres.dll.mui/229?e170f58b5497458ab7c459964b340310
O8 - Extra context menu item: In neuer Registerkarte im Vordergrund öffnen - res://C:\Programme\Windows Live Toolbar\Components\de-de\msntabres.dll.mui/230?e170f58b5497458ab7c459964b340310
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O10 - Broken Internet access because of LSP provider 'c:\programme\bonjour\mdnsnsp.dll' missing
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1185886890677
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1185886866582
O17 - HKLM\System\CCS\Services\Tcpip\..\{1EECADA6-3CC8-4E50-9BBA-BDB1384FBE78}: NameServer = 195.50.140.178 195.50.140.114
O17 - HKLM\System\CS1\Services\Tcpip\..\{1EECADA6-3CC8-4E50-9BBA-BDB1384FBE78}: NameServer = 195.50.140.178 195.50.140.114
O18 - Protocol: symres - {AA1061FE-6C41-421F-9344-69640C9732AB} - C:\Programme\Norton Internet Security\Norton Internet Security\Engine\16.2.0.7\coIEPlg.dll
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: Automatisches LiveUpdate - Scheduler - Unknown owner - C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe (file missing)
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Unknown owner - C:\Programme\Bonjour\mDNSResponder.exe (file missing)
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: LiveUpdate Notice Service - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PifSvc.exe
O23 - Service: Norton Internet Security - Symantec Corporation - C:\Programme\Norton Internet Security\Norton Internet Security\Engine\16.2.0.7\ccSvcHst.exe

--
End of file - 9295 bytes

- 4. HijackThis Programmliste
Und zuletzt die gewünschte Programmliste:
Code:

Adobe Anchor Service CS3
Adobe Asset Services CS3
Adobe Bridge CS3
Adobe Bridge Start Meeting
Adobe Camera Raw 4.0
Adobe CMaps
Adobe Color - Photoshop Specific
Adobe Color Common Settings
Adobe Color Common Settings
Adobe Color EU Recommended Settings
Adobe Color JA Extra Settings
Adobe Color NA Extra Settings
Adobe Default Language CS3
Adobe Device Central CS3
Adobe ExtendScript Toolkit 2
Adobe Flash Player 10 ActiveX
Adobe Fonts All
Adobe Help Viewer CS3
Adobe Linguistics CS3
Adobe PDF Library Files
Adobe Photoshop CS3
Adobe Photoshop CS3
Adobe Reader 7.0.8 - Deutsch
Adobe Setup
Adobe Setup
Adobe Stock Photos CS3
Adobe Type Support
Adobe Update Manager CS3
Adobe Version Cue CS3 Client
Adobe WinSoft Linguistics Plugin
Adobe XMP Panels CS3
AnyDVD
ATI - Software Uninstall Utility
ATI Catalyst Control Center
ATI Display Driver
Biet-O-Matic v2.0.29
Brother HL-2030
Browsen mit Registerkarten (Windows Live Toolbar)
Camera Control Pro
Canon iP4500 series
Canon iP4500 series Benutzerregistrierung
Canon My Printer
Capture NX
CCleaner (remove only)
CD-LabelPrint
CloneCD
CloneDVD2
CorelDRAW 10
CorelDRAW 10
Deinstallation der Arcor Online Software
DiscAPI (Studio 10)
eDocPrinter PDF Pro Ver 6.30
ElsterFormular 2007/2008
Feederkennung (Windows Live Toolbar)
Flash Slideshow Maker Pro 4.74
FLV Player 1.3.3
HijackThis 2.0.2
Hotfix for Windows XP (KB915865)
Hotfix für Windows XP (KB914440)
Hotfix für Windows XP (KB935448)
Hotfix für Windows XP (KB952287)
IrfanView (remove only)
J2SE Runtime Environment 5.0 Update 6
Java(TM) 6 Update 11
Java(TM) 6 Update 2
Java(TM) 6 Update 5
Java(TM) 6 Update 7
LiveUpdate Notice (Symantec Corporation)
Macromedia Dreamweaver MX 2004
Macromedia Extension Manager
Macromedia Flash MX 2004
Macromedia FreeHand MXa
Malwarebytes' Anti-Malware
MFC80
Microsoft .NET Framework 1.1
Microsoft .NET Framework 1.1
Microsoft .NET Framework 1.1 German Language Pack
Microsoft .NET Framework 1.1 Hotfix (KB928366)
Microsoft .NET Framework 2.0
Microsoft Internationalized Domain Names Mitigation APIs
Microsoft National Language Support Downlevel APIs
Microsoft Visual C++ 2005 Redistributable
Microsoft Word 2002
Mozilla Firefox (3.0.6)
MSXML 4.0 SP2 (KB936181)
MSXML 4.0 SP2 (KB954430)
MSXML 6 Service Pack 2 (KB954459)
Nero Suite
Nikon Edition III
Norton Internet Security
OneCare Advisor (Windows Live Toolbar)
PanoramaStudio 1.6 (deinstallieren)
PDF Settings
PhotoZoom Professional 1.2.8
Pinnacle Hollywood FX for Studio

Pinnacle Instant DVD Recorder
Pinnacle PCI Performance Enhancer
Popupblocker (Windows Live Toolbar)
PowerDVD
PowerLame (remove only)
QuickTime
RAPID (Studio 10)
Save Flash 4.1
Security Update for CAPICOM (KB931906)
Security Update for CAPICOM (KB931906)
Security Update für Microsoft .NET Framework 2.0 (KB928365)
Shockwave
Sicherheitsupdate für Windows Internet Explorer 7 (KB938127)
Sicherheitsupdate für Windows Internet Explorer 7 (KB939653)
Sicherheitsupdate für Windows Internet Explorer 7 (KB942615)
Sicherheitsupdate für Windows Internet Explorer 7 (KB944533)
Sicherheitsupdate für Windows Internet Explorer 7 (KB961260)
Sicherheitsupdate für Windows Media Player (KB911564)
Sicherheitsupdate für Windows Media Player (KB952069)
Sicherheitsupdate für Windows Media Player 6.4 (KB925398)
Sicherheitsupdate für Windows Media Player 9 (KB936782)
Sicherheitsupdate für Windows XP (KB890046)
Sicherheitsupdate für Windows XP (KB893756)
Sicherheitsupdate für Windows XP (KB896358)
Sicherheitsupdate für Windows XP (KB896423)
Sicherheitsupdate für Windows XP (KB896428)
Sicherheitsupdate für Windows XP (KB899587)
Sicherheitsupdate für Windows XP (KB899591)
Sicherheitsupdate für Windows XP (KB900725)
Sicherheitsupdate für Windows XP (KB901017)
Sicherheitsupdate für Windows XP (KB901214)
Sicherheitsupdate für Windows XP (KB902400)
Sicherheitsupdate für Windows XP (KB904706)
Sicherheitsupdate für Windows XP (KB905414)
Sicherheitsupdate für Windows XP (KB905749)
Sicherheitsupdate für Windows XP (KB908519)
Sicherheitsupdate für Windows XP (KB911562)
Sicherheitsupdate für Windows XP (KB911927)
Sicherheitsupdate für Windows XP (KB913580)
Sicherheitsupdate für Windows XP (KB914388)
Sicherheitsupdate für Windows XP (KB914389)
Sicherheitsupdate für Windows XP (KB917953)
Sicherheitsupdate für Windows XP (KB918118)
Sicherheitsupdate für Windows XP (KB918439)
Sicherheitsupdate für Windows XP (KB919007)
Sicherheitsupdate für Windows XP (KB920213)
Sicherheitsupdate für Windows XP (KB920670)
Sicherheitsupdate für Windows XP (KB920683)
Sicherheitsupdate für Windows XP (KB920685)
Sicherheitsupdate für Windows XP (KB921503)
Sicherheitsupdate für Windows XP (KB922819)
Sicherheitsupdate für Windows XP (KB923191)
Sicherheitsupdate für Windows XP (KB923414)
Sicherheitsupdate für Windows XP (KB923689)
Sicherheitsupdate für Windows XP (KB923980)
Sicherheitsupdate für Windows XP (KB924270)
Sicherheitsupdate für Windows XP (KB924667)
Sicherheitsupdate für Windows XP (KB925902)
Sicherheitsupdate für Windows XP (KB926255)
Sicherheitsupdate für Windows XP (KB926436)
Sicherheitsupdate für Windows XP (KB927779)
Sicherheitsupdate für Windows XP (KB927802)
Sicherheitsupdate für Windows XP (KB928255)
Sicherheitsupdate für Windows XP (KB928843)
Sicherheitsupdate für Windows XP (KB929123)
Sicherheitsupdate für Windows XP (KB930178)
Sicherheitsupdate für Windows XP (KB931261)
Sicherheitsupdate für Windows XP (KB931784)
Sicherheitsupdate für Windows XP (KB932168)
Sicherheitsupdate für Windows XP (KB933729)
Sicherheitsupdate für Windows XP (KB935839)
Sicherheitsupdate für Windows XP (KB935840)
Sicherheitsupdate für Windows XP (KB936021)
Sicherheitsupdate für Windows XP (KB938464)
Sicherheitsupdate für Windows XP (KB938829)
Sicherheitsupdate für Windows XP (KB941202)
Sicherheitsupdate für Windows XP (KB941568)
Sicherheitsupdate für Windows XP (KB941569)
Sicherheitsupdate für Windows XP (KB941644)
Sicherheitsupdate für Windows XP (KB943055)
Sicherheitsupdate für Windows XP (KB943460)
Sicherheitsupdate für Windows XP (KB943485)
Sicherheitsupdate für Windows XP (KB944653)
Sicherheitsupdate für Windows XP (KB946026)
Sicherheitsupdate für Windows XP (KB950760)
Sicherheitsupdate für Windows XP (KB950762)
Sicherheitsupdate für Windows XP (KB950974)
Sicherheitsupdate für Windows XP (KB951066)
Sicherheitsupdate für Windows XP (KB951376-v2)
Sicherheitsupdate für Windows XP (KB951698)
Sicherheitsupdate für Windows XP (KB951748)
Sicherheitsupdate für Windows XP (KB952954)
Sicherheitsupdate für Windows XP (KB954211)
Sicherheitsupdate für Windows XP (KB954600)
Sicherheitsupdate für Windows XP (KB955069)
Sicherheitsupdate für Windows XP (KB956802)
Sicherheitsupdate für Windows XP (KB956803)
Sicherheitsupdate für Windows XP (KB956841)
Sicherheitsupdate für Windows XP (KB957097)
Sicherheitsupdate für Windows XP (KB958644)
Sicherheitsupdate für Windows XP (KB958687)
Sicherheitsupdate für Windows XP (KB958690)
Sicherheitsupdate für Windows XP (KB960225)
Sicherheitsupdate für Windows XP (KB960715)
SIGMA Photo Pro
Smart Menus (Windows Live Toolbar)
SmartSound Quicktracks Plugin
Sound Blaster Live! Web 2K/XP
Studio 10
SWiSHmax
Turbo Lister 2
Unlocker 1.8.5
Update für Windows XP (KB894391)
Update für Windows XP (KB898461)
Update für Windows XP (KB900485)
Update für Windows XP (KB904942)
Update für Windows XP (KB908531)
Update für Windows XP (KB910437)
Update für Windows XP (KB911280)
Update für Windows XP (KB916595)
Update für Windows XP (KB920872)
Update für Windows XP (KB922582)
Update für Windows XP (KB927891)
Update für Windows XP (KB930916)
Update für Windows XP (KB933360)
Update für Windows XP (KB936357)
Update für Windows XP (KB938828)
Update für Windows XP (KB942763)
Update für Windows XP (KB955839)
Update für Windows XP (KB967715)
VirtualCloneDrive
Windows Communication Foundation
Windows Imaging Component
Windows Installer 3.1 (KB893803)
Windows Installer Clean Up
Windows Internet Explorer 7
Windows Live Favorites für Windows Live Toolbar
Windows Live Messenger
Windows Live Outlook-Toolbar (Windows Live Toolbar)
Windows Live Sign-in Assistant
Windows Live Toolbar
Windows Live Toolbar
Windows Live Toolbar-Erweiterung (Windows Live Toolbar)
Windows Media Format Runtime
Windows Presentation Foundation
Windows XP-Hotfix - KB873339
Windows XP-Hotfix - KB885835
Windows XP-Hotfix - KB885836
Windows XP-Hotfix - KB885884
Windows XP-Hotfix - KB886185
Windows XP-Hotfix - KB888302
Windows XP-Hotfix - KB890859
Windows XP-Hotfix - KB891781
Wings Platinum 3
WinRAR Archivierer
WISO Sparbuch 2008
Xaldon WebSpider 2

Ach ja, ich habe das System (Platte C:) vor einiger Zeit mit Ghost gespiegelt. Könnte man/frau das Problem damit lösen, wenn ich es einfach zurückspiegle.

So, daß war es nun ich hoffe auf Eure Hilfe.

Vorab vielen Dank im Voraus und vergibt mir bitte falls ich hier Formfehler beganngen habe - ich lerne noch.

LG
König Mops

P.S. Z.Z. eher der Knecht seines PC´s

myrtille 24.03.2009 20:31

Hi,

rufe bitte mal den Explorer auf und versuche deine Festplatten per Rechtsklick zu öffnen:

Festplatte per Rechtsklick anwählen und in dem sich öffnenden Menü "öffnen" anwählen. Funktioniert das?

lg myrtille

König Mops 25.03.2009 07:37

Guetn Morgen myrtille,

im Exploer bekomme ich, beim öffnen der Festplatte per Rechtsklick, die Meldung "Zugriff verweigert".
Im rechten Fenster des Exploers kann ich jedoch meine Daten sehen und darauf zugreifen.

LG
König Mops

myrtille 25.03.2009 10:13

Wie heißen denn die Partitionen, die du nicht aufrufen kannst?

lg myrtille

König Mops 25.03.2009 18:51

Hallo myrtille,

es sind folgende Platten bzw. Wechselträger:
Klaus C:
2 Platte Auftragsarbeiten D:
Lager E:
NIKON D80 K: Ist ein Wechseldatenträger mit eine SD-Card
Externe 1 Fotos N: USB-Anschluß
Externe 2 Aufträge O: USB-Anschluß
2 Platte B VIDEO P:
2 Platte C Fotos Q:
2 Platte D LAGER R:
Externe 3 T: USB-Anschluß

Auf meine DVD-Laufwerke kann ich zugreifen.

Auf einem zweiten Rechner (nur zum testen) hatte ich auch das Problem.
Da habe ich einfach das System auf c: zurückgespiegelt (Norton) danach die Daten von D:(2GB) auf C: kopiert und

danach D: formatiert und die Daten zurückkopiert.
Nun kann ich die auf C: und D: zurgreifen und hoffe, Dass bei den Daten keine infizierten Dateien dabei sind.
Was hälst Du davon?
Bei meinem Haubtrechner ist das wegen der Datenmenge nicht möglich.

LG
König Mops

myrtille 25.03.2009 20:30

Hi,
  • Lade Random's System Information Tool (RSIT) von random/random herunter,
  • speichere es auf Deinem Desktop.
  • Starte mit Doppelklick die RSIT.exe.
  • Klicke auf Continue, um die Nutzungsbedingungen zu akzeptieren.
  • Wenn Du HijackThis nicht installiert hast, wird RSIT das für Dich herunterladen und installieren.
  • In dem Fall bitte auch die Nutzungsbedingungen von Trend Micro für HJT akzeptieren I accept.
  • Wenn Deine Firewall fragt, bitte RSIT erlauben, ins Netz zu gehen.
  • Der Scan startet automatisch, RSIT checkt nun einige wichtige System-Bereiche und produziert Logfiles als Analyse-Grundlage.
  • Wenn der Scan beendet ist, werden zwei Logfiles erstellt und in Deinem Editor geöffnet.
  • Bitte poste den Inhalt von C:\rsit\log.txt und C:\rsit\info.txt (<= minimiert) hier in den Thread.

Danach gehts ans reparieren. ;)
lg myrtille

König Mops 26.03.2009 07:19

Guten morgen myrtille,

habe ich getan und meinen Namen durch xxxx ersetzet.
Leider wird die Antwort mit den Log- und Ifnodaten nicht übermittelt, da zuviele Zeichen.
Und nun?
Du schreibst etwas von minimieren.
Wie geht das, welchen Code oder Codeteile soll ich weglassen.
Auch das aufsplitten auf zwei Antworten mit getrennten Dateien geht nicht, immer noch zuviel Zeichen.
Soll ich es mit "Datei anhängen " probieren?


Grüsse und einen guten Tag
König Mops

myrtille 26.03.2009 11:14

Hi,

das mit dem minimieren sollte nur bedeuten, dass die Datei minimiert erzeugt wird und man sie in der Taskleiste suchen muss. ;)

Wenn du die Dateien hier nicht am Stück posten kannst, dann lade sie bitte bei file-upload hoch und poste die Links zum herunterladen hier. :)

lg myrtille

König Mops 26.03.2009 11:45

Hallo,

alles klar, habe die Daten in eine Textdatei gepackt, jedoch optisch und textlich getrennt.

Hier ist der Link:

File-Upload.net - log-und-info.txt

Grüsse

König Mops

myrtille 26.03.2009 12:49

Hi,

danke :)

Stecke bitte all deine Platten ein und arbeite diese Anleitung ab:
Anleitung Avenger (by swandog46)

1.) Lade dir das Tool Avenger und speichere es auf dem Desktop:


http://saved.im/mzi3ndg3nta0/aven.jpg



2.) Das Programm so einstellen wie es auf dem Bild zu sehen ist.

Kopiere nun folgenden Text in das weiße Feld: (bei -> "input script here")


Code:

files to delete:
C:\autorun.inf
D:\autorun.inf
E:\autorun.inf
K:\autorun.inf
N:\autorun.inf
O:\autorun.inf
P:\autorun.inf
Q:\autorun.inf
R:\autorun.inf
T:\autorun.inf

3.) Schliesse nun alle Programme (vorher notfalls abspeichern!) und Browser-Fenster, nach dem ausführen des Avengers wird das System neu gestartet.


4.) Um den Avenger zu starten klicke auf -> Execute
Dann bestätigen mit "Yes" das der Rechner neu startet!

5.) Nachdem das System neu gestartet ist, findest du hier einen Report vom Avenger -> C:\avenger.txt
Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board.

lg myrtille

König Mops 26.03.2009 17:10

Hallo,

Danke, auf einige Platten un Partitionen kann ich zugreifen.
Auf folgende Platten kann ich noch nicht zugreifen:
F: ist eine Partitipn von C:
K: ist ein Kartenleser über USB mit einer SD-Card
T:, N:, O: ist eine Exteren über USB-Verbindung mit 3 Partitionen

Anbei die avenger-Daten:
Code:

Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform:  Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!

File "C:\autorun.inf" deleted successfully.
File "D:\autorun.inf" deleted successfully.

Error:  could not open file "K:\autorun.inf"
Deletion of file "K:\autorun.inf" failed!
Status: 0xc000003a (STATUS_OBJECT_PATH_NOT_FOUND)
  --> bad path / the parent directory does not exist


Error:  could not open file "N:\autorun.inf"
Deletion of file "N:\autorun.inf" failed!
Status: 0xc000003a (STATUS_OBJECT_PATH_NOT_FOUND)
  --> bad path / the parent directory does not exist


Error:  could not open file "O:\autorun.inf"
Deletion of file "O:\autorun.inf" failed!
Status: 0xc000003a (STATUS_OBJECT_PATH_NOT_FOUND)
  --> bad path / the parent directory does not exist

File "P:\autorun.inf" deleted successfully.
File "Q:\autorun.inf" deleted successfully.
File "R:\autorun.inf" deleted successfully.

Error:  could not open file "T:\autorun.inf"
Deletion of file "T:\autorun.inf" failed!
Status: 0xc000003a (STATUS_OBJECT_PATH_NOT_FOUND)
  --> bad path / the parent directory does not exist

File "E:\autorun.inf" deleted successfully.

Completed script processing.

*******************

Finished!  Terminate.

Aber mit Deinem Können werden wir auch dieses Problem lösen.

Grüsse
König Mops

Masterbrain5 26.03.2009 18:50

Hey guten abend leute,
ich habe da ein kleines problemchen und zwar:
ich kann auch nicht auf c und denn ganzen anderen partitionen zugreifen (e, f, und ne zweite festplatte d)
ich kann auf keine dieser ppartitionen zugreifen nur über rechtsklick und dann auf explorer hoffe ihr könnt mir schnell helfen ohne das meine daten flöten gehen
naja ich hoffe auf schnelle antworten
ps: wer rechtschreibfehler findet darf sie behalten
greez chris

myrtille 26.03.2009 22:52

Hi,

@masterbrain
erstelle bitte ein eigenes thema und schildere dort dein Problem entsprechenddieser Anleitung

@König Mops

Waren die Platten angeschlossen als du Avenger ausgeführt hast? Avenger konnte die Partitionen/Medien K,T,N,O nicht finden. Von F wusste ich bisher nichts. :p Das lässt sich aber noch einrichten. ;)

König Mops 26.03.2009 22:58

Hallo,

ja, alle Platten waren angeschlossen.

Grüsse
König Mops

myrtille 26.03.2009 23:44

Hi,
  • Lade dir bitte FileAssassin herunter.
  • Führe die Datei aus und lasse das Programm installieren.
  • Starte anschließend FileAssassin
  • Gib nacheinander die untenstehenden Zeilen einzeln ein, wähle jeweils "use normal 'delete function'." an und klicke auf "Execute".
  • Wenn alles gut geht sollte die Meldung "unlock completed with no errors!" erscheinen.
Code:

F:\autorun.inf
K:\autorun.inf
N:\autorun.inf
O:\autorun.inf
T:\autorun.inf

lg myrtille

König Mops 27.03.2009 08:42

Hallo und guten Morgen,

juchuuuu...., ich kann wieder direkt auf meine Platten zugreifen.

Dir ein ganz großes Dankeschön.

Einige Fragen habe ich jedoch noch:

Was war das jetzt, ein Virus, Maleware oder, oder, oder und was für einen Sinn hat eine solche Aktion?

Ist mein PC nun frei von "bösen Geistern" oder soll ich einen "Scanner" darüber laufen lassen, wenn ja welchen?

Kann ich wieder unbesorgt Onlinebanking machen?

Wäre es von Vorteil meine mit Ghost gesicherte Systempartition C: zurückzuspiegeln?

Einen schönen Tag wünsch
König Mops

myrtille 27.03.2009 10:06

Hi,

was du dir eingefangen hast war sehr wahrscheinlich die derzeitige "Modemalware" Conficker, die in letzter Zeit viel von sich reden macht.

Der ursprüngliche Sinn war, sicherzustellen, dass die Malware läuft und sich verbreitet.
Die Datei autorun.inf kann festlegen welche Programme ausgeführt werden, wenn man die Platte aufmacht, das hat solange funktioniert wie die Datei war. Nachdem die Datei weg war, gab es nur noch die Fehlermeldungen.

Erstell zur Kontrolle bitte noch ein Log mit blacklight und gmer:
Blacklight scannen lassen

* Lade F-Secure Blacklight runter in einen eigenen Ordner, z.B. C:\programme\blacklight. Sollte der Download nicht klappen, dann probiere es mit diesem Link.
* Starte in diesem Ordner blbeta.exe. Alle anderen Programme schließen.
* Klick "I accept the agreement", "next", "Scan".
* Wenn der Scan fertig ist beende Blacklight mit "Close".
* Im Verzeichnis von Blacklight findest Du das erstellte Log fsbl-XXX.log, anstelle der XXX steht eine längere Folge von Ziffern.


Gmer scannen lassen

Lade dir Gmer von dieser Seite runter und entpacke es auf deinen Desktop.
  • schließe alle offenen Programme
  • Starte gmer.exe und gehe zum Tab Rootkit. Alle anderen Programme sollen geschlossen sein.
  • Stelle sicher, daß in der Leiste rechts alles von "System" bis "ADS" angehakt ist
  • (Wichtig: "Show all" darf nicht angehakt sein)
  • Starte den Durchlauf mit "Scan".
  • Mache nichts am Computer während der Scan läuft.
  • Wenn der Scan fertig ist klicke auf "Copy" um das Log in die Zwischenablage zu kopieren. Mit "Ok" wird Gmer beendet.
  • Füge das Log aus der Zwischenablage in deine Antwort hier ein.

lg myrtille

König Mops 27.03.2009 11:18

Hallo,

das werde ich tun.

Das F-Secure Blacklight gibt es nicht mehr als Einzelversion ist in F-Secure integriert.
Lade mir gerade die F-Secure Testversion (85 GB) herunter.

Werde dan versuchen das Blacklight zum laufen zu bringen.

Bis demnächst
König Mops

Testversion

myrtille 27.03.2009 11:51

HI,

nicht notwendig. ich schau selber nochmal nach dem Tool, wenn ich es finde schick ich den Link.
edit:Link Dieser Download sollte funktionieren.

mach eifnach mit gmer weiter.

lg myrtille

König Mops 27.03.2009 18:50

Hallo und guten Abend,

so, nach mehreren Stunden ist Gmer mit allen Platten durch.
Hier ist das Ergebnis:
Code:

GMER 1.0.15.14944 - http://www.gmer.net
Rootkit scan 2009-03-27 18:31:10
Windows 5.1.2600 Service Pack 2


---- System - GMER 1.0.15 ----

SSDT            88ED9E78                                                                                             

            ZwAlertResumeThread
SSDT            88EC5E78                                                                                             

            ZwAlertThread
SSDT            893F4EA8                                                                                             

            ZwAllocateVirtualMemory
SSDT            895F3780                                                                                             

            ZwAssignProcessToJobObject
SSDT            89595F48                                                                                             

            ZwConnectPort
SSDT            \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS (Symantec Event Library/Symantec Corporation)           

            ZwCreateKey [0xB0CE7040]
SSDT            8948B0E8                                                                                             

            ZwCreateMutant
SSDT            88DE8BB0                                                                                             

            ZwCreateSymbolicLinkObject
SSDT            89437F08                                                                                             

            ZwCreateThread
SSDT            896F7A20                                                                                             

            ZwDebugActiveProcess
SSDT            \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS (Symantec Event Library/Symantec Corporation)           

            ZwDeleteKey [0xB0CE72C0]
SSDT            \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS (Symantec Event Library/Symantec Corporation)           

            ZwDeleteValueKey [0xB0CE7820]
SSDT            88E06EA8                                                                                             

            ZwDuplicateObject
SSDT            89436890                                                                                             

            ZwFreeVirtualMemory
SSDT            893C2228                                                                                             

            ZwImpersonateAnonymousToken
SSDT            88D9AE78                                                                                             

            ZwImpersonateThread
SSDT            8948DF98                                                                                             

            ZwLoadDriver
SSDT            894304C0                                                                                             

            ZwMapViewOfSection
SSDT            8951CA18                                                                                             

            ZwOpenEvent
SSDT            88DCEEA8                                                                                             

            ZwOpenProcess
SSDT            88DF98C0                                                                                             

            ZwOpenProcessToken
SSDT            89726300                                                                                             

            ZwOpenSection
SSDT            8944A390                                                                                             

            ZwOpenThread
SSDT            88DEF258                                                                                             

            ZwProtectVirtualMemory
SSDT            88EDB270                                                                                             

            ZwResumeThread
SSDT            88E8CE78                                                                                             

            ZwSetContextThread
SSDT            88E61480                                                                                             

            ZwSetInformationProcess
SSDT            896BC3C8                                                                                             

            ZwSetSystemInformation
SSDT            \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS (Symantec Event Library/Symantec Corporation)           

            ZwSetValueKey [0xB0CE7A70]
SSDT            895BC250                                                                                             

            ZwSuspendProcess
SSDT            893CBA40                                                                                             

            ZwSuspendThread
SSDT            89464838                                                                                             

            ZwTerminateProcess
SSDT            894606B8                                                                                             

            ZwTerminateThread
SSDT            88DE1E78                                                                                             

            ZwUnmapViewOfSection
SSDT            8961F528                                                                                             

            ZwWriteVirtualMemory

---- Kernel code sections - GMER 1.0.15 ----

.text          ntoskrnl.exe!_abnormal_termination + F8                                                               

            804E2754 4 Bytes  CALL B5D77009
?              SYMEFA.SYS                                                                                           

            Das System kann die angegebene Datei nicht finden. !

---- Devices - GMER 1.0.15 ----

AttachedDevice  \Driver\Tcpip \Device\Ip                                                                             

            SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation)
AttachedDevice  \Driver\Tcpip \Device\Tcp                                                                             

            SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation)

Device          \Driver\atapi \Device\Ide\IdePort0                                                                   

            AnyDVD.sys (AnyDVD Filter Driver/SlySoft, Inc.)
Device          \Driver\atapi \Device\Ide\IdePort1                                                                   

            AnyDVD.sys (AnyDVD Filter Driver/SlySoft, Inc.)
Device          \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-4                                                           

            AnyDVD.sys (AnyDVD Filter Driver/SlySoft, Inc.)
Device          \Driver\atapi \Device\Ide\IdeDeviceP0T1L0-c                                                           

            AnyDVD.sys (AnyDVD Filter Driver/SlySoft, Inc.)
Device          \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-18                                                         

            AnyDVD.sys (AnyDVD Filter Driver/SlySoft, Inc.)
Device          \Driver\atapi \Device\Ide\IdeDeviceP1T1L0-20                                                         

            AnyDVD.sys (AnyDVD Filter Driver/SlySoft, Inc.)

AttachedDevice  \Driver\Tcpip \Device\Udp                                                                             

            SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation)
AttachedDevice  \Driver\Tcpip \Device\RawIp                                                                           

            SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation)

Device                                                                                                               

            mrxsmb.sys (Windows NT SMB Minirdr/Microsoft Corporation)
Device                                                                                                               

            Fastfat.SYS (Fast FAT File System Driver/Microsoft Corporation)

AttachedDevice                                                                                                       

            fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

Device                                                                                                               

            Cdfs.SYS (CD-ROM File System Driver/Microsoft Corporation)

---- Registry - GMER 1.0.15 ----

Reg            HKLM\SOFTWARE\Classes\CLSID\{47629D4B-2AD3-4e50-B716-A66C15C63153}\InprocServer32                     

           
Reg            HKLM\SOFTWARE\Classes\CLSID\{47629D4B-2AD3-4e50-B716-A66C15C63153}\InprocServer32@ThreadingModel     

            Apartment
Reg            HKLM\SOFTWARE\Classes\CLSID\{47629D4B-2AD3-4e50-B716-A66C15C63153}\InprocServer32@                   

            C:\WINDOWS\system32\OLE32.DLL
Reg           

HKLM\SOFTWARE\Classes\CLSID\{47629D4B-2AD3-4e50-B716-A66C15C63153}\InprocServer32@cd042efbbd7f7af1647644e76e06692b 

0x2E 0xE8 0xE1 0x00 ...
Reg            HKLM\SOFTWARE\Classes\CLSID\{604BB98A-A94F-4a5c-A67C-D8D3582C741C}\InprocServer32                     

           
Reg            HKLM\SOFTWARE\Classes\CLSID\{604BB98A-A94F-4a5c-A67C-D8D3582C741C}\InprocServer32@ThreadingModel     

            Apartment
Reg            HKLM\SOFTWARE\Classes\CLSID\{604BB98A-A94F-4a5c-A67C-D8D3582C741C}\InprocServer32@                   

            C:\WINDOWS\system32\OLE32.DLL
Reg           

HKLM\SOFTWARE\Classes\CLSID\{604BB98A-A94F-4a5c-A67C-D8D3582C741C}\InprocServer32@bca643cdc5c2726b20d2ecedcc62c59b 

0x46 0x47 0x15 0xB0 ...
Reg            HKLM\SOFTWARE\Classes\CLSID\{684373FB-9CD8-4e47-B990-5A4466C16034}\InprocServer32                     

           
Reg            HKLM\SOFTWARE\Classes\CLSID\{684373FB-9CD8-4e47-B990-5A4466C16034}\InprocServer32@ThreadingModel     

            Apartment
Reg            HKLM\SOFTWARE\Classes\CLSID\{684373FB-9CD8-4e47-B990-5A4466C16034}\InprocServer32@                   

            C:\WINDOWS\system32\OLE32.DLL
Reg           

HKLM\SOFTWARE\Classes\CLSID\{684373FB-9CD8-4e47-B990-5A4466C16034}\InprocServer32@2c81e34222e8052573023a60d06dd016 

0x7A 0x45 0x05 0xFD ...
Reg            HKLM\SOFTWARE\Classes\CLSID\{74554CCD-F60F-4708-AD98-D0152D08C8B9}\InprocServer32                     

           
Reg            HKLM\SOFTWARE\Classes\CLSID\{74554CCD-F60F-4708-AD98-D0152D08C8B9}\InprocServer32@ThreadingModel     

            Apartment
Reg            HKLM\SOFTWARE\Classes\CLSID\{74554CCD-F60F-4708-AD98-D0152D08C8B9}\InprocServer32@                   

            C:\WINDOWS\system32\OLE32.DLL
Reg           

HKLM\SOFTWARE\Classes\CLSID\{74554CCD-F60F-4708-AD98-D0152D08C8B9}\InprocServer32@2582ae41fb52324423be06337561aa48 

0x3E 0x1E 0x9E 0xE0 ...
Reg            HKLM\SOFTWARE\Classes\CLSID\{7EB537F9-A916-4339-B91B-DED8E83632C0}\InprocServer32                     

           
Reg            HKLM\SOFTWARE\Classes\CLSID\{7EB537F9-A916-4339-B91B-DED8E83632C0}\InprocServer32@ThreadingModel     

            Apartment
Reg            HKLM\SOFTWARE\Classes\CLSID\{7EB537F9-A916-4339-B91B-DED8E83632C0}\InprocServer32@                   

            C:\WINDOWS\system32\OLE32.DLL
Reg           

HKLM\SOFTWARE\Classes\CLSID\{7EB537F9-A916-4339-B91B-DED8E83632C0}\InprocServer32@caaeda5fd7a9ed7697d9686d4b818472 

0xCD 0x44 0xCD 0xB9 ...
Reg            HKLM\SOFTWARE\Classes\CLSID\{948395E8-7A56-4fb1-843B-3E52D94DB145}\InprocServer32                     

           
Reg            HKLM\SOFTWARE\Classes\CLSID\{948395E8-7A56-4fb1-843B-3E52D94DB145}\InprocServer32@ThreadingModel     

            Apartment
Reg            HKLM\SOFTWARE\Classes\CLSID\{948395E8-7A56-4fb1-843B-3E52D94DB145}\InprocServer32@                   

            C:\WINDOWS\system32\OLE32.DLL
Reg           

HKLM\SOFTWARE\Classes\CLSID\{948395E8-7A56-4fb1-843B-3E52D94DB145}\InprocServer32@a4a1bcf2cc2b8bc3716b74b2b4522f5d 

0xB0 0x18 0xED 0xA7 ...
Reg            HKLM\SOFTWARE\Classes\CLSID\{AC3ED30B-6F1A-4bfc-A4F6-2EBDCCD34C19}\InprocServer32                     

           
Reg            HKLM\SOFTWARE\Classes\CLSID\{AC3ED30B-6F1A-4bfc-A4F6-2EBDCCD34C19}\InprocServer32@ThreadingModel     

            Apartment
Reg            HKLM\SOFTWARE\Classes\CLSID\{AC3ED30B-6F1A-4bfc-A4F6-2EBDCCD34C19}\InprocServer32@                   

            C:\WINDOWS\system32\OLE32.DLL
Reg           

HKLM\SOFTWARE\Classes\CLSID\{AC3ED30B-6F1A-4bfc-A4F6-2EBDCCD34C19}\InprocServer32@4d370831d2c43cd13623e232fed27b7b 

0x97 0x20 0x4E 0x9A ...
Reg            HKLM\SOFTWARE\Classes\CLSID\{DE5654CA-EB84-4df9-915B-37E957082D6D}\InprocServer32                     

           
Reg            HKLM\SOFTWARE\Classes\CLSID\{DE5654CA-EB84-4df9-915B-37E957082D6D}\InprocServer32@ThreadingModel     

            Apartment
Reg            HKLM\SOFTWARE\Classes\CLSID\{DE5654CA-EB84-4df9-915B-37E957082D6D}\InprocServer32@                   

            C:\WINDOWS\system32\OLE32.DLL
Reg           

HKLM\SOFTWARE\Classes\CLSID\{DE5654CA-EB84-4df9-915B-37E957082D6D}\InprocServer32@1d68fe701cdea33e477eb204b76f993d 

0xAA 0x52 0xC6 0x00 ...
Reg            HKLM\SOFTWARE\Classes\CLSID\{E39C35E8-7488-4926-92B2-2F94619AC1A5}\InprocServer32                     

           
Reg            HKLM\SOFTWARE\Classes\CLSID\{E39C35E8-7488-4926-92B2-2F94619AC1A5}\InprocServer32@ThreadingModel     

            Apartment
Reg            HKLM\SOFTWARE\Classes\CLSID\{E39C35E8-7488-4926-92B2-2F94619AC1A5}\InprocServer32@                   

            C:\WINDOWS\system32\OLE32.DLL
Reg           

HKLM\SOFTWARE\Classes\CLSID\{E39C35E8-7488-4926-92B2-2F94619AC1A5}\InprocServer32@1fac81b91d8e3c5aa4b0a51804d844a3 

0x51 0xFA 0x6E 0x91 ...
Reg            HKLM\SOFTWARE\Classes\CLSID\{EACAFCE5-B0E2-4288-8073-C02FF9619B6F}\InprocServer32                     

           
Reg            HKLM\SOFTWARE\Classes\CLSID\{EACAFCE5-B0E2-4288-8073-C02FF9619B6F}\InprocServer32@ThreadingModel     

            Apartment
Reg            HKLM\SOFTWARE\Classes\CLSID\{EACAFCE5-B0E2-4288-8073-C02FF9619B6F}\InprocServer32@                   

            C:\WINDOWS\system32\OLE32.DLL
Reg           

HKLM\SOFTWARE\Classes\CLSID\{EACAFCE5-B0E2-4288-8073-C02FF9619B6F}\InprocServer32@f5f62a6129303efb32fbe080bb27835b 

0xB1 0xCD 0x45 0x5A ...
Reg            HKLM\SOFTWARE\Classes\CLSID\{F8F02ADD-7366-4186-9488-C21CB8B3DCEC}\InprocServer32                     

           
Reg            HKLM\SOFTWARE\Classes\CLSID\{F8F02ADD-7366-4186-9488-C21CB8B3DCEC}\InprocServer32@ThreadingModel     

            Apartment
Reg            HKLM\SOFTWARE\Classes\CLSID\{F8F02ADD-7366-4186-9488-C21CB8B3DCEC}\InprocServer32@                   

            C:\WINDOWS\system32\OLE32.DLL
Reg           

HKLM\SOFTWARE\Classes\CLSID\{F8F02ADD-7366-4186-9488-C21CB8B3DCEC}\InprocServer32@fd4e2e1a3940b94dceb5a6a021f2e3c6 

0xE3 0x0E 0x66 0xD5 ...
Reg            HKLM\SOFTWARE\Classes\CLSID\{FEE45DE2-A467-4bf9-BF2D-1411304BCD84}\InprocServer32                     

           
Reg            HKLM\SOFTWARE\Classes\CLSID\{FEE45DE2-A467-4bf9-BF2D-1411304BCD84}\InprocServer32@ThreadingModel     

            Apartment
Reg            HKLM\SOFTWARE\Classes\CLSID\{FEE45DE2-A467-4bf9-BF2D-1411304BCD84}\InprocServer32@                   

            C:\WINDOWS\system32\OLE32.DLL
Reg           

HKLM\SOFTWARE\Classes\CLSID\{FEE45DE2-A467-4bf9-BF2D-1411304BCD84}\InprocServer32@8a8aec57dd6508a385616fbc86791ec2 

0x05 0x73 0x21 0xDD ...

---- EOF - GMER 1.0.15 ----

Deine weiteren Download-Link werde ich jetzt testen.

Grüsse
König Mops
Grüsse
König Mops

myrtille 27.03.2009 18:57

Hi,

das Log sieht "sauber" aus. Die Einträge stammen entweder von MS, Symantec, AnyDVD oder von Pinnacle. :)

lg myrtille

König Mops 27.03.2009 19:48

Hallllllooooo,

so, fsbl.exe ist auch durch mit der Meldung:

Satus:
scan complete.
No hidden items found

33 processes

Hier ist das log davon:
Code:

03/27/09 19:13:45 [Info]: BlackLight Engine 2.2.1092 initialized
03/27/09 19:13:45 [Info]: OS: 5.1 build 2600 (Service Pack 2)
03/27/09 19:13:45 [Note]: 7019 4
03/27/09 19:13:45 [Note]: 7005 0
03/27/09 19:13:54 [Note]: 7006 0
03/27/09 19:13:54 [Note]: 7011 4080
03/27/09 19:13:54 [Note]: 7035 0
03/27/09 19:13:55 [Note]: 7026 0
03/27/09 19:13:56 [Note]: 7026 0
03/27/09 19:14:00 [Note]: FSRAW library version 1.7.1024
03/27/09 19:20:34 [Note]: 2000 1012
03/27/09 19:24:25 [Note]: 7007 0

Bis gleich
König Mops

myrtille 28.03.2009 01:16

Hi,

no hidden items found ist immer gut. :D

Ich würd behaupten, dass die Reste der Malware auf dem Rechner entfernt wurdne und was man an aus den Logs erkennen kann scheint sauber zu sein. :)

Wie gehts dem Rechner? Wenn alles läuft wie es soll, kannst du die Programme entfernen und solltest auf jedenfall mal über ein Update auf SP3 nachdenken!

Eine Möglichkeit weitere veraltete Software (Einfallstor für Malware) zu finden und zu aktualisieren findest du hier: Secunia

lg myrtille

König Mops 28.03.2009 07:48

Guten Morgen,

hört sich sehr gut an.

Gestern Abend war ich noch ein bischen im Netz unterwegs um mich ein wenig schlauer zumachen.

Bin bei Microsoft gelandet und habe mir das Tool zur Entfernung schädlicher Software heruntergeladen und ausgeführt.
Das fand den Schädling Alureon!inf und hat ihn "entfernt".
Im Netz fand ich jedoch keine ausführiche Erklärung was jener tut.
Nur halbe Ausagen er greift den mbr an und dann wäre es sowieso gelaufen usw.
Hast Du eine Ahnung was der tat oder tut?

Ich werde deine Empfehlungen beherzigen.

Bei uns scheint die Sonne ich hoffe bei Dir auch.

Grüsse König Mops

myrtille 28.03.2009 14:55

Hi,

könntest du mal schauen ob du eine rDatei "Mrt.log" im Ordner "C:\windows\debug" findest und deren Inhalt posten?

Dein MBR sollte sauber sein, wenn nicht hätte gmer etwas gemeldet.

Alureon.inf! ist eine Malware die sich genauso über autorun.inf-Dateien verbreitet. Eventuell war da noch eine von übrig.

lg myrtille

König Mops 28.03.2009 15:34

Ich grüsse Dich,


ich krieg noch die Krise:

Im Sicherheitscenter habe ich die Einstellung:
Automatische Updates
Benachrichtigen, aber nicht automatisch herunterladen und......

Nun habe ich die Aktion herunterladen freigegeben.
Es fand auch ein Download statt, über dem gelben Schutzschild wurde die %-Anzahl angezeigt.
Jedoch hat sich der SP3 nich installiert und ich kann ihn nicht finden zu manuellen Installation.
Läuft da noch irgendetwas im Hintergrund ( ein böser Geist) welches die Installation von SP3 verhindert.
Das gleiche hatte ich gestern als ich das Tool zur Entfernung schädlicher Software heruntergeladen (auch über das Sicherheitscenter) habe. Ich fand es nicht, so dass ich es manuell heruntergeladen habe und startet.

Anbei die gewünschte log:
[code]
---------------------------------------------------------------------------------------

Microsoft Windows Malicious Software Removal Tool v2.8, March 2009
Started On Fri Mar 27 21:27:24 2009

Extended Scan Results
----------------
->Scan ERROR: resource file://C:\hiberfil.sys (code 0x00000020 (32))
->Scan ERROR: resource file://C:\pagefile.sys (code 0x00000020 (32))
Found malware: Trojan:Win32/Alureon!inf in file://C:\System Volume

Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356053.inf
->Scan ERROR: resource file://C:\WINDOWS\S2AEF1217.tmp (code 0x0000001E (30))
Found malware: Trojan:Win32/Alureon!inf in file://D:\System Volume

Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356054.inf
Found malware: Trojan:Win32/Alureon!inf in file://E:\System Volume

Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356055.inf
->Scan ERROR: resource file://E:\Kinder videos\Nach dem baden\Thumbs.db->(Ole Stream 6) (code 0x0000001E (30))
->Scan ERROR: resource file://E:\Kinder videos\Nach dem baden\Thumbs.db->(Ole Stream 8) (code 0x0000001E (30))
->Scan ERROR: resource file://E:\Kinder videos\Baden\Thumbs.db->(Ole Stream 6) (code 0x0000001E (30))
->Scan ERROR: resource file://E:\Kinder videos\Baden\Thumbs.db->(Ole Stream 8) (code 0x0000001E (30))
->Scan ERROR: resource file://E:\Kinder videos\Baden\Thumbs.db->(Ole Stream 9) (code 0x0000001E (30))
->Scan ERROR: resource file://E:\Kinder videos\Baden\Thumbs.db->(Ole Stream 10) (code 0x0000001E (30))
Found malware: Trojan:Win32/Alureon!inf in file://F:\System Volume

Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356090.inf
Found malware: Trojan:Win32/Alureon!inf in file://N:\System Volume

Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356091.inf
Found malware: Trojan:Win32/Alureon!inf in file://O:\System Volume

Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356092.inf
Found malware: Trojan:Win32/Alureon!inf in file://P:\System Volume

Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356056.inf
Found malware: Trojan:Win32/Alureon!inf in file://Q:\System Volume

Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356057.inf
Found malware: Trojan:Win32/Alureon!inf in file://R:\Avenger\autorun.inf
->Scan ERROR: resource file://T:\Programme\Flash Ersatzprogramme\Flash

slideshowmaker\Flash.Slideshow.Maker.Pro.v4.72.WinALL.Incl.Keygen-ECLiPSE.zip->Flash.Slideshow.Maker.Pro.v4.72.WinALL.

Incl.Keygen-ECLiPSE/Flash.Slideshow.Maker.Pro.v4.72.Keygen.zip->eclfs72a.exe (code 0x0000000D (13))
->Scan ERROR: resource file://T:\Programme\Flash Ersatzprogramme\Flash

slideshowmaker\Flash.Slideshow.Maker.Pro.v4.72.WinALL.Incl.Keygen-ECLiPSE(2)\Flash.Slideshow.Maker.Pro.v4.72.WinALL.In

cl.Keygen-ECLiPSE\Flash.Slideshow.Maker.Pro.v4.72.Keygen.zip->eclfs72a.exe (code 0x0000000D (13))
->Scan ERROR: resource file://T:\Programme\Flash Ersatzprogramme\Flash

slideshowmaker\Flash.Slideshow.Maker.Pro.v4.72.WinALL.Incl.Keygen-ECLiPSE(2)\Flash.Slideshow.Maker.Pro.v4.72.WinALL.In

cl.Keygen-ECLiPSE\Flash.Slideshow.Maker.Pro.v4.72.Keygen\eclfs72a.exe (code 0x0000000D (13))
Found malware: Trojan:Win32/Alureon!inf in file://T:\System Volume

Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356093.inf

Extended Scan Removal Results
----------------
Start 'remove' for file://\\?\T:\System Volume

Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356093.inf
Operation succeeded !

Start 'remove' for file://\\?\R:\Avenger\autorun.inf
Operation succeeded !

Start 'remove' for file://\\?\Q:\System Volume

Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356057.inf
Operation succeeded !

Start 'remove' for file://\\?\P:\System Volume

Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356056.inf
Operation succeeded !

Start 'remove' for file://\\?\O:\System Volume

Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356092.inf
Operation succeeded !

Start 'remove' for file://\\?\N:\System Volume

Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356091.inf
Operation succeeded !

Start 'remove' for file://\\?\F:\System Volume

Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356090.inf
Operation succeeded !

Start 'remove' for file://\\?\E:\System Volume

Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356055.inf
Operation succeeded !

Start 'remove' for file://\\?\D:\System Volume

Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356054.inf
Operation succeeded !

Start 'remove' for file://\\?\C:\System Volume

Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356053.inf
Operation succeeded !


Results Summary:
----------------
Found Trojan:Win32/Alureon!inf and Removed!

Return code: 6
Microsoft Windows Malicious Software Removal Tool Finished On Sat Mar 28 07:12:05 2009


---------------------------------------------------------------------------------------

Microsoft Windows Malicious Software Removal Tool v2.8, March 2009
Started On Sat Mar 28 07:15:21 2009

Return code: 0
Microsoft Windows Malicious Software Removal Tool Finished On Sat Mar 28 07:16:00 2009


---------------------------------------------------------------------------------------

Microsoft Windows Malicious Software Removal Tool v2.8, March 2009
Started On Sat Mar 28 07:28:21 2009

Return code: 0
Microsoft Windows Malicious Software Removal Tool Finished On Sat Mar 28 07:30:22 2009

[code]

Grüsse
König Mops

myrtille 28.03.2009 15:53

Hi,

Die Funde befinden sich in der Systemwiederherstellung, du kannst sie entfernen indem du sie deaktivierst:

Schädlinge im Ordner der Systemwiederherstellung:

(Systemwiederherstellung kann nun wieder aktiviert werden.)


Das SP3 kann man hier Link bei Microsoft runterladen.
Ein Bösewicht dürfte das nicht sein, der hätte mehr Interesse daran aktuelle Patches zu blocken. ;)

lg myrtille

König Mops 28.03.2009 16:12

Hallo,

aber wo ist der heruntergeladene SP3 hin, sind immerhin 300 MB.

Werde erstmal einen Tee trinken und dann den Rest machen.

Ich trinke ne Tasse für Dich mit.

Gott zum Gruße
König Mops

myrtille 28.03.2009 17:14

Hi,

danke für den Tee :party:

Wohin werden Dateien denn normalerweise bei dir gespeichert? Das wär so meine erste Anlaufstelle (deine Wahrscheinlich auch ;) ).
Wenn die Datei dort nicht liegt, kannst du eventuell mal in den Temporären Dateien schauen: Öffne den Explorer und gib oben in die Adressleiste %temp% ein.

Zu guter letzt gibt es immernoch die Windowssuchffunktion, die dir helfen könnte. Dort kannst du zb nach Dateien die größer als 300Mb sind suchen lassen, wenn du das auf der C-Platte tust, solltest du hoffentlich fündig werden.

lg myrtille

König Mops 28.03.2009 17:46

Hallo,

Arbeite zur Zeit von einer Nebenstelle, sauberes Labtop.

Habe ich auch getan - nichts, toto Hose - ab in´s Nirwana mit SP3.

Isssss so, möchte mir das Wochenende nicht verderben.

Gehe jetzt in die Küche und mache mir ein leckeren Salat, 1-2 Gläser Roten und gut isses für Heute.

Ich wünsche Dir eine netten Samstagabend.

Grüsse aus dem Süden der Nation

König Mops

König Mops 29.03.2009 13:14

Hallo und schönen Sonntagnachmittag,

habe die Systemwiederherstellung deaktiviert und wieder aktiviert und jeweils Malicious darüberlaufen lassen, scheint meines (bin lernfähig) Ermessens nun sauber zu sein - oder?

Hier ist das neue log:
Code:

---------------------------------------------------------------------------------------

Microsoft Windows Malicious Software Removal Tool v2.8, March 2009
Started On Fri Mar 27 21:27:24 2009

Extended Scan Results
----------------
->Scan ERROR: resource file://C:\hiberfil.sys (code 0x00000020 (32))
->Scan ERROR: resource file://C:\pagefile.sys (code 0x00000020 (32))
Found malware: Trojan:Win32/Alureon!inf in file://C:\System Volume Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356053.inf
->Scan ERROR: resource file://C:\WINDOWS\S2AEF1217.tmp (code 0x0000001E (30))
Found malware: Trojan:Win32/Alureon!inf in file://D:\System Volume Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356054.inf
Found malware: Trojan:Win32/Alureon!inf in file://E:\System Volume Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356055.inf
->Scan ERROR: resource file://E:\Kinder videos\Nach dem baden\Thumbs.db->(Ole Stream 6) (code 0x0000001E (30))
->Scan ERROR: resource file://E:\Kinder videos\Nach dem baden\Thumbs.db->(Ole Stream 8) (code 0x0000001E (30))
->Scan ERROR: resource file://E:\Kinder videos\Baden\Thumbs.db->(Ole Stream 6) (code 0x0000001E (30))
->Scan ERROR: resource file://E:\Kinder videos\Baden\Thumbs.db->(Ole Stream 8) (code 0x0000001E (30))
->Scan ERROR: resource file://E:\Kinder videos\Baden\Thumbs.db->(Ole Stream 9) (code 0x0000001E (30))
->Scan ERROR: resource file://E:\Kinder videos\Baden\Thumbs.db->(Ole Stream 10) (code 0x0000001E (30))
Found malware: Trojan:Win32/Alureon!inf in file://F:\System Volume Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356090.inf
Found malware: Trojan:Win32/Alureon!inf in file://N:\System Volume Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356091.inf
Found malware: Trojan:Win32/Alureon!inf in file://O:\System Volume Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356092.inf
Found malware: Trojan:Win32/Alureon!inf in file://P:\System Volume Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356056.inf
Found malware: Trojan:Win32/Alureon!inf in file://Q:\System Volume Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356057.inf
Found malware: Trojan:Win32/Alureon!inf in file://R:\Avenger\autorun.inf
->Scan ERROR: resource file://T:\Programme\Flash Ersatzprogramme\Flash slideshowmaker\Flash.Slideshow.Maker.Pro.v4.72.WinALL.Incl.Keygen-ECLiPSE.zip->Flash.Slideshow.Maker.Pro.v4.72.WinALL.Incl.Keygen-ECLiPSE/Flash.Slideshow.Maker.Pro.v4.72.Keygen.zip->eclfs72a.exe (code 0x0000000D (13))
->Scan ERROR: resource file://T:\Programme\Flash Ersatzprogramme\Flash slideshowmaker\Flash.Slideshow.Maker.Pro.v4.72.WinALL.Incl.Keygen-ECLiPSE(2)\Flash.Slideshow.Maker.Pro.v4.72.WinALL.Incl.Keygen-ECLiPSE\Flash.Slideshow.Maker.Pro.v4.72.Keygen.zip->eclfs72a.exe (code 0x0000000D (13))
->Scan ERROR: resource file://T:\Programme\Flash Ersatzprogramme\Flash slideshowmaker\Flash.Slideshow.Maker.Pro.v4.72.WinALL.Incl.Keygen-ECLiPSE(2)\Flash.Slideshow.Maker.Pro.v4.72.WinALL.Incl.Keygen-ECLiPSE\Flash.Slideshow.Maker.Pro.v4.72.Keygen\eclfs72a.exe (code 0x0000000D (13))
Found malware: Trojan:Win32/Alureon!inf in file://T:\System Volume Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356093.inf

Extended Scan Removal Results
----------------
Start 'remove' for file://\\?\T:\System Volume Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356093.inf
Operation succeeded !

Start 'remove' for file://\\?\R:\Avenger\autorun.inf
Operation succeeded !

Start 'remove' for file://\\?\Q:\System Volume Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356057.inf
Operation succeeded !

Start 'remove' for file://\\?\P:\System Volume Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356056.inf
Operation succeeded !

Start 'remove' for file://\\?\O:\System Volume Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356092.inf
Operation succeeded !

Start 'remove' for file://\\?\N:\System Volume Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356091.inf
Operation succeeded !

Start 'remove' for file://\\?\F:\System Volume Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356090.inf
Operation succeeded !

Start 'remove' for file://\\?\E:\System Volume Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356055.inf
Operation succeeded !

Start 'remove' for file://\\?\D:\System Volume Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356054.inf
Operation succeeded !

Start 'remove' for file://\\?\C:\System Volume Information\_restore{8D4C1D68-FE36-4AAC-A242-A45550ED0F2C}\RP414\A0356053.inf
Operation succeeded !


Results Summary:
----------------
Found Trojan:Win32/Alureon!inf and Removed!

Return code: 6
Microsoft Windows Malicious Software Removal Tool Finished On Sat Mar 28 07:12:05 2009


---------------------------------------------------------------------------------------

Microsoft Windows Malicious Software Removal Tool v2.8, March 2009
Started On Sat Mar 28 07:15:21 2009

Return code: 0
Microsoft Windows Malicious Software Removal Tool Finished On Sat Mar 28 07:16:00 2009


---------------------------------------------------------------------------------------

Microsoft Windows Malicious Software Removal Tool v2.8, March 2009
Started On Sat Mar 28 07:28:21 2009

Return code: 0
Microsoft Windows Malicious Software Removal Tool Finished On Sat Mar 28 07:30:22 2009


---------------------------------------------------------------------------------------

Microsoft Windows Malicious Software Removal Tool v2.8, March 2009
Started On Sat Mar 28 16:16:54 2009

Extended Scan Results
----------------
->Scan ERROR: resource file://C:\hiberfil.sys (code 0x00000020 (32))
->Scan ERROR: resource file://C:\pagefile.sys (code 0x00000020 (32))
->Scan ERROR: resource file://C:\WINDOWS\S2AEF1217.tmp (code 0x0000001E (30))
->Scan ERROR: resource file://E:\Kinder videos\Nach dem baden\Thumbs.db->(Ole Stream 6) (code 0x0000001E (30))
->Scan ERROR: resource file://E:\Kinder videos\Nach dem baden\Thumbs.db->(Ole Stream 8) (code 0x0000001E (30))
->Scan ERROR: resource file://E:\Kinder videos\Baden\Thumbs.db->(Ole Stream 6) (code 0x0000001E (30))
->Scan ERROR: resource file://E:\Kinder videos\Baden\Thumbs.db->(Ole Stream 8) (code 0x0000001E (30))
->Scan ERROR: resource file://E:\Kinder videos\Baden\Thumbs.db->(Ole Stream 9) (code 0x0000001E (30))
->Scan ERROR: resource file://E:\Kinder videos\Baden\Thumbs.db->(Ole Stream 10) (code 0x0000001E (30))
->Scan ERROR: resource file://T:\Programme\Flash Ersatzprogramme\Flash slideshowmaker\Flash.Slideshow.Maker.Pro.v4.72.WinALL.Incl.Keygen-ECLiPSE.zip->Flash.Slideshow.Maker.Pro.v4.72.WinALL.Incl.Keygen-ECLiPSE/Flash.Slideshow.Maker.Pro.v4.72.Keygen.zip->eclfs72a.exe (code 0x0000000D (13))
->Scan ERROR: resource file://T:\Programme\Flash Ersatzprogramme\Flash slideshowmaker\Flash.Slideshow.Maker.Pro.v4.72.WinALL.Incl.Keygen-ECLiPSE(2)\Flash.Slideshow.Maker.Pro.v4.72.WinALL.Incl.Keygen-ECLiPSE\Flash.Slideshow.Maker.Pro.v4.72.Keygen.zip->eclfs72a.exe (code 0x0000000D (13))
->Scan ERROR: resource file://T:\Programme\Flash Ersatzprogramme\Flash slideshowmaker\Flash.Slideshow.Maker.Pro.v4.72.WinALL.Incl.Keygen-ECLiPSE(2)\Flash.Slideshow.Maker.Pro.v4.72.WinALL.Incl.Keygen-ECLiPSE\Flash.Slideshow.Maker.Pro.v4.72.Keygen\eclfs72a.exe (code 0x0000000D (13))
No infection found as part of the extended scan

Results Summary:
----------------
No infection found.

Return code: 0
Microsoft Windows Malicious Software Removal Tool Finished On Sat Mar 28 22:25:36 2009


---------------------------------------------------------------------------------------

Microsoft Windows Malicious Software Removal Tool v2.8, March 2009
Started On Sat Mar 28 23:24:32 2009

Return code: 0
Microsoft Windows Malicious Software Removal Tool Finished On Sat Mar 28 23:24:54 2009


---------------------------------------------------------------------------------------

Microsoft Windows Malicious Software Removal Tool v2.8, March 2009
Started On Sat Mar 28 23:25:41 2009

Extended Scan Results
----------------
->Scan ERROR: resource file://C:\hiberfil.sys (code 0x00000020 (32))
->Scan ERROR: resource file://C:\pagefile.sys (code 0x00000020 (32))
->Scan ERROR: resource file://C:\WINDOWS\S2AEF1217.tmp (code 0x0000001E (30))
->Scan ERROR: resource file://E:\Kinder videos\Nach dem baden\Thumbs.db->(Ole Stream 6) (code 0x0000001E (30))
->Scan ERROR: resource file://E:\Kinder videos\Nach dem baden\Thumbs.db->(Ole Stream 8) (code 0x0000001E (30))
->Scan ERROR: resource file://E:\Kinder videos\Baden\Thumbs.db->(Ole Stream 6) (code 0x0000001E (30))
->Scan ERROR: resource file://E:\Kinder videos\Baden\Thumbs.db->(Ole Stream 8) (code 0x0000001E (30))
->Scan ERROR: resource file://E:\Kinder videos\Baden\Thumbs.db->(Ole Stream 9) (code 0x0000001E (30))
->Scan ERROR: resource file://E:\Kinder videos\Baden\Thumbs.db->(Ole Stream 10) (code 0x0000001E (30))
->Scan ERROR: resource file://T:\Programme\Flash Ersatzprogramme\Flash slideshowmaker\Flash.Slideshow.Maker.Pro.v4.72.WinALL.Incl.Keygen-ECLiPSE.zip->Flash.Slideshow.Maker.Pro.v4.72.WinALL.Incl.Keygen-ECLiPSE/Flash.Slideshow.Maker.Pro.v4.72.Keygen.zip->eclfs72a.exe (code 0x0000000D (13))
->Scan ERROR: resource file://T:\Programme\Flash Ersatzprogramme\Flash slideshowmaker\Flash.Slideshow.Maker.Pro.v4.72.WinALL.Incl.Keygen-ECLiPSE(2)\Flash.Slideshow.Maker.Pro.v4.72.WinALL.Incl.Keygen-ECLiPSE\Flash.Slideshow.Maker.Pro.v4.72.Keygen.zip->eclfs72a.exe (code 0x0000000D (13))
->Scan ERROR: resource file://T:\Programme\Flash Ersatzprogramme\Flash slideshowmaker\Flash.Slideshow.Maker.Pro.v4.72.WinALL.Incl.Keygen-ECLiPSE(2)\Flash.Slideshow.Maker.Pro.v4.72.WinALL.Incl.Keygen-ECLiPSE\Flash.Slideshow.Maker.Pro.v4.72.Keygen\eclfs72a.exe (code 0x0000000D (13))
No infection found as part of the extended scan

Results Summary:
----------------
No infection found.

Return code: 0
Microsoft Windows Malicious Software Removal Tool Finished On Sun Mar 29 08:00:46 2009

Es regnet - was soll ich sonst tun ;-)

Grüsse vom See
König Mops

myrtille 29.03.2009 13:35

Hi,

ja sieht sauber aus. :daumenhoc

Regentage sind der ideale Zeitpunkt um Hausputz zu machen, das steht bei mir auch noch bevor. :o

lg myrtille

PS: Malicious heißt bösartig. Nimm lieber ne andere Abkürzung um das Microsofttool zu bezeichnen. ;) MRT ist zb eine gängige Abkürzung.

König Mops 29.03.2009 15:19

HI,

bin gerade dabei alles auf Vordermann zubringen.
Dabei zeigt mein PC bzw. manche Software ein seltsames Verhalten z. B.
Acrobat Reader habe ich angewiesen nach einem Update zu suchen, mach er seit 20 Min. und nichts passiert - seltsam oder?
Hängt vieleicht mit der "Reinigung" zusammen.

Werde wohl alles von Hand machen müssen.
Habe irgenwie ein komisches Gefühl dabei.

Grüsse vom Hausputz
König Mops (habe Normalgewicht)

myrtille 29.03.2009 18:31

Hi,

hast du vielleicht den Adobe-Updater in deiner Firewall geblockt? Welche Version hat denn dein Acrobat7? Welches Update zeigt den Secunia als fehlend an?

Neue Versionen werden generell nicht über den Updater installiert, sondern nur Updates (Ganz grob: Updates beheben Fehler, neue Versionen führen in der Regel auch neue Features ein). Allerdings fehlen, soweit ich das beurteilen kann, auch Updates für den Acrobat7. Wenn dein Rechner mit den Mindestanforderungen für Acrobat 9 vereinbar ist, würde ich empfehlen Acrobat7 zu deinstallieren und die neue Version zu installieren. (und das muss dann auf jedenfall manuell geschehen)

lg myrtille

König Mops 29.03.2009 21:17

Hallo,

habe ich alles schon von Hand gemacht. SP3, Acrobat usw.

In meine Firewall fand ich eine interessante Einstellung unter Scannausschluß.
Vom scannen waren die Ordener "System Volume Information" ausgeschlossen.

Diese Einstellung gibt es in der Standarteinstellung von Norten nicht, darum habe ich die Einstellung verworfen. Stammt sicher von der Maleware.
Was meinst Du?

Grüsse
König Mops

myrtille 29.03.2009 21:26

Die Ordner System Volume Information, gehören zur Systemwiederherstellung. Soweit ich weiß, gibt es keine Malware die sich dort niederlässt, es ist ein Ordner auf den nur das System zugreifen kann und imho auch ein Ordner den man nicht mit dem Antivirenprogramm bereinigen sollte, sondern am besten säubert in dem man die infizierten Punkte löscht.

Mehr Infos auf der Nortonseite
Es kann sich durchaus um eine Standardeinstellung handeln.

lg myrtille

König Mops 31.03.2009 17:34

Hallo,

der große Hausputz ist vorbei.

Ich möchte mich bei Dir für Deine Hilfe bedanken - DANKE!!!!!!!!!!

Vieleicht kann ich Dir irgendwann aucheinmal ein paar Steine in den Garten werfen ;-)

Mach weiter so!

Grüsse aus dem Süden der Nation

König Mops

König Mops 31.03.2009 17:39

Hi,

was vergessen.

Ich suchen noch ein Tool, dass meine Programme/Dateien auf meinem Rechner überwacht und eine "stille/heimliche" Kontaktaufnahme mit dem Netz mir anzeigt und ggf. verhindert.

Kennst Du eines?

Ein König der sich wie ein Kaiser fühlt.

LG
König Mops

myrtille 31.03.2009 18:12

Heya :)

Schön zu hören, dass die Wohnung aufgeräumt ist :D

Zitat:

Vieleicht kann ich Dir irgendwann aucheinmal ein paar Steine in den Garten werfen ;-)
Wie darf ich das verstehen? :D
Zitat:

Ich suchen noch ein Tool, dass meine Programme/Dateien auf meinem Rechner überwacht
Das tut eigentlich dein Antiviren- bzw Antispywareprogramm. ;)

Zitat:

eine "stille/heimliche" Kontaktaufnahme mit dem Netz mir anzeigt und ggf. verhindert.
Für sowas hat man eigentlich eine Firewall, bei der man jeden ausgehenden Verkehr zulassen kann/muss. Afaik sollte eine in der Securitysuite von Norton sowas enthalten sein.
Ansonsten gibt es ein paar kostenlose:
kerio
Comodo (nur die Firewall und nicht das Antivirenprogramm installieren)

Es ist eine schlechte Idee mehrere Firewalls oder mehrere Antivirenprogramme gleichzeitig laufen zu lassen. Die kommen sich in die Quere. ;) (Einzige ausnahme ist ide Firewall von Windows, die auch mit einer weiteren Softwarefirewall problemlos mitlaufen kann)

lg myrtille

König Mops 31.03.2009 18:44

Hi :knuddel:

o. k. alles klar.

Irgendwann werde ich vielleicht nocheinmal Deine Hilfe benötigen. :dankeschoen:

Aber wie beim Arzt (obwohl ich meinen toll finde) sage ich auch ungerne "Auf Wiedersehen" :heulen:

Weiter so! :taenzer:

König Mops

P. S. Das mit den Smileys habe ich nun auch begriffen

myrtille 31.03.2009 19:15

Hi,

du darfst auch gerne ohne Probleme vorbeikommen und ein wenig "abhängen". :D Dann kannst du auch fröhlich auf Wiedersehen sagen. ;)

Wünsche noch einen schönen Abend. (Und wenn in nächster Zeit wer Steine in den Garten schmeißt, mache ich dich verantwortlich. :blabla:)

lg myrtille


EDIT: Bevor du mir das mit den Steinen erklärst, lass ich dich aber nicht gehen. :P
Ich bin nicht neugierig, cih muss nur alles wissen. :blabla:

König Mops 31.03.2009 21:16

Hi Blaubeere

hier im Süden der Nation bedeutet "jemandem einen Stein in den Garten werfen", daß man jemandem bei passender Gelegenheit einen Gefallen erweisen, einen Gegendienst leisten wird.
Vielleicht wurde dabei ursprünglich an einen wirklichen Hilfsdienst, die Abwehr der die Saat wegfressenden Vögel, gedacht.

Man wünscht sich ja auch "Hals- und Beinbruch!" und meint das
Gegenteil.

Jo, denn Mast und Schotbruch

König Mops

myrtille 31.03.2009 21:41

Hi,

myrtilles Eltern haben leider lange Zeit auf einer Endmoräne gelebt. Wir haben die Steine lasterweise ausm Garten geholt, und es hat nicht mal wirklich was verbessert. :D

Wenn man soviel Zeit darauf verwendet hat Steine aus dem Garten zu schaffen, ist man etwas misstrauisch, wenn Leute anfangen diese wieder in den Garten zu schmeißen. :blabla:


Aber ich war mir eigentlich sicher, dass es auch positive Aspekte von Steinen im Garten geben muss. :D Und Blaubeeren wachsen ja auch ganz gut zwischen Steinen ;)

Thanks von einer in den Süden zugewanderten Blaubeere. :D


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:11 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131