Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   TR/Dropper.Gen (Endlich hab ich auch einen) (https://www.trojaner-board.de/72206-tr-dropper-gen-endlich-hab.html)

Koresh 19.04.2009 17:46

TR/Dropper.Gen (Endlich hab ich auch einen)
 
Heyho!

Hab 'n kleines Problemchen mit 'nem Trojaner Namens "TR/Dropper.Gen" (der scheint ja recht beliebt zu sein *g* )

Wie auch immer. Ich hoffe das ich mit den ganzen Infos, die Ihr braucht alles richtich mache. Fals doch noch was fehlt, einfach bescheid-fragen!
Und nur so zur Info: Ich bin auf dem Gebiet ein absoltuer Grünschschnabel, also bitte nich all zu genervt sein wenn ich öffters mal nachfrage!

Zum Problem:
Ich bekomme seid gestern abend des öffteren mal die Nachricht von Antivir das sich auf meine System oben gennanter Trojaner befindet.
Wie bei den meisten anderen hier, bringt weder die "Quarantäne" noch das "Löschen" irgendwas. Auch das manuelle Löschen bringt nüscht!

Also hab ich mal mit dem von euch empfohlenen Crap Cleaner meinem Rechner einer überprüfung (wie im Tutorial erklärt) unterzogen. Soweit is alles klar. Jedoch steht da das man bei dem Schritt mit der prüfung unter "Registry" so lange den Vorgang wiederholen soll, bis keine Fehler mehr gefunden werden. Hat soweit geklapt, nur das seid einigen durchläufen immer wieder dieser eine Fehler aufgührt wird. welcher offenbar nicht behoben werden kann.
Das sieht folgendermaßen aus:

"Fehler":
Fehlender TypeLib Verweis

"Daten":
IWinPwSvc - {BD726167-A7B6-48d7-165855EDF956}

und unter "Registry Schlüssel" steht:
HKCR\Interface\{C0282E26-E060-44c9-B0FF-1AC71180D653}

Ich mach einfach mal weiter mit dem nächsten schritt. Dem "Malwarebytes-Anti-Malware"-Ding:


Code:

Malwarebytes' Anti-Malware 1.36
Datenbank Version: 2009
Windows 6.0.6001 Service Pack 1

19.04.2009 16:49:55
mbam-log-2009-04-19 (16-49-55).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|)
Durchsuchte Objekte: 185302
Laufzeit: 1 hour(s), 48 minute(s), 29 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 2
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 4
Infizierte Dateien: 6

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_CURRENT_USER\SOFTWARE\fcn (Rogue.Residue) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\WebMediaPlayer (Rogue.Webmediaplayer) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
C:\Program Files\WebMediaPlayer (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\WebMediaPlayer\resources (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\WebMediaPlayer\skins (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\WebMediaPlayer\updates (Adware.EGDAccess) -> Quarantined and deleted successfully.

Infizierte Dateien:
C:\Program Files\WebMediaPlayer\sqlite3.dll (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\WebMediaPlayer\WebMediaPlayer.exe (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\WebMediaPlayer\resources\wmp_translation_file.xml (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\WebMediaPlayer\skins\classic.skn (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Users\Public\Desktop\WebMediaPlayer.lnk (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\WebMediaPlayer (Rogue.WebMediaPlayer) -> Delete on reboot.



HijackThis hat folgendes ausgespuckt:


Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:16:03, on 19.04.2009
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18226)
Boot mode: Normal

Running processes:
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\Common Files\Symantec Shared\ccApp.exe
C:\Windows\RtHDVCpl.exe
C:\Program Files\HP\HP Software Update\hpwuSchd2.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Windows\Philips\SPC500NC\Monitor.exe
C:\Program Files\T-Mobile\web'n'walk Manager\DataCardMonitor.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\Windows\ehome\ehtray.exe
C:\Windows\ehome\ehmsas.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\Windows\VPro500.exe
C:\Program Files\Microsoft Works\WkCalRem.exe
C:\Program Files\OpenOffice.org 3\program\soffice.exe
C:\Program Files\OpenOffice.org 3\program\soffice.bin
C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Program Files\T-Mobile\web'n'walk Manager\web'n'walk Manager.exe
C:\Program Files\Internet Explorer\ieuser.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Windows\system32\NOTEPAD.EXE
C:\Program Files\T-Mobile\web'n'walk Manager\WTGU.exe
C:\Windows\system32\SearchFilterHost.exe
C:\Program Files\HijackThis\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - URLSearchHook: (no name) -  - (no file)
O1 - Hosts: ::1 localhost
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {1E8A6170-7264-4D0F-BEAE-D42A53123C75} - C:\Program Files\Common Files\Symantec Shared\coShared\Browser\1.0\NppBho.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O3 - Toolbar: Show Norton Toolbar - {90222687-F593-4738-B738-FBEE9C7B26DF} - C:\Program Files\Common Files\Symantec Shared\coShared\Browser\1.0\UIBHO.dll
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [osCheck] "C:\Program Files\Norton Internet Security\osCheck.exe"
O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe
O4 - HKLM\..\Run: [Skytel] Skytel.exe
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [SPC500NC_Monitor] C:\Windows\Philips\SPC500NC\Monitor.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [DataCardMonitor] C:\Program Files\T-Mobile\web'n'walk Manager\DataCardMonitor.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
O4 - HKCU\..\Run: [Updater shortcut] C:\Program Files\T-Mobile\web'n'walk Manager\WTGU.exe
O4 - HKCU\..\Run: [iayeuqw] "c:\users\xxx\appdata\local\iayeuqw.exe" iayeuqw
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST')
O4 - Startup: OneNote 2007 Bildschirmausschnitt- und Startprogramm.lnk = C:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE
O4 - Startup: OpenOffice.org 3.0.lnk = C:\Program Files\OpenOffice.org 3\program\quickstart.exe
O4 - Startup: wkcalrem.LNK = C:\Program Files\Microsoft Works\WkCalRem.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: VPro500.lnk = C:\Windows\VPro500.exe
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000
O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
O13 - Gopher Prefix:
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} - h**p://appldnld.apple.com.edgesuite.net/content.info.apple.com/QuickTime/qtactivex/qtplugin.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - h**p://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{E83E10D5-CD99-4FA2-8957-C5500DCD304F}: NameServer = 193.254.160.1 193.254.160.130
O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Automatisches LiveUpdate - Scheduler - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe
O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\VAScanner\comHost.exe
O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - C:\Program Files\MAGIX\Common\Database\bin\fbserver.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: Symantec IS Kennwortprüfung (ISPwdSvc) - Symantec Corporation - C:\Program Files\Norton Internet Security\isPwdSvc.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: LiveUpdate Notice Service Ex (LiveUpdate Notice Ex) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe
O23 - Service: LiveUpdate Notice Service - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe
O23 - Service: Symantec Core LC - Unknown owner - C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: Symantec AppCore Service (SymAppCore) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\AppCore\AppSvc32.exe
O23 - Service: UPnPService - Magix AG - C:\Program Files\Common Files\MAGIX Shared\UPnPService\UPnPService.exe

--
End of file - 9343 bytes


Und zu guter letzt noch meine Installierten Programme und so...
Code:


32 Bit HP CIO Components Installer
7-Zip 4.62
Activation Assistant for the 2007 Microsoft Office suites
Adobe Flash Player 10 ActiveX
Adobe Flash Player 10 Plugin
Adobe Reader 8.1.4 - Deutsch
AGEIA PhysX v7.09.13
American McGee's Alice(tm)
AppCore
Applian FLV Player
AV
Avira AntiVir Personal - Free Antivirus
Blue Byte Game Channel
ccCommon
CCleaner (remove only)
Compatibility Pack für 2007 Office System
DivX Codec
DivX Content Uploader
DivX Converter
DivX Player
DivX Web Player
Firebird SQL Server - MAGIX Edition
HijackThis 2.0.2
Hotfix for Windows Media Encoder (KB929182)
HP Customer Participation Program 8.0
HP Imaging Device Functions 8.0
HP OCR Software 8.0
HP Photosmart Essential
HP Photosmart.All-In-One Driver Software 8.0 .A
HP Solution Center 8.0
HP Update
HPSSupply
ICQ6
Java(TM) 6 Update 13
LightScribe Applications
LiveUpdate 3.2 (Symantec Corporation)
LiveUpdate Notice (Symantec Corporation)
MAGIX Foto Manager 8 6.0.1.457 (D)
MAGIX Fotobuch 3.6
MAGIX Goya burnR 1.3.1.3 (D)
MAGIX Music Maker 15 15.0.0.19 (D)
MAGIX Online Druck Service 3.4.3.0 (D)
MAGIX Screenshare 4.3.6.1987 (D)
Malwarebytes' Anti-Malware
Microsoft Office Excel MUI (German) 2007
Microsoft Office Home and Student 2007
Microsoft Office Home and Student 2007
Microsoft Office OneNote MUI (German) 2007
Microsoft Office PowerPoint MUI (German) 2007
Microsoft Office PowerPoint Viewer 2007 (German)
Microsoft Office Proof (English) 2007
Microsoft Office Proof (French) 2007
Microsoft Office Proof (German) 2007
Microsoft Office Proof (Italian) 2007
Microsoft Office Proofing (German) 2007
Microsoft Office Shared MUI (German) 2007
Microsoft Office Word MUI (German) 2007
Microsoft Works
MSRedist
MSXML 4.0 SP2 (KB936181)
MSXML 4.0 SP2 (KB941833)
MSXML 4.0 SP2 (KB954430)
Nero 7 Ultra Edition
Norton AntiVirus
Norton Confidential Browser Component
Norton Confidential Web Protection Component
Norton Internet Security
Norton Internet Security
Norton Internet Security
Norton Internet Security
Norton Internet Security
Norton Internet Security (Symantec Corporation)
Norton Protection Center
NVIDIA Drivers
OpenOffice.org 3.0
Pflege heute, 2. Auflage
Philips SPC500NC Webcam
Philips SPC500NC Webcam
Philips VLounge
ProtectDisc Driver, Version 11
QuickTime
Realtek High Definition Audio Driver
Sacred
Sacred Underworld
SPBBC 32bit
SymNet
Text-To-Speech-Runtime
TypingMaster Pro
Uninstall 1.0.0.1
web'n'walk Manager
WinRAR

...so, viel Spass damit, Jungs und Mädels!
(Meine aufrichtige hochachtung, vor all denen, die da irgendwas rauslesen können!!!)

hmmm... hoffe ich hab soweit alles richtich gemacht. Falls wie gesagt irgendwas fehlt, einfach bescheid melden.
Ich bedanke mich schonmal soweit....

bis...
Kore

PS: Evtl. übriggeblibene Rechtschreibfehler bitte ich nachsichtigst zu berlesen!

DJ-D 19.04.2009 17:59

Hallo und :hallo:


Fixe:

Code:


URLSearchHook: (no name) -  - (no file)

Danach scanne mit SUPERAntiSpyware (In meiner Signatur ist Download + Anleitung) und Malwarebytes nochmal. Sende uns dann die logs. :)

Angel21 19.04.2009 18:08

DJ-D ich übernehme den Fall.

Navilog
Starte navilog1.exe und installiere die Anwendung, eventuelle Fehlermeldungen Deines
Virescanners sind zu ignorieren (Anwendung erlauben!)
Alle anderen Anwendungen bitte beenden!
Danach sollte navilog automatisch starten, sonst per Doppelklick dem Desktop starten.
Im Sprachmenü bitte Englisch auswählen.
Wähle 1 im nächsten Menü um "Suche" auszuwählen. Bestätige mit Enter.
Während der Suche nichts am Rechner machen, nur auf Programmaufforderung!
Nach dem Durchlauf sollte sich der Editor mit dem Log (fixnavi.txt) öffnen,
Inhalt kopieren und in Thread einfügen.
Das Log findest Du auch im Hauptverzeichnis (z.B.: "C:\").
http://pagesperso-orange.fr/il.mafio...x/Navilog1.exe

RushHour777 19.04.2009 18:23

Zitat:

DJ-D ich übernehme den Fall.
sorry wenn das jetzt unhöflich klingt aber sind wir nicht hier im forum
es ist doch immer besser wenn zwei köpfe denkten (DJ-D und Angel21)

sorry wenn dies aufdringlich klingt ;)

mfg RushHour777

Koresh 19.04.2009 19:28

Okay, kein Problem...

die Frage is nur an wenn ich mich jetzt halten soll!

"Wer zuerst kommt malt zuerst!" oder lieber der Nachzügler!? Oder vieleicht beide!?


Entscheide ich mich mal vorerst mal für Dj-D! Oder wie oder was!?

john.doe 19.04.2009 19:32

@Koresh
Halte dich an Angel21.

@DJ-D
@RushHour777

Schaut doch beide mal hier vorbei: http://www.trojaner-board.de/69603-f...dem-forum.html

ciao, andreas

RushHour777 19.04.2009 19:41

@john doe


Zitat:

@Koresh
Halte dich an Angel21.

@DJ-D
@RushHour777
Schaut doch beide mal hier vorbei: Für alle zukünftigen und derzeitigen Helfer auf dem Forum

ciao, andreas
kannst du mir bitte einmal ferraten was das mit dem thema aufsich hat
:koch::koch::koch::koch::koch:



(
Zitat:

Zitat:
Zitat:

DJ-D ich übernehme den Fall
.
sorry wenn das jetzt unhöflich klingt aber sind wir nicht hier im forum
es ist doch immer besser wenn zwei köpfe denkten (DJ-D und Angel21)

sorry wenn dies aufdringlich klingt

mfg RushHour777
)

Angel21 19.04.2009 20:03

@Koresh fahren wir fort :)

Also wie gesagt Navilog durchlaufen lassen und bitte das Log hier posten :)

Koresh 19.04.2009 20:17

:headbang:

könnt ihr euch nich ma entscheiden, wer mir jetzt helfen will soll/will/möchte/darf!

Ihr verwirrt mich! - Wirklich... :confused:


Also gut machen wir zwei Hübschen weiter! :)

Ich meld mich wieder wenn ich soweit bin...

Angel21 19.04.2009 20:20

Ja machen wir zwei hübschen weiter :)

Koresh 19.04.2009 20:32

Nope, dein Navilog1 tut nich...

Nachdem ich die Sprache auswähle bricht's ab mit der Nachricht:
"GetPaths.exe funktioniert nich mehr"

Vorschläge!?

Angel21 19.04.2009 20:34

Im Administratormodus bitte durchführen.

Koresh 19.04.2009 20:38

Tja tut mir leid, das du mir jetzt auch noch die Grundlagen beibringen musst...

Ich dachte der Läuft standartmäßig, da ich der einzigste Nutzer an diesem Rechner bin...

Wo/Wie aktiviere ich den Admin-Mode!?

*Sorry*

Angel21 19.04.2009 20:45

Mach mal einen Rechtsklick auf Navilog und mache "als administrator ausführen".


Geht es?

Koresh 19.04.2009 20:53

*grumel* das muss eim erstma gesagt sein!


Jap! Okay ich bleib doch noch ein weilchen!

:D

Angel21 19.04.2009 20:56

Also versuchen wir es weiter :)

Sag mir ob es geht.

Koresh 19.04.2009 21:11

Jap, bitschee:

Code:

Search Navipromo version 3.7.6 began on 19.04.2009 at 21:55:57,80

!!! Warning, this report may include legitimate files/programs !!!
!!! Post this report on the forum you are being helped !!!
!!! Don't continue with removal unless instructed by an authorized helper !!!

Fix running from C:\Program Files\navilog1

Updated on 14.03.2009 at 18h00 by IL-MAFIOSO

Microsoft® Windows Vista™ Home Premium  ( v6.0.6001 ) Service Pack 1
X86-based PC ( Multiprocessor Free : AMD Athlon(tm) 64 X2 Dual Core Processor 4000+ )
BIOS : BIOS Date: 09/06/07 09:32:06 Ver: 08.00.12
USER : xxx ( Administrator )
BOOT : Normal boot

Antivirus : Norton Internet Security 2007 (Not Activated)
Firewall  : Norton Internet Security 2007 (Not Activated)

C:\ (Local Disk) - NTFS - Total:143 Go (Free:22 Go)
D:\ (Local Disk) - NTFS - Total:5 Go (Free:1 Go)
E:\ (CD or DVD) - CDFS - Total:0 Go (Free:0 Go)
F:\ (USB)
G:\ (CD or DVD) - CDFS - Total:0 Go (Free:0 Go)
H:\ (USB)
I:\ (USB)
J:\ (USB)
K:\ (USB)


Search done in normal mode


*** Search folders in "C:\Windows" ***


*** Search folders in "C:\Program Files" ***


*** Search folders in "c:\progra~2\micros~1\windows\startm~1\programs" ***

...\WebMediaPlayer found !

*** Search folders in "c:\progra~2\micros~1\windows\startm~1" ***


*** Search folders in "C:\ProgramData" ***


*** Search folders in "c:\users\xxx\appdata\roaming\micros~1\windows\startm~1\programs" ***


*** Search folders in "C:\Users\xxx\AppData\Local\virtualstore\Program Files" ***



*** Search folders in "C:\Users\xxx\AppData\Local" ***




*** Search folders in "C:\Users\xxx\AppData\Roaming" ***


*** Search with Catchme-rootkit/stealth malware detector by gmer ***
for more info : h**p://www.gmer.net



*** Search with GenericNaviSearch ***
!!! Possibility of legitimate files in the result !!!
!!! Must always be checked before manually deleting !!!

* Scan in "C:\Windows\system32" *

* Scan in "C:\Users\xxx\AppData\Local\Microsoft" *

* Scan in "C:\Users\xxx\AppData\Local\virtualstore\windows\system32" *

* Scan in "C:\Users\xxx\AppData\Local" *



*** Search files ***


Angel21 19.04.2009 21:13

Das ist leider nicht das komplette Log, poste es mal ohne den Code Tag

Koresh 19.04.2009 21:18

Ups, sorry! hab nich ufgebast! :D

(geht natlos weiter):


Code:


*** Search files ***



*** Search specific Registry keys ***
!! Following keys are not certainly all infected !!


[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"iayeuqw"="\"c:\\users\\xxx\\appdata\\local\\iayeuqw.exe\" iayeuqw"


*** Complementary Search ***
(Search specific files)

1)Search new Instant Access files :


2)Heuristic Search :

* In "C:\Windows\system32" :


* In "C:\Users\xxx\AppData\Local\Microsoft" :


* In "C:\Users\xxx\AppData\Local\virtualstore\windows\system32" :


* In "C:\Users\xxx\AppData\Local" :

iayeuqw.dat found !
iayeuqw_navps.dat found !

3)Certificates Search :

Egroup certificate not found !
Electronic-Group certificate not found !
Montorgueil certificate not found !
OOO-Favorit certificate not found !
Sunny-Day-Design-Ltd certificate not found !

4)Search others known folders and files :



*** Search completed on 19.04.2009 at 22:07:27,20 ***


Angel21 19.04.2009 21:19

Ahhhh dankeschön :)

Nun folgendes, das selbe nur mit der Option 2 durchlaufen lassen.

Koresh 19.04.2009 21:35

re und hab dir auch gleich was mitgebracht! ;-)

Diesmal ohne "code" - hab ebe erst gerafft was du meintest! *g




Navipromo Removal version 3.7.6 started on 19.04.2009 at 22:22:02,89

Fix running from C:\Program Files\navilog1

Updated on 14.03.2009 at 18h00 by IL-MAFIOSO

Microsoft® Windows Vista™ Home Premium ( v6.0.6001 ) Service Pack 1
X86-based PC ( Multiprocessor Free : AMD Athlon(tm) 64 X2 Dual Core Processor 4000+ )
BIOS : BIOS Date: 09/06/07 09:32:06 Ver: 08.00.12
USER : xxx ( Administrator )
BOOT : Normal boot

Antivirus : Norton Internet Security 2007 (Not Activated)
Firewall : Norton Internet Security 2007 (Not Activated)

C:\ (Local Disk) - NTFS - Total:143 Go (Free:22 Go)
D:\ (Local Disk) - NTFS - Total:5 Go (Free:1 Go)
E:\ (CD or DVD) - CDFS - Total:0 Go (Free:0 Go)
F:\ (USB)
G:\ (CD or DVD) - CDFS - Total:0 Go (Free:0 Go)
H:\ (USB)
I:\ (USB)
J:\ (USB)
K:\ (USB)


Automatic removal
with Catchme and GNS results


Cleanning stage done on Reboot


*** fsbl1.txt not found ***
(Check that Catchme found nothing in Search Mode)


*** Deleting with Backups GenericNaviSearch results ***

* Deletion in "C:\Windows\System32" *


* Deletion in "C:\Users\xxx\AppData\Local\Microsoft" *


* Deletion in "C:\Users\xxx\AppData\Local\virtualstore\windows\system32" *


* Deletion in "C:\Users\xxx\AppData\Local" *



*** Deleting folders in "C:\Windows" ***


*** Deleting folders in "C:\Program Files" ***


*** Deleting folders in "c:\progra~2\micros~1\windows\startm~1\programs" ***

...\WebMediaPlayer ...deleting...
...\WebMediaPlayer deleted !


*** Deleting folders in "c:\progra~2\micros~1\windows\startm~1" ***


*** Deleting folders in "C:\ProgramData" ***


*** Deleting folders in c:\users\xxx\appdata\roaming\micros~1\windows\startm~1\programs ***


*** Deleting folders in "C:\Users\xxx\AppData\Local\virtualstore\Program Files" ***


*** Deleting folders in "C:\Users\xxx\AppData\Local" ***


*** Deleting folders in "C:\Users\xxx\AppData\Roaming" ***



*** Deleting files ***


*** Deleting temporary files ***

Cleaning of C:\Windows\Temp done !
Cleaning of C:\Users\xxx\AppData\Local\Temp done !

*** Complementary Search ***
(Search specific files)

1)Deletion with backups new Instant Access files:

2)Heuristic search and deletion with backups :


* In "C:\Windows\system32" *



* In "C:\Users\xxx\AppData\Local\Microsoft" *



* In "C:\Users\xxx\AppData\Local\virtualstore\windows\system32" *



* In "C:\Users\xxx\AppData\Local" *


iayeuqw.dat found !
Copy iayeuqw.dat done !
iayeuqw.dat deleted !

iayeuqw_navps.dat found !
Copy iayeuqw_navps.dat done !
iayeuqw_navps.dat deleted !


*** Copy Registry to Safebackup folder ***

Backing up Registry done !

*** Cleaning Registry ***

Registry cleaned


*** Certificates ***

Egroup Certificate not found !
Electronic-Group Certificate not found !
Montorgueil Certificate not found !
OOO-Favorit Certificate not found !
Sunny-Day-Design-Ltd Certificate not found !


*** Search others known folders and files ***



*** Cleaning stage complete on 19.04.2009 at 22:29:32,00 ***

Angel21 19.04.2009 21:37

Okay, den haben wir los :)

Lass mal Superantispyware laufen und poste mir das Log hier rein.

Koresh 19.04.2009 22:09

Hat sich erledigt! :)
Hier issa:




SUPERAntiSpyware Scan Log
h**p://www.superantispyware.com

Generated 04/19/2009 at 11:04 PM

Application Version : 4.26.1000

Core Rules Database Version : 3852
Trace Rules Database Version: 1805

Scan type : Quick Scan
Total Scan Time : 00:25:30

Memory items scanned : 829
Memory threats detected : 1
Registry items scanned : 496
Registry threats detected : 0
File items scanned : 19117
File threats detected : 2

Trojan.Dropper/Multi-MBAD
C:\WINDOWS\VPRO500.EXE
C:\WINDOWS\VPRO500.EXE
C:\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\VPRO500.LNK

Angel21 19.04.2009 22:14

Nein, nein, bitte einen Fullscan.

Nochmal laufen lassen, diesmal Kompletter Scan in der Mitte zu finden einstellen :)

Koresh 20.04.2009 00:29

Ja ja... du weisst ja wie das ist. Kaum will man sich ablegen, is ma hell wach! :D
Ich war doch noch etwas producktiv!


*****************


SUPERAntiSpyware Scan Log
h**p://www.superantispyware.com

Generated 04/20/2009 at 00:15 AM

Application Version : 4.26.1000

Core Rules Database Version : 3852
Trace Rules Database Version: 1805

Scan type : Complete Scan
Total Scan Time : 00:33:05

Memory items scanned : 860
Memory threats detected : 1
Registry items scanned : 7519
Registry threats detected : 0
File items scanned : 23891
File threats detected : 7

Trojan.Dropper/Multi-MBAD
C:\WINDOWS\VPRO500.EXE
C:\WINDOWS\VPRO500.EXE
C:\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\VPRO500.LNK

Adware.Tracking Cookie
C:\Users\xxx\AppData\Roaming\Microsoft\Windows\Cookies\xxx@atwola[1].txt
C:\Users\xxx\AppData\Roaming\Microsoft\Windows\Cookies\xxx@adserver.71i[1].txt
C:\Users\xxx\AppData\Roaming\Microsoft\Windows\Cookies\Low\xxx@doubleclick[2].txt
C:\Users\xxx\AppData\Roaming\Microsoft\Windows\Cookies\Low\xxx@doubleclick[1].txt

Adware.Vundo/Variant-MSFake
C:\PROGRAM FILES\NAVILOG1\REG.EXE



SUPERAntiSpyware Scan Log
h**p://www.superantispyware.com

Generated 04/20/2009 at 00:15 AM

Application Version : 4.26.1000

Core Rules Database Version : 3852
Trace Rules Database Version: 1805

Scan type : Complete Scan
Total Scan Time : 00:33:05

Memory items scanned : 860
Memory threats detected : 1
Registry items scanned : 7519
Registry threats detected : 0
File items scanned : 23891
File threats detected : 7

Trojan.Dropper/Multi-MBAD
C:\WINDOWS\VPRO500.EXE
C:\WINDOWS\VPRO500.EXE
C:\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\VPRO500.LNK

Adware.Tracking Cookie
C:\Users\xxx\AppData\Roaming\Microsoft\Windows\Cookies\xxx@atwola[1].txt
C:\Users\xxx\AppData\Roaming\Microsoft\Windows\Cookies\xxx@adserver.71i[1].txt
C:\Users\xxx\AppData\Roaming\Microsoft\Windows\Cookies\Low\xxx@doubleclick[2].txt
C:\Users\xxx\AppData\Roaming\Microsoft\Windows\Cookies\Low\xxx@doubleclick[1].txt

Adware.Vundo/Variant-MSFake
C:\PROGRAM FILES\NAVILOG1\REG.EXE

Koresh 20.04.2009 11:49

also nachdem ich das Gestern noch das mit dem "SUPERAntiSpyware"-Scan gemacht hab, hab ich ausversehen auf "gefährdete Elemente entfernen" (oder so) geklikt.
Tut mir leid!
Heut morgen hab ich dann nochmal den "Malwarebytes' Anti-Malware" durchlaufen lassen. Dieser sagt das er keine Problem dateien oder so gefunden hat.


Hier der Log:



Malwarebytes' Anti-Malware 1.36
Datenbank Version: 2009
Windows 6.0.6001 Service Pack 1

20.04.2009 12:44:48
mbam-log-2009-04-20 (12-44-48).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|)
Durchsuchte Objekte: 185613
Laufzeit: 1 hour(s), 51 minute(s), 35 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

Angel21 20.04.2009 11:56

Das ist okay, mit dem Entfernen der Elemente, so solls ja auch sein ;)

Mache nochmal einen Scan mit deinem normalen Virenscanner und poste das Logfile hier rein.

RushHour777 20.04.2009 12:56

Zitat:

Adware.Vundo/Variant-MSFake
C:\PROGRAM FILES\NAVILOG1\REG.EXE
warum findet superantispyware diesen eintrag als böse es ist doch navilog

RushHour777

Angel21 20.04.2009 12:58

Superantispyware erkennt es als Infizierung, dabei ist es ein Reinigungsprogramm.
Da haben wohl die Jungs von SASW ihre Arbeit nicht richtig erledigt.

Koresh 20.04.2009 22:40

HeyHey und guten Abend!

Hier der gewünschte Avira Log:



Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Montag, 20. April 2009 21:58

Es wird nach 1356201 Virenstämmen gesucht.

Lizenznehmer: Avira AntiVir PersonalEdition Classic
Seriennummer: (die hab ich mal rausgenommen, da ich mir nich sicher
bin ob das meine eigene war)
Plattform: Windows Vista
Windowsversion: (Service Pack 1) [6.0.6001]
Boot Modus: Normal gebootet
Benutzername: SYSTEM
Computername: xxx-PC

Versionsinformationen:
BUILD.DAT : 8.2.0.347 16934 Bytes 16.03.2009 14:45:00
AVSCAN.EXE : 8.1.4.10 315649 Bytes 29.11.2008 11:59:39
AVSCAN.DLL : 8.1.4.0 48897 Bytes 09.05.2008 12:27:06
LUKE.DLL : 8.1.4.5 164097 Bytes 12.06.2008 13:44:16
LUKERES.DLL : 8.1.4.0 12545 Bytes 09.05.2008 12:40:42
ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 27.10.2008 22:34:03
ANTIVIR1.VDF : 7.1.2.12 3336192 Bytes 11.02.2009 19:17:50
ANTIVIR2.VDF : 7.1.3.63 1588224 Bytes 16.04.2009 22:56:28
ANTIVIR3.VDF : 7.1.3.73 25088 Bytes 18.04.2009 22:56:29
Engineversion : 8.2.0.148
AEVDF.DLL : 8.1.1.0 106868 Bytes 11.02.2009 19:16:17
AESCRIPT.DLL : 8.1.1.75 373113 Bytes 15.04.2009 18:15:46
AESCN.DLL : 8.1.1.10 127348 Bytes 08.04.2009 18:16:11
AERDL.DLL : 8.1.1.3 438645 Bytes 15.11.2008 22:34:38
AEPACK.DLL : 8.1.3.14 397685 Bytes 18.04.2009 22:56:44
AEOFFICE.DLL : 8.1.0.36 196987 Bytes 01.03.2009 19:15:56
AEHEUR.DLL : 8.1.0.119 1724791 Bytes 18.04.2009 22:56:41
AEHELP.DLL : 8.1.2.2 119158 Bytes 01.03.2009 19:15:40
AEGEN.DLL : 8.1.1.36 340341 Bytes 18.04.2009 22:56:33
AEEMU.DLL : 8.1.0.9 393588 Bytes 14.10.2008 11:05:56
AECORE.DLL : 8.1.6.9 176500 Bytes 15.04.2009 18:15:30
AEBB.DLL : 8.1.0.3 53618 Bytes 14.10.2008 11:05:56
AVWINLL.DLL : 1.0.0.12 15105 Bytes 09.07.2008 09:40:02
AVPREF.DLL : 8.0.2.0 38657 Bytes 16.05.2008 10:27:58
AVREP.DLL : 8.0.0.3 155905 Bytes 18.04.2009 22:56:30
AVREG.DLL : 8.0.0.1 33537 Bytes 09.05.2008 12:26:37
AVARKT.DLL : 1.0.0.23 307457 Bytes 12.02.2008 09:29:19
AVEVTLOG.DLL : 8.0.0.16 119041 Bytes 12.06.2008 13:27:46
SQLITE3.DLL : 3.3.17.1 339968 Bytes 22.01.2008 18:28:02
SMTPLIB.DLL : 1.2.0.23 28929 Bytes 12.06.2008 13:49:36
NETNT.DLL : 8.0.0.1 7937 Bytes 25.01.2008 13:05:07
RCIMAGE.DLL : 8.0.0.51 2371841 Bytes 12.06.2008 14:45:01
RCTEXT.DLL : 8.0.52.0 86273 Bytes 27.06.2008 14:32:05

Konfiguration für den aktuellen Suchlauf:
Job Name.........................: Vollständige Systemprüfung
Konfigurationsdatei..............: c:\program files\avira\antivir personaledition classic\sysscan.avp
Protokollierung..................: niedrig
Primäre Aktion...................: interaktiv
Sekundäre Aktion.................: ignorieren
Durchsuche Masterbootsektoren....: ein
Durchsuche Bootsektoren..........: ein
Bootsektoren.....................: C:, D:,
Durchsuche aktive Programme......: ein
Durchsuche Registrierung.........: ein
Suche nach Rootkits..............: aus
Datei Suchmodus..................: Alle Dateien
Durchsuche Archive...............: ein
Rekursionstiefe einschränken.....: 20
Archiv Smart Extensions..........: ein
Makrovirenheuristik..............: ein
Dateiheuristik...................: mittel

Beginn des Suchlaufs: Montag, 20. April 2009 21:58

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'WmiPrvSE.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'WMIADAP.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'mfpmp.exe' - '0' Modul(e) wurden durchsucht
Durchsuche Prozess 'WmiPrvSE.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'hpqste08.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmplayer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'soffice.bin' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'soffice.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ehmsas.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'WkCalRem.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmpnetwk.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'hpqtra08.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmpnscfg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'd0c951be-8a22-4a26-bf6c-32ade12d5f6a.ex' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'WTGU.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ehtray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'DataCardMonitor.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'reader_sl.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Monitor.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'hpwuSchd2.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RtHDVCpl.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ccApp.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'MSASCui.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'mobsync.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'taskeng.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'dwm.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'taskeng.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'WUDFHost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SearchIndexer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'LSSrvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'AluSchedulerSvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'AppSvc32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ccSvcHst.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SLsvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'audiodg.exe' - '0' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'nvvsvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsm.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wininit.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '67' Prozesse mit '67' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
[INFO] Es wurde kein Virus gefunden!
Masterbootsektor HD1
[INFO] Es wurde kein Virus gefunden!
[WARNUNG] Systemfehler [21]: Das Gerät ist nicht bereit.
[INFO] Bitte starten Sie den Suchlauf erneut mit Administratorrechten
Masterbootsektor HD2
[INFO] Es wurde kein Virus gefunden!
[WARNUNG] Systemfehler [21]: Das Gerät ist nicht bereit.
[INFO] Bitte starten Sie den Suchlauf erneut mit Administratorrechten
Masterbootsektor HD3
[INFO] Es wurde kein Virus gefunden!
[WARNUNG] Systemfehler [21]: Das Gerät ist nicht bereit.
[INFO] Bitte starten Sie den Suchlauf erneut mit Administratorrechten
Masterbootsektor HD4
[INFO] Es wurde kein Virus gefunden!
[WARNUNG] Systemfehler [21]: Das Gerät ist nicht bereit.
[INFO] Bitte starten Sie den Suchlauf erneut mit Administratorrechten
Masterbootsektor HD5
[INFO] Es wurde kein Virus gefunden!
[WARNUNG] Systemfehler [21]: Das Gerät ist nicht bereit.
[INFO] Bitte starten Sie den Suchlauf erneut mit Administratorrechten

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
[INFO] Es wurde kein Virus gefunden!
Bootsektor 'D:\'
[INFO] Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen.
Die Registry wurde durchsucht ( '50' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\' <VISTA>
C:\hiberfil.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
C:\pagefile.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcrst.dll
[WARNUNG] Die Datei konnte nicht geöffnet werden!
Beginne mit der Suche in 'D:\' <!!! NICHT LOESCHEN !!!>


Ende des Suchlaufs: Montag, 20. April 2009 23:13
Benötigte Zeit: 1:14:59 Stunde(n)

Der Suchlauf wurde vollständig durchgeführt.

16878 Verzeichnisse wurden überprüft
510431 Dateien wurden geprüft
0 Viren bzw. unerwünschte Programme wurden gefunden
0 Dateien wurden als verdächtig eingestuft
0 Dateien wurden gelöscht
0 Viren bzw. unerwünschte Programme wurden repariert
0 Dateien wurden in die Quarantäne verschoben
0 Dateien wurden umbenannt
3 Dateien konnten nicht durchsucht werden
510428 Dateien ohne Befall
4396 Archive wurden durchsucht
8 Warnungen
0 Hinweise

Sollte ich das ganze nochmal durchführen und den hier beherziegen: "Bitte starten Sie den Suchlauf erneut mit Administratorrechten"!?

Angel21 20.04.2009 22:55

Fixe folgendes: R3 - URLSearchHook: (no name) - - (no file)

Do a System scan only - Haken reinsetzen - Fix checked.

Deinstalliere:
Superantispyware
Adobe Reader 8.1.4 - Deutsch
(Bessere Alternative zu diesem wäre Foxit Reader)


Hinweis: Norton und Avira bremsen sich gegenseitig in ihrer Arbeit aus und behindern sich. Suche dir lieber nur ein Antivirenprogramm aus.

Deaktivieren der Systemwiederherstellung in Vista: Klicke mit der rechten Maustaste auf den Desktop
gehe auf "Eigenschaften" in dem Drop Down menü.
Wähle Computerschutz an.
Entferne das Häkchen vor dem Datenträger.
Es erscheint eine Warnmeldung, indem Du auf Systemwiederherstellung ausschalten klickst.
Reboot machen.
Danach die Systemwiederherstellung genau auf diesem Wege wieder Aktivieren.

Koresh 20.04.2009 23:04

Wegen dem Norton vs. Avira
Die Sache ist folgende: In letzter Zeit hab ich einige Probleme mit Hackern. Zumindest zeigt Norton mir gelegentlich an, das mal wieder ein Angriff, von der und der IP, geblockt wurde.
Was denn Viren Schutz angeht bin ich jedoch immer ganz gut mit AntiVir gefahren.
Ich hab einfach schiss das die Angriffe erfolgreicher sind wenn ich auf Norton verzichte!

Wie ist der Schutz in der Beziehung bei Avira!? Oder anders gefragt welches kannst du mir empfehlen!?

bis...
Koresh

Angel21 20.04.2009 23:08

Was genau zeigt Norton denn an?
Poste mal bitte ein Log von Norton, indem ein Angriff verzeichnet wurde.

Angel21 20.04.2009 23:20

Poste mir das alles rein, was ich brauche, ich gehe jetzt ins bett, bin Morgen gegen Mittag da und betrachte mir das alles mal in Ruhe :)

Koresh 20.04.2009 23:24

Geht leider nich zu kopieren! Da kommt immer so ein kleines Fenster über meiner Uhr, mit einem entsprechendem Hinweis!

Im Norten Security-Center steht folgendes:

*** *** *** ***

Name des Risikos:
Portscan

Risikostufe:
Mittel [x] [x] [ ]

Standartaktion:
Blockieren

Durchgeführte Aktion:
Blockieren

Angreifender Computer:
193.254.160.1, 53

Zieladresse:
xx.xxx.x.xxx, xxxxx (schätze mal das wird meine sein!)

Traffic-Beschreibung:
UDP, 53

Und untendrunter steht:
Netzwerk-Traffic von 193.254.160.1 entspricht der Signatur eines Bekannten Angriffs.
Wenn sie nicht mehr auf Traffic dieses Typs hingewiesen werden möchten, wählen sie... (bla bli blub etc.)

*** *** *** ***

Deine Hinweise hab ich (so weit mir möglich war) durchgeführt.

R3 - URLSearchHook: (no name) - - (no file) ist gefixt.
Superantispyware und Adobe Reader 8.1.4 - Deutsch sind runner geschmisse.
Nach Foxit Reader werd ich gleich suchen...

Bleibt nur noch das ding mit Avira vs. Norton

Problematisch ist allerdings die Tatsache das ich deiner Aufforderung die System-Wiederherstellung zu deaktivieren nich nachkommen kann, da es in meinem Drop Down Menü auf dem Dasktop nicht die Option "Eigenschaften" giebt. Und da ich nich genau weiss welchen Datenträger du meinst, lass ich es vorerst mal lieber, bis du mir eine alternativen Weg mitgeteilt hast. Weil bevor ich da auf "Gut-Glück" irgendwo rum mache...

Auch wenn du's nich mehr lesen kannst, wünsch ich dir eine gute Nacht. Und bedanke mich soweit für deine Hilfe und vor allem für deine Geduld! :)

Hab morgen allerdings SD und kann daher erst gegen 09:30Uhr online kommen!

bis...
Koresh

Angel21 21.04.2009 13:26

Versuch das mal auf diesem Wege mit der Systemwiederherstellung.

* Windows Vista:
* Windows Vista Symbol anklicken
* In die Suche "Wiederherstellung" eingeben => das gefundene Tool starten
* Klicke auf den link systemwiederherstellung aktivieren - deaktivieren * Klicke im nächsten Hilfefenster auf >> Klicken Sie hier, um "System" zu öffnen.<< * Wähle "Computerschutz" => dann fortsetzen Auswahl* treffen, für welche Datei SWH aktiviert werden soll
* Button "übernehmen" drücken => sofort ein SWHP erstellen in dem du den Button "erstellen" drückst. Wenn du die Systemwiederherstellung wieder deaktivieren möchtest, dann die *Auswahl aufheben, das ausschalten bestätigen und den Button "übernehmen" drücken.

Koresh 21.04.2009 20:59

Moinsen!

Das scheint etwas anders zu laufen bei mir als du es geschildert hast. oder ich mach was falsch!? Aber ich glaub ich habs!


"SWHP" = Wiederherstellungspunkt?

Angel21 21.04.2009 21:00

Ja, das ist der Wiederherstellungspunkt. Nachdem du alles gemacht hattest kümmern wir uns um dein Problem, was Norton schildert.

Koresh 21.04.2009 21:07

Nur zum Verständniss:

Ich entferne das häckchen das Häckchen, starte neu, erstelle ein SWHP, tu das Häckchen wieder rein und dan noch mal neu starten!?

Angel21 21.04.2009 21:10

Nein, mach das Häckchen nur in die Laufwerke rein, dann tust du neustarten und dann die Häckchen wieder rausnehmen bitte.
KEINE systemwiederherstellung selbst machen, weil du dich sonst neu infizierst mit Navipromo.

Koresh 21.04.2009 21:35

okay, done...

und nu!?

Angel21 21.04.2009 21:39

Kümmern wir uns um dein Norton Kram.

Gehe mal bitte auf die Windows Firewall und sage mir ob sie Aktiv ist.
Gehe bitte in die Eingabeaufforderung und gebe hier "cmd" ein um zu schauen wie es mit deinen Verbindungen im Netzwerk aussieht/bwz. im Rechner zum Internet.
Schau auch in der Eingabeaufforderung nach wegen "netstat -a" und poste es hier.

Koresh 21.04.2009 21:57

Die Win-FW is nich aktiv:

*** *** *** ***

Wenn ich "cmd" eingebe kommt lediglich:

C:\Users\xxx>cmd
Microsoft Windows [Version 6.0.6001]
Copyright (c) 2006 Microsoft Corporation. Alle Rechte vorbehalten.


*** *** *** ***

bei "netstat -a" kommt:



C:\Users\xxx>netstat -a

Aktive Verbindungen

Proto Lokale Adresse Remoteadresse Status
TCP 0.0.0.0:135 xxx-PC:0 ABHÖREN
TCP 0.0.0.0:445 xxx-PC:0 ABHÖREN
TCP 0.0.0.0:554 xxx-PC:0 ABHÖREN
TCP 0.0.0.0:2869 xxx-PC:0 ABHÖREN
TCP 0.0.0.0:5357 xxx-PC:0 ABHÖREN
TCP 0.0.0.0:10243 xxx-PC:0 ABHÖREN
TCP 0.0.0.0:49152 xxx-PC:0 ABHÖREN
TCP 0.0.0.0:49153 xxx-PC:0 ABHÖREN
TCP 0.0.0.0:49154 xxx-PC:0 ABHÖREN
TCP 0.0.0.0:49155 xxx-PC:0 ABHÖREN
TCP 0.0.0.0:49156 xxx-PC:0 ABHÖREN
TCP 0.0.0.0:49157 xxx-PC:0 ABHÖREN
TCP 0.0.0.0:49158 xxx-PC:0 ABHÖREN
TCP 10.221.155.68:49196 72.5.124.55:http SCHLIESSEN_WARTEN
TCP 10.221.155.68:49197 80.12.97.27:http SCHLIESSEN_WARTEN
TCP 10.221.155.68:49401 mail:https SCHLIESSEN_WARTEN
TCP 127.0.0.1:49159 xxx-PC:0 ABHÖREN
TCP [::]:135 xxx-PC:0 ABHÖREN
TCP [::]:445 xxx-PC:0 ABHÖREN
TCP [::]:554 xxx-PC:0 ABHÖREN
TCP [::]:2869 xxx-PC:0 ABHÖREN
TCP [::]:5357 xxx-PC:0 ABHÖREN
TCP [::]:10243 xxx-PC:0 ABHÖREN
TCP [::]:49152 xxx-PC:0 ABHÖREN
TCP [::]:49153 xxx-PC:0 ABHÖREN
TCP [::]:49154 xxx-PC:0 ABHÖREN
TCP [::]:49155 xxx-PC:0 ABHÖREN
TCP [::]:49156 xxx-PC:0 ABHÖREN
TCP [::]:49157 xxx-PC:0 ABHÖREN
TCP [::]:49158 xxx-PC:0 ABHÖREN
TCP [::1]:49160 xxx-PC:0 ABHÖREN
UDP 0.0.0.0:123 *:*
UDP 0.0.0.0:500 *:*
UDP 0.0.0.0:3702 *:*
UDP 0.0.0.0:3702 *:*
UDP 0.0.0.0:4500 *:*
UDP 0.0.0.0:5004 *:*
UDP 0.0.0.0:5005 *:*
UDP 0.0.0.0:5355 *:*
UDP 0.0.0.0:49152 *:*
UDP 10.221.155.68:1900 *:*
UDP 10.221.155.68:53452 *:*
UDP 127.0.0.1:1900 *:*
UDP 127.0.0.1:53453 *:*
UDP 127.0.0.1:58609 *:*
UDP 127.0.0.1:58700 *:*
UDP 127.0.0.1:58701 *:*
UDP 127.0.0.1:58702 *:*
UDP [::]:123 *:*
UDP [::]:500 *:*
UDP [::]:3702 *:*
UDP [::]:3702 *:*
UDP [::]:5004 *:*
UDP [::]:5005 *:*
UDP [::]:49153 *:*
UDP [::1]:1900 *:*
UDP [::1]:53450 *:*
UDP [fe80::100:7f:fffe%9]:1900 *:*
UDP [fe80::100:7f:fffe%9]:53451 *:*
UDP [fe80::fd6c:d596:66d2:1a95%8]:1900 *:*
UDP [fe80::fd6c:d596:66d2:1a95%8]:53449 *:*

Angel21 21.04.2009 22:20

Schau mal hier vorbei > Shutdown Windows' servers

Koresh 21.04.2009 22:32

Okay, klingt erst emol nich schlecht... Aber da steht gor nüscht über Win-Vista in der BEschreibung! Wie gut isses also geeignet für mich!?

Angel21 21.04.2009 22:40

Lies dir zusätzlich noch das durch.

Tipps, Tricks &#038; Kniffe Blog Archiv Vista beschleunigen: Überflüssige Dienste abschalten

pcwVistaServices 1.2 Download - PC-WELT

XP, Vista: Tipp: Windows-Dienste optimal konfigurieren - PC-WELT

Kraftpaket: Schnelle Tipps fürs Vista-Tuning @ NETZWELT.de

Koresh 21.04.2009 22:56

Okay das wir ein bischen dauern bis ich da durch bin!

Kannst du mir einen Tipp geben, worauf ich achten sollte! Oder soll ich mir alle runterladen!...


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:18 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19