Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Ich Glaube ich bin Infeziert... (https://www.trojaner-board.de/72528-glaube-infeziert.html)

Virusnub 28.04.2009 12:51

Ich Glaube ich bin Infeziert...
 
Alsooo ^^

Seit paar Tagen (4 denk ich ^^) bekomm ich von meim Anti virenprogramm (Eset Smart Security) Dauerhaft meldungen wie z.B Winglsetup.exe Quarantined,
Loader49.exe Quarantined, Loader266.exe Quarantined und und und (das sind die häufigsten ^^)

Da ich gesehn habe, das dies sys32 datein sind war mir klar warum diese warnungen immer wieder kommen.

Kann mir jemand sagen was ich mir da eingefangen hab und wie ich das wieder wegbekomm ^^.

Danke schonmal im vorraus..
..Mfg

john.doe 28.04.2009 15:20

Hallo und :hallo:

Bitte klicke in meiner Signatur auf "Für alle Neuen", lies alles aufmerksam und arbeite die komplette Liste unter Punkt 2 ab.

ciao, andreas

Virusnub 28.04.2009 16:04

Ja hab den hijack report vergessen mom

Malewarebyte's log kommt noch falls nötig



Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:00:55, on 28.04.2009
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18226)
Boot mode: Normal

Running processes:
C:\Windows\system32\Dwm.exe
C:\Windows\system32\taskeng.exe
C:\Windows\Explorer.EXE
C:\Program Files\Windows Defender\MSASCui.exe
C:\Windows\RtHDVCpl.exe
C:\Program Files\ESET\ESET Smart Security\egui.exe
D:\Program Files\Razer\DeathAdder\razerhid.exe
C:\Program Files\Steam\Steam.exe
C:\Program Files\DAEMON Tools Lite\daemon.exe
C:\Program Files\RocketDock\RocketDock.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
D:\Program Files\Razer\DeathAdder\razertra.exe
D:\Program Files\Razer\DeathAdder\razerofa.exe
C:\Windows\system32\WTablet\Pen_TabletUser.exe
C:\Windows\System32\mobsync.exe
C:\Program Files\Teamspeak2_RC2\TeamSpeak.exe
C:\Program Files\Mozilla Firefox\firefox.exe
D:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - Default URLSearchHook is missing
O1 - Hosts: ::1 localhost
O2 - BHO: (no name) - AutorunsDisabled - (no file)
O3 - Toolbar: Contribute Toolbar - {517BDDE4-E3A7-4570-B21E-2B52B6139FC7} - D:\Program Files\Adobe\/Adobe Contribute CS3/contributeieplugin.dll
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [StartCCC] "c:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe"
O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe
O4 - HKLM\..\Run: [egui] "C:\Program Files\ESET\ESET Smart Security\egui.exe" /hide /waitservice
O4 - HKLM\..\Run: [DeathAdder] D:\Program Files\Razer\DeathAdder\razerhid.exe
O4 - HKCU\..\Run: [Steam] "c:\program files\steam\steam.exe" -silent
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Program Files\DAEMON Tools Lite\daemon.exe" -autorun
O4 - HKCU\..\Run: [RocketDock] "C:\Program Files\RocketDock\RocketDock.exe"
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKUS\S-1-5-18\..\Run: [Picasa Media Detector] C:\Program Files\Picasa2\PicasaMediaDetector.exe (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\Run: [fsc-reg] C:\ProgramData\fsc-reg\fscreg.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [Picasa Media Detector] C:\Program Files\Picasa2\PicasaMediaDetector.exe (User 'Default user')
O8 - Extra context menu item: An vorhandenes PDF anfügen - res://D:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://D:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://D:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://D:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://D:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: In Adobe PDF konvertieren - res://D:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://D:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://D:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O9 - Extra button: (no name) - AutorunsDisabled - (no file)
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O13 - Gopher Prefix:
O16 - DPF: {D0C0F75C-683A-4390-A791-1ACFD5599AB8} (Oberon Flash Game Host) - http://icq.oberon-media.com/Gameshell/GameHost/1.0/OberonGameHost.cab
O18 - Protocol: AutorunsDisabled - (no CLSID) - (no file)
O23 - Service: Ati External Event Utility - ATI Technologies Inc. - C:\Windows\system32\Ati2evxx.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: Eset HTTP Server (EhttpSrv) - ESET - C:\Program Files\ESET\ESET Smart Security\EHttpSrv.exe
O23 - Service: Eset Service (ekrn) - ESET - C:\Program Files\ESET\ESET Smart Security\ekrn.exe
O23 - Service: FLEXnet Licensing Service - Acresso Software Inc. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Nero\Lib\NMIndexingService.exe
O23 - Service: nProtect GameGuard Service (npggsvc) - Unknown owner - C:\Windows\system32\GameMon.des.exe (file missing)
O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\Windows\system32\IoctlSvc.exe
O23 - Service: PnkBstrA - Unknown owner - C:\Windows\system32\PnkBstrA.exe
O23 - Service: Steam Client Service - Valve Corporation - C:\Program Files\Common Files\Steam\SteamService.exe
O23 - Service: TabletServicePen - Wacom Technology, Corp. - C:\Windows\system32\Pen_Tablet.exe
O23 - Service: TeamViewer 4 (TeamViewer4) - TeamViewer GmbH - C:\Program Files\TeamViewer\Version4\TeamViewer_Service.exe
O23 - Service: Fujitsu Siemens Computers Diagnostic Testhandler (TestHandler) - Fujitsu Siemens Computers - C:\Program Files\Fujitsu Siemens Computers\SystemDiagnostics\OnlineDiagnostic\TestManager\TestHandler.exe
O23 - Service: @%SystemRoot%\System32\TuneUpDefragService.exe,-1 (TuneUp.Defrag) - TuneUp Software - C:\Windows\System32\TuneUpDefragService.exe
O23 - Service: @%SystemRoot%\System32\TUProgSt.exe,-1 (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\Windows\System32\TUProgSt.exe

--
End of file - 6729 bytes

john.doe 28.04.2009 16:08

Zitat:

Malewarebyte's log kommt noch falls nötig
Es ist nötig. :)

Jeden Punkt unter Punkt 2 abarbeiten. ;)

ciao, andreas

Virusnub 28.04.2009 17:03

1.Hijack unninstall log
Code:

Adobe AIR
Adobe AIR
Adobe Anchor Service CS3
Adobe Anchor Service CS4
Adobe Asset Services CS3
Adobe Bridge CS3
Adobe Bridge CS4
Adobe Bridge Start Meeting
Adobe BridgeTalk Plugin CS3
Adobe Camera Raw 4.0
Adobe CMaps CS4
Adobe Color - Photoshop Specific CS4
Adobe Color EU Recommended Settings CS4
Adobe Color JA Extra Settings CS4
Adobe Color NA Extra Settings CS4
Adobe Color Video Profiles CS CS4
Adobe Contribute CS3
Adobe Creative Suite 3 Web Premium
Adobe Creative Suite 3 Web Premium hinzufügen oder entfernen
Adobe CSI CS4
Adobe Default Language CS4
Adobe Device Central CS3
Adobe Dreamweaver CS3
Adobe ExtendScript Toolkit 2
Adobe ExtendScript Toolkit CS4
Adobe Extension Manager CS3
Adobe Fireworks CS3
Adobe Flash CS3
Adobe Flash Player 10 Plugin
Adobe Flash Player 9 ActiveX
Adobe Flash Player 9 ActiveX
Adobe Flash Video Encoder
Adobe Fonts All
Adobe Help Viewer CS3
Adobe Illustrator CS3
Adobe Linguistics CS3
Adobe Linguistics CS4
Adobe Media Player
Adobe Media Player
Adobe MotionPicture Color Files
Adobe Output Module
Adobe PDF Library Files CS4
Adobe Photoshop CS3
Adobe Photoshop CS4
Adobe Photoshop CS4
Adobe Photoshop CS4
Adobe Photoshop CS4 Support
Adobe Reader 8.1.2 - Deutsch
Adobe Search for Help
Adobe Service Manager Extension
Adobe Setup
Adobe Setup
Adobe Shockwave Player 11
Adobe Stock Photos CS3
Adobe Type Support CS4
Adobe Update Manager CS3
Adobe Update Manager CS4
Adobe Version Cue CS3 Client
Adobe Version Cue CS3 Server
Adobe WAS CS3
Adobe WinSoft Linguistics Plugin
Adobe WinSoft Linguistics Plugin
Adobe XMP Panels CS3
Adobe XMP Panels CS4
AdobeColorCommonSetCMYK
AdobeColorCommonSetRGB
AHV content for Acrobat and Flash
Apple Software Update
Audiosurf
Bamboo Dock
Bamboo Dock 1.0.3
Battlefield Heroes
Catalyst Control Center - Branding
CCleaner (remove only)
CloneCD
Company of Heroes
Connect
Counter-Strike: Source
Day of Defeat: Source
Dead Space™
Defraggler (remove only)
Die Schlacht um Mittelerde(tm)
DivX Codec
DivX Converter
DivX Web Player
Elvenstar Mod 6.0
Enemy Territory: QUAKE Wars
ESET Smart Security
Eset-NOD32: Fix Dasumo v3.1 until 2029
EVEREST Home Edition v2.20
Far Cry 2
FileZilla Client 3.2.0
Fraps
Gothic III
Gothic III - Götterdämmerung
Half-Life 2: Deathmatch
Hamachi 1.0.3.0
HijackThis 2.0.2
ICQ6
Java(TM) 6 Update 13
Java(TM) 6 Update 7
kuler
Malwarebytes' Anti-Malware
Microsoft Games for Windows - LIVE Redistributable
Microsoft Visual C++ 2005 Redistributable
MobMap 3.17
Mozilla Firefox (2.0.0.20)
MSXML 4.0 SP2 (KB936181)
MSXML 4.0 SP2 (KB941833)
MSXML 4.0 SP2 (KB954430)
NCH Toolbox
Need for Speed Underground 2
Nero 8
neroxml
NfS:U2 Language Patch
NVIDIA PhysX
Oblivion
ŒN‚ªŒÄ‚ÔAƒƒMƒh‚Ì‹u‚Å
OpenAL
OpenOffice.org 3.0
Outspark Sharp Launcher
PDF Settings CS4
Photoshop Camera Raw
PunkBuster Services
Quake Live Mozilla Plugin
QuickTime
RagnarokOnline
Razer DeathAdder(TM) Mouse
Realtek High Definition Audio Driver
REAPER
RocketDock 1.3.5
RouterControl 1.92
Saitek Dual Analog Rumble Pad
Silent Hill Homecoming
Skype™ 3.8
Steam
StepMania (remove only)
Stifttablett
Suite Shared Configuration CS4
SUPER © Version 2009.bld.35 (Jan 5, 2009)
System Requirements Lab
SystemDiagnostics
Team Fortress 2
TeamSpeak 2 RC2
TeamViewer 4
TmNationsForever
TuneUp Utilities 2009
Uninstall 1.0.0.1
VCRedistSetup
VLC media player 0.9.4
Wanted: Weapons of Fate
Warcraft III
WarRock
Winamp
WinRAR
World of Warcraft
Zattoo 3.3.3 Beta
Zombie Panic! Source

2. Maleware log
Code:

Malwarebytes' Anti-Malware 1.36
Datenbank Version: 2053
Windows 6.0.6001 Service Pack 1

28.04.2009 17:57:39
mbam-log-2009-04-28 (17-57-29).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|)
Durchsuchte Objekte: 390077
Laufzeit: 38 minute(s), 13 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 1

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\Windows\Temp\msb.dll (Worm.Autorun) -> No action taken.

beim maleware hat ich vorhin schon den worm drinnen hab ihn eigentl gelöscht ^^ da isser wieder

john.doe 28.04.2009 17:38

1.) Was ist denn das?
Zitat:

ŒN‚ªŒÄ‚Ô�Aƒ�ƒMƒh‚Ì‹u‚Å
2.) Deinstalliere:
  • Apple Software Update
  • Java(TM) 6 Update 7
  • Uninstall 1.0.0.1

3.) Falls du noch irgendetwas hast, dass du mit dem Computer verbindest, wie Speicherkarten, USB-Sticks, externe Festplatten, ... dann stecke alles an.

ComboFix

Achtung: Die Anleitung ist veraltet. Den Teil mit der Systemwiederherstellungskonsole nicht ausführen. Die wird bei Internetverbindung automatisch installiert.

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.

    Sollte sich ComboFix nicht starten lassen, dann benenne es um in cf.com und versuche es nocheinmal.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

ciao, andreas

Virusnub 28.04.2009 17:40

Das is ein Japano rpg Spiel (jah japano fan orgassmus ^^)

Hintergrund wächter wie z.b? windows defender anti vir softwar usw ?

zu 3. gild da auch handy ?

john.doe 28.04.2009 17:48

Zitat:

Hintergrund wächter wie z.b? windows defender anti vir softwar usw ?
Schalte alles ab, dass sich ohne Probleme abschalten lässt, den Rest erledigt (hoffentlich) ComboFix.
Zitat:

zu 3. gild da auch handy ?
Nur dann, wenn es im Arbeitsplatz (bei Vista Computer) zu sehen ist. Falls du eine spezielle Software benötigst, dann nicht.

ciao, andreas

Virusnub 28.04.2009 18:08

mir is noch ein kleiner fehler unterlaufen.
Beim Deinstallieren der dinge die du/sie ^^ aufgelistest hast hab ich ausversehn bei Uninstall auf entfernen nicht auf deinstallieren geklickt (also im cccleaner)
WIe bekomm ich die jetzt deinstalliert

john.doe 28.04.2009 18:14

Ist nicht so wichtig. Du könntest schauen, ob im entsprechneden Programmordner eine uninstall.exe o.ä. ist, aber das spielt bei dem nicht wirklich die Rolle. Oder manchmal gibt es das Uninstall auch im Startmenü.

ciao, andreas

Virusnub 28.04.2009 18:28

aber(noobalarm xD) wie beedne ich mein eset smart security ich habs schon aus der autostart genommen und neu gestartet aber combo fix sagt mir immernoch ich solle es schliessen ^^

john.doe 28.04.2009 18:46

Da kann ich jetzt leider nicht helfen, da ich Eset nicht kenne. Gibt es ein Verwaltungstool von Eset, bei dem sich der Wächter deaktiviern lässt? Oder lassen sich rechts unten, die Symbole von Eset mit Doppelklick konfigurieren oder mit Mausklick rechts beenden?

sorry, andreas

Virusnub 28.04.2009 19:04

Soo ich glaub ich habs geschaft
hier der log...

Code:

ComboFix 09-04-27.05 - Sebastian 28.04.2009 19:53.2 - NTFSx86
Microsoft® Windows Vista™ Home Premium  6.0.6001.1.1252.49.1031.18.3070.2449 [GMT 2:00]
ausgeführt von:: c:\users\Sebastian\Desktop\ComboFix.exe
AV: ESET Smart Security 3.0 *On-access scanning disabled* (Updated)
FW: ESET Personal firewall *disabled*
.
        /wow section - STAGE 41
Die Datei "temp4001" kann nicht gefunden werden.


((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\windows\system32\drivers\ovfsthxsbkretnp.sys
c:\windows\system32\ovfsthxdcntpxla.dll
c:\windows\system32\ovfsthxeklibvqx.dll
c:\windows\system32\ovfsthxfxvogbde.dll
c:\windows\system32\ovfsthxunvpcihq.dat
c:\windows\system32\ovfsthxwyorpbrs.dat
.
---- Vorheriger Suchlauf -------
.
c:\windows\system32\drivers\ovfsthxsbkretnp.sys
c:\windows\system32\loader266.exe
c:\windows\system32\ovfsthxirfpmtpj.dll
c:\windows\system32\ovfsthxpyykytwn.dat
c:\windows\system32\ovfsthxurqvqbuo.dat
c:\windows\system32\ovfsthxwhkbxfxc.dll
c:\windows\system32\ovfsthxyiutfreu.dll
c:\windows\system32\uniq.tll

.
(((((((((((((((((((((((((((((((((((((((  Treiber/Dienste  )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Service_ovfsthxqpcdvede


(((((((((((((((((((((((  Dateien erstellt von 2009-05-28 bis 2009-4-28  ))))))))))))))))))))))))))))))
.

2009-04-28 17:27 . 2009-04-28 17:42        27648        ----a-w        c:\windows\system32\lmppcsetup.exe
2009-04-28 12:07 . 2009-04-28 12:07        --------        d-----w        c:\users\Sebastian\AppData\Roaming\Malwarebytes
2009-04-28 12:07 . 2009-04-06 13:32        15504        ----a-w        c:\windows\system32\drivers\mbam.sys
2009-04-28 12:07 . 2009-04-06 13:32        38496        ----a-w        c:\windows\system32\drivers\mbamswissarmy.sys
2009-04-28 12:07 . 2009-04-28 12:07        --------        d-----w        c:\programdata\Malwarebytes
2009-04-28 12:07 . 2009-04-28 12:07        --------        d-----w        c:\users\All Users\Malwarebytes
2009-04-28 10:06 . 2009-04-28 12:06        28672        ----a-w        c:\windows\system32\loader49.exe
2009-04-27 17:50 . 2009-04-27 17:54        --------        d-----w        c:\users\Sebastian\AppData\Roaming\REAPER
2009-04-27 12:51 . 2009-04-27 12:51        --------        d-----w        c:\programdata\id Software
2009-04-27 12:51 . 2009-04-27 12:51        --------        d-----w        c:\users\All Users\id Software
2009-04-26 11:42 . 2009-04-26 11:42        --------        d-----w        c:\users\Sebastian\AppData\Roaming\My Battle for Middle-earth Files
2009-04-25 12:22 . 2008-11-18 08:50        330344        ----a-w        c:\windows\RCoUn.EXE
2009-04-25 12:22 . 2009-04-25 12:22        --------        d-----w        C:\RouterControl
2009-04-18 23:01 . 2009-04-24 19:34        --------        d-----w        c:\users\Sebastian\AppData\Roaming\Meine Die Schlacht um Mittelerde-Dateien
2009-04-18 21:08 . 2009-04-18 21:20        --------        d-----w        c:\users\Sebastian\AppData\Local\Oblivion
2009-04-17 22:33 . 2009-04-17 22:33        --------        d-----w        c:\users\Sebastian\AppData\Roaming\StepMania 4
2009-04-17 08:56 . 2009-02-13 08:49        1255936        ----a-w        c:\windows\system32\lsasrv.dll
2009-04-09 14:45 . 2009-04-09 14:45        --------        d-----w        c:\programdata\wanted
2009-04-09 14:45 . 2009-04-09 14:45        --------        d-----w        c:\users\All Users\wanted
2009-04-09 14:45 . 2009-04-10 22:24        --------        d-----w        c:\users\Sebastian\AppData\Local\wanted
2009-04-09 14:41 . 2008-10-10 02:52        2036576        ----a-w        c:\windows\system32\D3DCompiler_40.dll
2009-04-09 14:41 . 2008-10-10 02:52        452440        ----a-w        c:\windows\system32\d3dx10_40.dll
2009-04-09 14:41 . 2008-10-10 02:52        4379984        ----a-w        c:\windows\system32\D3DX9_40.dll
2009-04-09 14:41 . 2008-10-27 08:04        70992        ----a-w        c:\windows\system32\XAPOFX1_2.dll
2009-04-09 14:41 . 2008-10-27 08:04        514384        ----a-w        c:\windows\system32\XAudio2_3.dll
2009-04-09 14:41 . 2008-10-27 08:04        235856        ----a-w        c:\windows\system32\xactengine3_3.dll
2009-04-09 14:41 . 2008-10-27 08:04        23376        ----a-w        c:\windows\system32\X3DAudio1_5.dll
2009-04-07 18:58 . 2009-04-08 15:02        --------        d-----w        c:\users\Sebastian\AppData\Local\NFS Underground 2
2009-04-05 09:08 . 2009-04-05 09:08        --------        d-----w        c:\users\Sebastian\AppData\Local\Apple Computer
2009-04-05 09:05 . 2009-04-05 09:05        --------        d-----w        c:\programdata\Apple Computer
2009-04-05 09:05 . 2009-04-05 09:05        --------        d-----w        c:\users\All Users\Apple Computer
2009-04-05 09:05 . 2009-04-05 09:05        --------        d-----w        c:\users\Sebastian\AppData\Local\Apple
2009-04-02 19:06 . 2009-04-02 19:06        --------        d-----w        c:\program files\EA Games
2009-04-01 12:06 . 2009-04-01 12:12        --------        d-----w        c:\users\Sebastian\AppData\Local\ZattooPlayer
2009-04-01 12:06 . 2009-04-19 20:35        --------        d-----w        c:\users\Sebastian\AppData\Local\Zattoo

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-04-28 17:57 . 2008-10-29 20:35        --------        d-----w        c:\program files\Steam
2009-04-28 17:55 . 2008-01-21 07:15        618204        ----a-w        c:\windows\system32\perfh007.dat
2009-04-28 17:55 . 2008-01-21 07:15        122636        ----a-w        c:\windows\system32\perfc007.dat
2009-04-28 17:05 . 2008-10-10 22:38        --------        d-----w        c:\program files\Java
2009-04-27 19:31 . 2008-10-09 13:34        138944        ----a-w        c:\windows\system32\drivers\PnkBstrK.sys
2009-04-27 19:31 . 2008-10-09 13:34        189784        ----a-w        c:\windows\system32\PnkBstrB.exe
2009-04-27 14:21 . 2008-10-09 13:34        75064        ----a-w        c:\windows\system32\PnkBstrA.exe
2009-04-27 12:51 . 2008-10-22 13:00        22328        ----a-w        c:\users\Sebastian\AppData\Roaming\PnkBstrK.sys
2009-04-27 12:51 . 2008-10-22 13:00        2246144        ----a-w        c:\windows\system32\pbsvc.exe
2009-04-19 01:45 . 2008-10-29 20:35        --------        d-----w        c:\program files\Common Files\Steam
2009-04-18 21:09 . 2008-10-09 13:10        --------        d--h--w        c:\program files\InstallShield Installation Information
2009-04-18 17:58 . 2006-11-02 11:18        --------        d-----w        c:\program files\Windows Mail
2009-04-09 14:42 . 2008-10-24 19:17        --------        d-----w        c:\program files\Common Files\Wise Installation Wizard
2009-04-09 14:42 . 2008-10-24 19:17        --------        d-----w        c:\program files\AGEIA Technologies
2009-04-09 14:40 . 2008-10-23 18:44        418480        ----a-w        c:\windows\system32\wrap_oal.dll
2009-04-09 14:40 . 2008-10-23 18:44        115432        ----a-w        c:\windows\system32\OpenAL32.dll
2009-04-05 09:06 . 2008-10-16 12:47        --------        d-----w        c:\program files\QuickTime
2009-03-25 16:21 . 2009-03-25 16:20        --------        d-----w        c:\program files\Common Files\DVDVideoSoft
2009-03-25 16:16 . 2008-10-21 19:43        --------        d-----w        c:\program files\Free YouTube Downloader Converter
2009-03-21 21:35 . 2008-10-09 11:50        81776        ----a-w        c:\users\Sebastian\AppData\Local\GDIPFONTCACHEV1.DAT
2009-03-21 14:11 . 2009-03-21 14:11        603904        ----a-w        c:\windows\system32\TUProgSt.exe
2009-03-21 14:11 . 2009-03-21 14:11        362240        ----a-w        c:\windows\system32\TuneUpDefragService.exe
2009-03-21 14:11 . 2009-03-21 14:10        --------        d-----w        c:\program files\TuneUp Utilities 2009
2009-03-17 03:38 . 2009-04-17 08:56        40960        ----a-w        c:\windows\AppPatch\apihex86.dll
2009-03-17 03:38 . 2009-04-17 08:56        13824        ----a-w        c:\windows\system32\apilogen.dll
2009-03-17 03:38 . 2009-04-17 08:56        24064        ----a-w        c:\windows\system32\amxread.dll
2009-03-15 14:14 . 2009-01-30 23:57        --------        d-----w        c:\program files\ICQ6
2009-03-09 03:19 . 2008-12-25 21:39        410984        ----a-w        c:\windows\system32\deploytk.dll
2009-03-03 11:02 . 2008-11-21 14:51        680        ----a-w        c:\users\Sebastian\AppData\Local\d3d9caps.dat
2009-03-03 04:46 . 2009-04-17 08:57        3599328        ----a-w        c:\windows\system32\ntkrnlpa.exe
2009-03-03 04:46 . 2009-04-17 08:57        3547632        ----a-w        c:\windows\system32\ntoskrnl.exe
2009-03-03 04:40 . 2009-04-17 08:56        827392        ----a-w        c:\windows\system32\wininet.dll
2009-03-03 04:39 . 2009-04-17 08:57        183296        ----a-w        c:\windows\system32\sdohlp.dll
2009-03-03 04:39 . 2009-04-17 08:57        551424        ----a-w        c:\windows\system32\rpcss.dll
2009-03-03 04:39 . 2009-04-17 08:57        26112        ----a-w        c:\windows\system32\printfilterpipelineprxy.dll
2009-03-03 04:37 . 2009-04-17 08:56        78336        ----a-w        c:\windows\system32\ieencode.dll
2009-03-03 04:37 . 2009-04-17 08:57        98304        ----a-w        c:\windows\system32\iasrecst.dll
2009-03-03 04:37 . 2009-04-17 08:57        54784        ----a-w        c:\windows\system32\iasads.dll
2009-03-03 04:37 . 2009-04-17 08:57        44032        ----a-w        c:\windows\system32\iasdatastore.dll
2009-03-03 03:04 . 2009-04-17 08:57        666624        ----a-w        c:\windows\system32\printfilterpipelinesvc.exe
2009-03-03 02:38 . 2009-04-17 08:57        17408        ----a-w        c:\windows\system32\iashost.exe
2009-03-03 02:28 . 2009-04-17 08:56        26624        ----a-w        c:\windows\system32\ieUnatt.exe
2009-03-01 10:40 . 2008-10-20 15:23        --------        d-----w        c:\program files\UseNeXT
2009-02-22 16:03 . 2009-02-22 15:15        81615        ----a-w        c:\windows\War3Unin.dat
2009-02-22 15:21 . 2009-02-22 15:15        2829        ----a-w        c:\windows\War3Unin.pif
2009-02-22 15:21 . 2009-02-22 15:15        139264        ----a-w        c:\windows\War3Unin.exe
2009-02-15 00:08 . 2009-02-15 00:08        56        ---ha-w        c:\users\All Users\ezsidmv.dat
2009-02-15 00:08 . 2009-02-15 00:08        56        ---ha-w        c:\programdata\ezsidmv.dat
2009-02-13 08:49 . 2009-04-17 08:56        72704        ----a-w        c:\windows\system32\secur32.dll
2009-02-09 03:10 . 2009-03-11 12:30        2033152        ----a-w        c:\windows\system32\win32k.sys
2009-02-05 13:47 . 2006-11-02 10:25        86016        ----a-w        c:\windows\inf\infstrng.dat
2009-02-05 13:47 . 2006-11-02 10:25        51200        ----a-w        c:\windows\inf\infpub.dat
2009-02-05 13:47 . 2006-11-02 10:25        86016        ----a-w        c:\windows\inf\infstor.dat
2009-02-03 03:09 . 2009-02-03 03:09        368640        ----a-w        c:\windows\system32\ReWire.dll
2008-01-21 02:43 . 2006-11-02 12:50        174        --sha-w        c:\program files\desktop.ini
2008-12-23 21:13 . 2008-10-27 21:27        67688        ----a-w        c:\program files\mozilla firefox\components\jar50.dll
2008-12-23 21:13 . 2008-10-27 21:27        54368        ----a-w        c:\program files\mozilla firefox\components\jsd3250.dll
2008-12-23 21:13 . 2008-10-27 21:27        34944        ----a-w        c:\program files\mozilla firefox\components\myspell.dll
2008-12-23 21:13 . 2008-10-27 21:27        46712        ----a-w        c:\program files\mozilla firefox\components\spellchk.dll
2008-12-23 21:13 . 2008-10-27 21:27        172136        ----a-w        c:\program files\mozilla firefox\components\xpinstal.dll
2008-12-09 17:36 . 2008-12-09 17:34        24        --sh--w        c:\windows\S2CC32CAF.tmp
2006-05-03 10:06 . 2009-01-13 20:39        163328        --sh--r        c:\windows\System32\flvDX.dll
2007-02-21 11:47 . 2009-01-13 20:39        31232        --sh--r        c:\windows\System32\msfDX.dll
2008-03-16 13:30 . 2009-01-13 20:39        216064        --sh--r        c:\windows\System32\nbDX.dll
.

((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Steam"="c:\program files\steam\steam.exe" [2009-01-13 1410296]
"DAEMON Tools Lite"="c:\program files\DAEMON Tools Lite\daemon.exe" [2008-12-10 216520]
"RocketDock"="c:\program files\RocketDock\RocketDock.exe" [2007-09-02 495616]
"WMPNSCFG"="c:\program files\Windows Media Player\WMPNSCFG.exe" [2008-01-21 202240]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"StartCCC"="c:\program files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2008-01-21 61440]
"DeathAdder"="d:\program files\Razer\DeathAdder\razerhid.exe" [2007-05-07 159744]
"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-03-09 148888]
"RtHDVCpl"="RtHDVCpl.exe" - c:\windows\RtHDVCpl.exe [2006-11-01 3772416]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"fsc-reg"="c:\programdata\fsc-reg\fscreg.exe" [2007-11-08 533264]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableUIADesktopToggle"= 0 (0x0)

[HKEY_USERS\.default\software\microsoft\windows\currentversion\policies\explorer]
"NoSetActiveDesktop"= 1 (0x1)
"NoActiveDesktopChanges"= 1 (0x1)

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager]
BootExecute        REG_MULTI_SZ          autocheck autochk *\0OODBS

[HKLM\~\startupfolder\C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^Adobe Acrobat - Schnellstart.lnk]
path=c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\Adobe Acrobat - Schnellstart.lnk
backup=c:\windows\pss\Adobe Acrobat - Schnellstart.lnk.CommonStartup
backupExtension=.CommonStartup

[HKLM\~\startupfolder\C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^Adobe Reader Synchronizer.lnk]
path=c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\Adobe Reader Synchronizer.lnk
backup=c:\windows\pss\Adobe Reader Synchronizer.lnk.CommonStartup
backupExtension=.CommonStartup

[HKLM\~\startupfolder\C:^Users^Sebastian^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^hamachi.lnk]
path=c:\users\Sebastian\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\hamachi.lnk
backup=c:\windows\pss\hamachi.lnk.Startup
backupExtension=.Startup

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]
"CollaborationHost"=c:\windows\system32\p2phost.exe -s
"WMPNSCFG"=c:\program files\Windows Media Player\WMPNSCFG.exe

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" -atboottime
"Acrobat Assistant 8.0"="d:\program files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe"
"CloneCDTray"="c:\program files\SlySoft\CloneCD\CloneCDTray.exe" /s
"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe"
"egui"="c:\program files\ESET\ESET Smart Security\egui.exe" /hide /waitservice

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Svc\S-1-5-21-3622106172-2588214691-1172252104-1000]
"EnableNotificationsRef"=dword:00000004

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\DomainProfile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\DomainProfile\AuthorizedApplications\List]
"c:\\Program Files\\NCsoft\\Exteel (US)\\System\\Exteel.exe"= c:\program files\NCsoft\Exteel (US)\System\Exteel.exe:*:Enabled:Exteel

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\FirewallRules]
"{420CF7A8-6220-49F8-A14F-816A66C47A9F}"= UDP:d:\program files\uTorrent\uTorrent.exe:µTorrent (TCP-In)
"{9A260409-1E46-409B-945C-AE20225F18FB}"= TCP:d:\program files\uTorrent\uTorrent.exe:µTorrent (UDP-In)
"{69A619F8-3940-4B13-B8B4-ECAE5C2076EE}"= UDP:3703:Adobe Version Cue CS3 Server
"{3AF84910-B168-42AD-9B0D-804DBA7D39EE}"= UDP:3704:Adobe Version Cue CS3 Server
"{62610A79-1628-4B3D-9058-CBEBF56E00D7}"= UDP:50900:Adobe Version Cue CS3 Server
"{5D7A2548-E2D0-483C-8F72-0354B5863597}"= UDP:50901:Adobe Version Cue CS3 Server
"{F3535030-3F2F-483F-81F9-0FB155217638}"= UDP:c:\program files\Common Files\Adobe\Adobe Version Cue CS3\Server\bin\VersionCueCS3.exe:Adobe Version Cue CS3 Server
"{A67BEA41-7D45-44B4-B944-EC1837FCA673}"= TCP:c:\program files\Common Files\Adobe\Adobe Version Cue CS3\Server\bin\VersionCueCS3.exe:Adobe Version Cue CS3 Server
"{B1C950BD-8B2B-41F9-B006-10E0E108521D}"= UDP:d:\program files\Outspark\Blackshot\System\BlackShot.exe:BlackShot
"{8981CD66-B621-4780-8935-F9202B57B307}"= TCP:d:\program files\Outspark\Blackshot\System\BlackShot.exe:BlackShot
"{F1DAC8E7-EF5C-441B-A3C9-758EA6E9E3CE}"= UDP:c:\windows\System32\PnkBstrA.exe:PnkBstrA
"{F9CF04FD-22BF-41EC-9B31-65A8744723C1}"= TCP:c:\windows\System32\PnkBstrA.exe:PnkBstrA
"{4F85A7D0-F9A0-4DC8-978A-D3FB3591CB3B}"= UDP:c:\windows\System32\PnkBstrB.exe:PnkBstrB
"{D142E2F4-AE0C-4060-AFDE-8E2BE0D5B0C1}"= TCP:c:\windows\System32\PnkBstrB.exe:PnkBstrB
"{EDB0FA15-2789-4696-AC65-D021A23E1094}"= UDP:d:\program files\Ubisoft\Assassin's Creed\AssassinsCreed_Dx9.exe:Assassin's Creed Dx9
"{86790AA2-1A7D-4642-953E-E3DADB56D2D6}"= TCP:d:\program files\Ubisoft\Assassin's Creed\AssassinsCreed_Dx9.exe:Assassin's Creed Dx9
"{CDC03954-1BA3-49C8-94E0-D2FA75B1315F}"= UDP:d:\program files\Ubisoft\Assassin's Creed\AssassinsCreed_Dx10.exe:Assassin's Creed Dx10
"{17BF99E0-CA1A-4D6C-B7C2-858D1C46A76E}"= TCP:d:\program files\Ubisoft\Assassin's Creed\AssassinsCreed_Dx10.exe:Assassin's Creed Dx10
"{3577C7BF-E77B-4063-93DC-66CF5FFCE9C5}"= UDP:d:\program files\Ubisoft\Assassin's Creed\AssassinsCreed_Launcher.exe:Assassin's Creed Update
"{96D10A8D-0DC3-495D-A2B1-4D3CEECC670B}"= TCP:d:\program files\Ubisoft\Assassin's Creed\AssassinsCreed_Launcher.exe:Assassin's Creed Update
"{81EA2D64-AB42-4209-B2B0-129AFA2068FD}"= UDP:c:\programdata\NexonEU\NGM\NGM.exe:Nexon Game Manager
"{C675FF21-531D-4B3F-9750-543FC32817BC}"= TCP:c:\programdata\NexonEU\NGM\NGM.exe:Nexon Game Manager
"{95B92FB9-1C78-438D-A090-D51067200E78}"= UDP:c:\nexon\Combat Arms EU\NMService.exe:Nexon Messenger Core
"{73A643AC-E587-427B-ACD7-A205BE5A0882}"= TCP:c:\nexon\Combat Arms EU\NMService.exe:Nexon Messenger Core
"{976B6246-2E0D-4279-8E11-FB87BA1A6E13}"= UDP:d:\program files\Activision\Call of Duty - World at War\CoDWaWmp.exe:Call of Duty(R) - World at War(TM)
"{1FF639F2-C190-4157-A276-DF79C3272546}"= TCP:d:\program files\Activision\Call of Duty - World at War\CoDWaWmp.exe:Call of Duty(R) - World at War(TM)
"{53085A04-28E1-4A9E-BB96-5F78FBC5E880}"= UDP:d:\program files\Activision\Call of Duty - World at War\CoDWaW.exe:Call of Duty(R) - World at War(TM)
"{CD877B16-EE4B-4FD3-A666-E94CCD7F0F1B}"= TCP:d:\program files\Activision\Call of Duty - World at War\CoDWaW.exe:Call of Duty(R) - World at War(TM)
"{1F6AA9F3-F6C6-49E3-ADEA-5B56F3F92BB7}"= UDP:5353:Adobe CSI CS4
"{6557981E-A034-41AD-ADB8-598D51B03463}"= UDP:c:\program files\Common Files\Adobe\CS4ServiceManager\CS4ServiceManager.exe:Adobe CSI CS4
"{EE8532F0-14F7-4EB7-BC14-3FDA309F39FA}"= TCP:c:\program files\Common Files\Adobe\CS4ServiceManager\CS4ServiceManager.exe:Adobe CSI CS4
"{51C6C71C-CB6E-49D7-A14F-F06BEC8B4610}"= c:\program files\Skype\Phone\Skype.exe:Skype

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\PublicProfile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\StandardProfile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\StandardProfile\AuthorizedApplications\List]
"c:\\Program Files\\NCsoft\\Exteel (US)\\System\\Exteel.exe"= c:\program files\NCsoft\Exteel (US)\System\Exteel.exe:*:Enabled:Exteel

R2 EsetNod32Fix;Nod32 AV;c:\windows\Regedit.exe [2008-01-21 134656]
R3 npggsvc;nProtect GameGuard Service;c:\windows\system32\GameMon.des [2009-02-17 2736890]
R3 XDva190;XDva190; [x]
R3 XDva208;XDva208; [x]
S2 ekrn;Eset Service;c:\program files\ESET\ESET Smart Security\ekrn.exe [2007-12-21 468224]
S2 TabletServicePen;TabletServicePen;c:\windows\system32\Pen_Tablet.exe [2008-05-01 3032360]
S2 TeamViewer4;TeamViewer 4;c:\program files\TeamViewer\Version4\TeamViewer_Service.exe [2009-01-28 185640]
S2 TuneUp.ProgramStatisticsSvc;TuneUp Program Statistics Service;c:\windows\System32\TUProgSt.exe [2009-03-21 603904]
S3 DAdderFltr;DeathAdder Mouse;c:\windows\system32\drivers\dadder.sys [2007-04-12 10880]
S3 wacmoumonitor;Wacom Mode Helper;c:\windows\system32\DRIVERS\wacmoumonitor.sys [2008-03-17 15144]

Lol muss den log in 2 post, posten
Also das der erste tei

Virusnub 28.04.2009 19:05

2. teil ^^
erster is drunter war zu lang

Code:

--- Andere Dienste/Treiber im Speicher ---

*Deregistered* - sptd

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost  - NetSvcs
UxTuneUp
.
Inhalt des "geplante Tasks" Ordners

2009-04-28 c:\windows\Tasks\1-Click Maintenance.job
- c:\program files\TuneUp Utilities 2009\OneClickStarter.exe [2008-11-20 15:28]

2009-04-28 c:\windows\Tasks\User_Feed_Synchronization-{333793A4-2076-4470-A6E5-F45FB962AD71}.job
- c:\windows\system32\msfeedssync.exe [2008-01-21 02:24]
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

WebBrowser-{32099AAC-C132-4136-9E9A-4E364A424E17} - (no file)
HKU-Default-Run-Picasa Media Detector - c:\program files\Picasa2\PicasaMediaDetector.exe


.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.google.com/ig/redirectdomain?brand=FUJD&bmod=FUJD
mStart Page = hxxp://www.google.com/ig/redirectdomain?brand=FUJD&bmod=FUJD
uInternet Settings,ProxyOverride = *.local
IE: An vorhandenes PDF anfügen - d:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
IE: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - d:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
IE: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - d:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
IE: Auswahl in Adobe PDF konvertieren - d:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: Auswahl in vorhandene PDF-Datei konvertieren - d:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
IE: In Adobe PDF konvertieren - d:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: Verknüpfungsziel in Adobe PDF konvertieren - d:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - d:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
FF - ProfilePath - c:\users\Sebastian\AppData\Roaming\Mozilla\Firefox\Profiles\d9syqjq2.default\
FF - prefs.js: browser.startup.homepage - hxxp://anime-freaks.org/
FF - prefs.js: network.proxy.type - 4
FF - component: c:\program files\Mozilla Firefox\components\xpinstal.dll
FF - component: c:\program files\Mozilla Firefox\extensions\talkback@mozilla.org\components\qfaservices.dll

---- FIREFOX Richtlinien ----
FF - user.js: yahoo.homepage.dontask - true
FF - user.js: network.http.max-persistent-connections-per-server - 4
FF - user.js: nglayout.initialpaint.delay - 600
FF - user.js: content.notify.interval - 600000
FF - user.js: content.max.tokenizing.time - 1800000
FF - user.js: content.switch.threshold - 600000
c:\program files\Mozilla Firefox\greprefs\all.js - pref("ui.allow_platform_file_picker", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.cookie.p3plevel",            1); // 0=low, 1=medium, 2=high, 3=custom
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.enablePad",                  false); // Allow client to do proxy autodiscovery
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.remember_cert_checkbox_default_setting", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.urlbar.hideGoButton", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.search.param.Google.1.default", "chrome://branding/content/searchconfig.properties");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.search.param.Google.1.custom",  "chrome://branding/content/searchconfig.properties");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("signon.prefillForms",                true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.safebrowsing.enabled", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.safebrowsing.remoteLookups", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.safebrowsing.provider.0.updateURL", "http://sb.google.com/safebrowsing/update?client={moz:client}&appver={moz:version}&");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.safebrowsing.provider.0.lookupURL", "http://sb.google.com/safebrowsing/lookup?sourceid=firefox-antiphish&features=TrustRank&client={moz:client}&appver={moz:version}&");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.safebrowsing.provider.0.reportURL", "http://sb.google.com/safebrowsing/report?");
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-04-28 19:59
Windows 6.0.6001 Service Pack 1 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...


c:\windows\system32\drivers\ovfsthxsbkretnp.sys 81920 bytes executable
c:\windows\system32\ovfsthxbnmiirxq.dll 60928 bytes executable
c:\windows\system32\ovfsthxcxyeropb.dat 43 bytes
c:\windows\system32\ovfsthxdssvimxu.dat 1945 bytes
c:\windows\system32\ovfsthxfpnqieub.dll 18432 bytes executable
c:\windows\system32\ovfsthxvnrtwmpx.dll 18944 bytes executable

Scan erfolgreich abgeschlossen
versteckte Dateien: 6

**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}]
@Denied: (A 2) (Everyone)
@="Shockwave Flash Object"

[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\InprocServer32]
@="c:\\Windows\\system32\\Macromed\\Flash\\Flash9f.ocx"
"ThreadingModel"="Apartment"

[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\MiscStatus]
@="0"

[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ProgID]
@="ShockwaveFlash.ShockwaveFlash.9"

[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
@="c:\\Windows\\system32\\Macromed\\Flash\\Flash9f.ocx, 1"

[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\TypeLib]
@="{D27CDB6B-AE6D-11cf-96B8-444553540000}"

[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\Version]
@="1.0"

[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
@="ShockwaveFlash.ShockwaveFlash"

[HKEY_USERS\software\Classes\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}]
@Denied: (A 2) (Everyone)
@="Macromedia Flash Factory Object"

[HKEY_USERS\software\Classes\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\InprocServer32]
@="c:\\Windows\\system32\\Macromed\\Flash\\Flash9f.ocx"
"ThreadingModel"="Apartment"

[HKEY_USERS\software\Classes\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ProgID]
@="FlashFactory.FlashFactory.1"

[HKEY_USERS\software\Classes\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
@="c:\\Windows\\system32\\Macromed\\Flash\\Flash9f.ocx, 1"

[HKEY_USERS\software\Classes\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\TypeLib]
@="{D27CDB6B-AE6D-11cf-96B8-444553540000}"

[HKEY_USERS\software\Classes\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\Version]
@="1.0"

[HKEY_USERS\software\Classes\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
@="FlashFactory.FlashFactory"

[HKEY_USERS\software\Classes\CLSID\{D4304BCF-B8E9-4B35-BEA0-DC5B522670C2}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\Windows\\system32\\Macromed\\Flash\\FlashUtil9f.exe,-101"

[HKEY_USERS\software\Classes\CLSID\{D4304BCF-B8E9-4B35-BEA0-DC5B522670C2}\Elevation]
"Enabled"=dword:00000001

[HKEY_USERS\software\Classes\CLSID\{D4304BCF-B8E9-4B35-BEA0-DC5B522670C2}\LocalServer32]
@="c:\\Windows\\system32\\Macromed\\Flash\\FlashUtil9f.exe"

[HKEY_USERS\software\Classes\CLSID\{D4304BCF-B8E9-4B35-BEA0-DC5B522670C2}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"

[HKEY_USERS\software\Classes\Interface\{2E4BB6BE-A75F-4DC0-9500-68203655A2C4}]
@Denied: (A 2) (Everyone)
@="IFlashBroker"

[HKEY_USERS\software\Classes\Interface\{2E4BB6BE-A75F-4DC0-9500-68203655A2C4}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"

[HKEY_USERS\software\Classes\Interface\{2E4BB6BE-A75F-4DC0-9500-68203655A2C4}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"

[HKEY_USERS\software\Classes\TypeLib\{D27CDB6B-AE6D-11CF-96B8-444553540000}]
@Denied: (A 2) (Everyone)

[HKEY_USERS\software\Classes\TypeLib\{D27CDB6B-AE6D-11CF-96B8-444553540000}\1.0]
@="Shockwave Flash"

[HKEY_USERS\software\Classes\TypeLib\{FAB3E735-69C7-453B-A446-B6823C6DF1C9}]
@Denied: (A 2) (Everyone)
@=""

[HKEY_USERS\software\Classes\TypeLib\{FAB3E735-69C7-453B-A446-B6823C6DF1C9}\1.0]
@="FlashBroker"

[HKEY_USERS\system\ControlSet002\Services\ovfsthxqpcdvede]
@DACL=(02 0000)
"start"=dword:00000001
"type"=dword:00000001
"group"="file system"
"imagepath"=expand:"\\systemroot\\system32\\drivers\\ovfsthxsbkretnp.sys"
"inst"=dword:00000000

[HKEY_USERS\system\ControlSet004\Services\ovfsthxqpcdvede]
@DACL=(02 0000)
"start"=dword:00000001
"type"=dword:00000001
"group"="file system"
"imagepath"=expand:"\\systemroot\\system32\\drivers\\ovfsthxsbkretnp.sys"
"inst"=dword:00000000
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'Explorer.exe'(1668)
c:\program files\RocketDock\RocketDock.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\System32\Ati2evxx.exe
c:\windows\System32\audiodg.exe
c:\windows\System32\wisptis.exe
c:\program files\Common Files\microsoft shared\ink\TabTip.exe
c:\windows\System32\Ati2evxx.exe
c:\windows\System32\WUDFHost.exe
c:\windows\System32\wisptis.exe
c:\program files\Common Files\microsoft shared\ink\TabTip.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\windows\System32\IoctlSvc.exe
c:\windows\System32\PnkBstrA.exe
c:\program files\Fujitsu Siemens Computers\SystemDiagnostics\OnlineDiagnostic\TestManager\TestHandler.exe
c:\windows\System32\WUDFHost.exe
c:\windows\System32\WTablet\Pen_TabletUser.exe
c:\windows\System32\rundll32.exe
c:\program files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
d:\program files\Razer\DeathAdder\razertra.exe
c:\program files\ATI Technologies\ATI.ACE\Core-Static\CCC.exe
c:\program files\Common Files\Steam\SteamService.exe
d:\program files\Razer\DeathAdder\razerofa.exe
c:\windows\System32\wbem\WMIADAP.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2009-04-28 20:01 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2009-04-28 18:01

Vor Suchlauf: 29 Verzeichnis(se), 159.017.717.760 Bytes frei
Nach Suchlauf: 29 Verzeichnis(se), 158.955.319.296 Bytes frei

418        --- E O F ---        2009-04-28 09:41


john.doe 28.04.2009 19:48

1.) Deinstalliere:
  • TuneUp Utilities
  • UseNext (Virenschleuder)
  • Bonjour
2.) Scripten mit Combofix

Lade eine neue ComboFixversion auf deinen Desktop.
  • Öffne den Editor (Start => Zubehör => Editor ) kopiere nun folgenden Text in das weiße Feld:
Code:

KILLALL::

Driver::
ovfsthxqpcdvede
EsetNod32Fix
npggsvc
XDva190
XDva208
TuneUp.ProgramStatisticsSvc

NetSvc::
UxTuneUp

RegLockDel::
[HKEY_USERS\system\ControlSet002\Services\ovfsthxqpcdvede]
[HKEY_USERS\system\ControlSet003\Services\ovfsthxqpcdvede]
[HKEY_USERS\system\ControlSet004\Services\ovfsthxqpcdvede]
[HKEY_USERS\system\ControlSet005\Services\ovfsthxqpcdvede]
[HKEY_USERS\system\ControlSet006\Services\ovfsthxqpcdvede]

RegLock::
[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}]
[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\InprocServer32]
[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\MiscStatus]
[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ProgID]
[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\TypeLib]
[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\Version]
[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
[HKEY_USERS\software\Classes\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}]
[HKEY_USERS\software\Classes\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\InprocServer32]
[HKEY_USERS\software\Classes\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ProgID]
[HKEY_USERS\software\Classes\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
[HKEY_USERS\software\Classes\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\TypeLib]
[HKEY_USERS\software\Classes\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\Version]
[HKEY_USERS\software\Classes\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
[HKEY_USERS\software\Classes\CLSID\{D4304BCF-B8E9-4B35-BEA0-DC5B522670C2}]
[HKEY_USERS\software\Classes\CLSID\{D4304BCF-B8E9-4B35-BEA0-DC5B522670C2}\Elevation]
[HKEY_USERS\software\Classes\CLSID\{D4304BCF-B8E9-4B35-BEA0-DC5B522670C2}\LocalServer32]
[HKEY_USERS\software\Classes\CLSID\{D4304BCF-B8E9-4B35-BEA0-DC5B522670C2}\TypeLib]
[HKEY_USERS\software\Classes\Interface\{2E4BB6BE-A75F-4DC0-9500-68203655A2C4}]
[HKEY_USERS\software\Classes\Interface\{2E4BB6BE-A75F-4DC0-9500-68203655A2C4}\ProxyStubClsid32]
[HKEY_USERS\software\Classes\Interface\{2E4BB6BE-A75F-4DC0-9500-68203655A2C4}\TypeLib]
[HKEY_USERS\software\Classes\TypeLib\{D27CDB6B-AE6D-11CF-96B8-444553540000}]
[HKEY_USERS\software\Classes\TypeLib\{D27CDB6B-AE6D-11CF-96B8-444553540000}\1.0]
[HKEY_USERS\software\Classes\TypeLib\{FAB3E735-69C7-453B-A446-B6823C6DF1C9}]
[HKEY_USERS\software\Classes\TypeLib\{FAB3E735-69C7-453B-A446-B6823C6DF1C9}\1.0]

Registry::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SunJavaUpdateSched"=-
"RtHDVCpl"=-
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableUIADesktopToggle"=-
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]
[-HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
[-HKEY_LOCAL_MACHINE\software\microsoft\security center\Svc]
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\DomainProfile]
"EnableFirewall"=-
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\PublicProfile]
"EnableFirewall"=-
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\StandardProfile]
"EnableFirewall"=-

Rootkit::
c:\windows\system32\drivers\ovfsthxsbkretnp.sys
c:\windows\system32\ovfsthxbnmiirxq.dll
c:\windows\system32\ovfsthxcxyeropb.dat
c:\windows\system32\ovfsthxdssvimxu.dat
c:\windows\system32\ovfsthxfpnqieub.dll
c:\windows\system32\ovfsthxvnrtwmpx.dll

File::
c:\windows\Tasks\1-Click Maintenance.job
c:\windows\system32\perfh007.dat
c:\windows\system32\perfc007.dat
c:\users\Sebastian\AppData\Local\GDIPFONTCACHEV1.DAT

Folder::
c:\program files\UseNeXT

Speichere diese Datei nun auf dem Desktop unter -> cfscript.txt
  • Nun die Datei cfscript.txt mit der rechten Maustaste auf das Sysmbol von Combofix ziehen!
http://users.pandora.be/bluepatchy/m...s/CFScript.gif
  • Danach das Combofix nochmal ausführen, das System neu starten und das Log von Combofix posten


Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann.


ciao, andreas

Virusnub 28.04.2009 19:55

Bonjour find ich nicht rest gelöscht
Ich probiers dan mal jetzt

ich sag jetzt schonmal
arigatô gosaimasu
für deine nerven aus stahl

Virusnub 28.04.2009 20:17

So muss aber den log wieder in 2 aufteilen

1.teil
Code:

ComboFix 09-04-27.05 - Sebastian 28.04.2009 21:07.3 - NTFSx86
Microsoft® Windows Vista™ Home Premium  6.0.6001.1.1252.49.1031.18.3070.2397 [GMT 2:00]
ausgeführt von:: c:\users\Sebastian\Desktop\ComboFix.exe
Benutzte Befehlsschalter :: c:\users\Sebastian\Desktop\cfscript.txt
AV: ESET Smart Security 3.0 *On-access scanning disabled* (Updated)
FW: ESET Personal firewall *disabled*
 * Neuer Wiederherstellungspunkt wurde erstellt

FILE ::
c:\users\Sebastian\AppData\Local\GDIPFONTCACHEV1.DAT
c:\windows\system32\perfc007.dat
c:\windows\system32\perfh007.dat
c:\windows\Tasks\1-Click Maintenance.job
.
        /wow section - STAGE 41
Die Datei "temp4001" kann nicht gefunden werden.


((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\users\Sebastian\AppData\Local\GDIPFONTCACHEV1.DAT
c:\windows\system32\drivers\ovfsthxsbkretnp.sys
c:\windows\system32\ovfsthxbnmiirxq.dll
c:\windows\system32\ovfsthxcxyeropb.dat
c:\windows\system32\ovfsthxdssvimxu.dat
c:\windows\system32\ovfsthxfpnqieub.dll
c:\windows\system32\ovfsthxvnrtwmpx.dll
c:\windows\system32\perfc007.dat
c:\windows\system32\perfh007.dat

.
(((((((((((((((((((((((((((((((((((((((  Treiber/Dienste  )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Service_ovfsthxqpcdvede
-------\Legacy_XDVA190
-------\Legacy_XDVA208
-------\Service_EsetNod32Fix
-------\Service_npggsvc
-------\Service_XDva190
-------\Service_XDva208


(((((((((((((((((((((((  Dateien erstellt von 2009-05-28 bis 2009-4-28  ))))))))))))))))))))))))))))))
.

2009-04-28 17:27 . 2009-04-28 18:12        27648        ----a-w        c:\windows\system32\lmppcsetup.exe
2009-04-28 12:07 . 2009-04-28 12:07        --------        d-----w        c:\users\Sebastian\AppData\Roaming\Malwarebytes
2009-04-28 12:07 . 2009-04-06 13:32        15504        ----a-w        c:\windows\system32\drivers\mbam.sys
2009-04-28 12:07 . 2009-04-06 13:32        38496        ----a-w        c:\windows\system32\drivers\mbamswissarmy.sys
2009-04-28 12:07 . 2009-04-28 12:07        --------        d-----w        c:\programdata\Malwarebytes
2009-04-28 12:07 . 2009-04-28 12:07        --------        d-----w        c:\users\All Users\Malwarebytes
2009-04-28 10:06 . 2009-04-28 12:06        28672        ----a-w        c:\windows\system32\loader49.exe
2009-04-27 17:50 . 2009-04-27 17:54        --------        d-----w        c:\users\Sebastian\AppData\Roaming\REAPER
2009-04-27 12:51 . 2009-04-27 12:51        --------        d-----w        c:\programdata\id Software
2009-04-27 12:51 . 2009-04-27 12:51        --------        d-----w        c:\users\All Users\id Software
2009-04-26 11:42 . 2009-04-26 11:42        --------        d-----w        c:\users\Sebastian\AppData\Roaming\My Battle for Middle-earth Files
2009-04-25 12:22 . 2008-11-18 08:50        330344        ----a-w        c:\windows\RCoUn.EXE
2009-04-25 12:22 . 2009-04-25 12:22        --------        d-----w        C:\RouterControl
2009-04-18 23:01 . 2009-04-24 19:34        --------        d-----w        c:\users\Sebastian\AppData\Roaming\Meine Die Schlacht um Mittelerde-Dateien
2009-04-18 21:08 . 2009-04-18 21:20        --------        d-----w        c:\users\Sebastian\AppData\Local\Oblivion
2009-04-17 22:33 . 2009-04-17 22:33        --------        d-----w        c:\users\Sebastian\AppData\Roaming\StepMania 4
2009-04-17 08:56 . 2009-02-13 08:49        1255936        ----a-w        c:\windows\system32\lsasrv.dll
2009-04-09 14:45 . 2009-04-09 14:45        --------        d-----w        c:\programdata\wanted
2009-04-09 14:45 . 2009-04-09 14:45        --------        d-----w        c:\users\All Users\wanted
2009-04-09 14:45 . 2009-04-10 22:24        --------        d-----w        c:\users\Sebastian\AppData\Local\wanted
2009-04-09 14:41 . 2008-10-10 02:52        2036576        ----a-w        c:\windows\system32\D3DCompiler_40.dll
2009-04-09 14:41 . 2008-10-10 02:52        452440        ----a-w        c:\windows\system32\d3dx10_40.dll
2009-04-09 14:41 . 2008-10-10 02:52        4379984        ----a-w        c:\windows\system32\D3DX9_40.dll
2009-04-09 14:41 . 2008-10-27 08:04        70992        ----a-w        c:\windows\system32\XAPOFX1_2.dll
2009-04-09 14:41 . 2008-10-27 08:04        514384        ----a-w        c:\windows\system32\XAudio2_3.dll
2009-04-09 14:41 . 2008-10-27 08:04        235856        ----a-w        c:\windows\system32\xactengine3_3.dll
2009-04-09 14:41 . 2008-10-27 08:04        23376        ----a-w        c:\windows\system32\X3DAudio1_5.dll
2009-04-07 18:58 . 2009-04-08 15:02        --------        d-----w        c:\users\Sebastian\AppData\Local\NFS Underground 2
2009-04-05 09:08 . 2009-04-05 09:08        --------        d-----w        c:\users\Sebastian\AppData\Local\Apple Computer
2009-04-05 09:05 . 2009-04-05 09:05        --------        d-----w        c:\programdata\Apple Computer
2009-04-05 09:05 . 2009-04-05 09:05        --------        d-----w        c:\users\All Users\Apple Computer
2009-04-05 09:05 . 2009-04-05 09:05        --------        d-----w        c:\users\Sebastian\AppData\Local\Apple
2009-04-02 19:06 . 2009-04-02 19:06        --------        d-----w        c:\program files\EA Games
2009-04-01 12:06 . 2009-04-01 12:12        --------        d-----w        c:\users\Sebastian\AppData\Local\ZattooPlayer
2009-04-01 12:06 . 2009-04-19 20:35        --------        d-----w        c:\users\Sebastian\AppData\Local\Zattoo

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-04-28 19:11 . 2008-10-29 20:35        --------        d-----w        c:\program files\Steam
2009-04-28 17:05 . 2008-10-10 22:38        --------        d-----w        c:\program files\Java
2009-04-27 19:31 . 2008-10-09 13:34        138944        ----a-w        c:\windows\system32\drivers\PnkBstrK.sys
2009-04-27 19:31 . 2008-10-09 13:34        189784        ----a-w        c:\windows\system32\PnkBstrB.exe
2009-04-27 14:21 . 2008-10-09 13:34        75064        ----a-w        c:\windows\system32\PnkBstrA.exe
2009-04-27 12:51 . 2008-10-22 13:00        22328        ----a-w        c:\users\Sebastian\AppData\Roaming\PnkBstrK.sys
2009-04-27 12:51 . 2008-10-22 13:00        2246144        ----a-w        c:\windows\system32\pbsvc.exe
2009-04-19 01:45 . 2008-10-29 20:35        --------        d-----w        c:\program files\Common Files\Steam
2009-04-18 21:09 . 2008-10-09 13:10        --------        d--h--w        c:\program files\InstallShield Installation Information
2009-04-18 17:58 . 2006-11-02 11:18        --------        d-----w        c:\program files\Windows Mail
2009-04-09 14:42 . 2008-10-24 19:17        --------        d-----w        c:\program files\Common Files\Wise Installation Wizard
2009-04-09 14:42 . 2008-10-24 19:17        --------        d-----w        c:\program files\AGEIA Technologies
2009-04-09 14:40 . 2008-10-23 18:44        418480        ----a-w        c:\windows\system32\wrap_oal.dll
2009-04-09 14:40 . 2008-10-23 18:44        115432        ----a-w        c:\windows\system32\OpenAL32.dll
2009-04-05 09:06 . 2008-10-16 12:47        --------        d-----w        c:\program files\QuickTime
2009-03-25 16:21 . 2009-03-25 16:20        --------        d-----w        c:\program files\Common Files\DVDVideoSoft
2009-03-25 16:16 . 2008-10-21 19:43        --------        d-----w        c:\program files\Free YouTube Downloader Converter
2009-03-17 03:38 . 2009-04-17 08:56        40960        ----a-w        c:\windows\AppPatch\apihex86.dll
2009-03-17 03:38 . 2009-04-17 08:56        13824        ----a-w        c:\windows\system32\apilogen.dll
2009-03-17 03:38 . 2009-04-17 08:56        24064        ----a-w        c:\windows\system32\amxread.dll
2009-03-15 14:14 . 2009-01-30 23:57        --------        d-----w        c:\program files\ICQ6
2009-03-09 03:19 . 2008-12-25 21:39        410984        ----a-w        c:\windows\system32\deploytk.dll
2009-03-03 11:02 . 2008-11-21 14:51        680        ----a-w        c:\users\Sebastian\AppData\Local\d3d9caps.dat
2009-03-03 04:46 . 2009-04-17 08:57        3599328        ----a-w        c:\windows\system32\ntkrnlpa.exe
2009-03-03 04:46 . 2009-04-17 08:57        3547632        ----a-w        c:\windows\system32\ntoskrnl.exe
2009-03-03 04:40 . 2009-04-17 08:56        827392        ----a-w        c:\windows\system32\wininet.dll
2009-03-03 04:39 . 2009-04-17 08:57        183296        ----a-w        c:\windows\system32\sdohlp.dll
2009-03-03 04:39 . 2009-04-17 08:57        551424        ----a-w        c:\windows\system32\rpcss.dll
2009-03-03 04:39 . 2009-04-17 08:57        26112        ----a-w        c:\windows\system32\printfilterpipelineprxy.dll
2009-03-03 04:37 . 2009-04-17 08:56        78336        ----a-w        c:\windows\system32\ieencode.dll
2009-03-03 04:37 . 2009-04-17 08:57        98304        ----a-w        c:\windows\system32\iasrecst.dll
2009-03-03 04:37 . 2009-04-17 08:57        54784        ----a-w        c:\windows\system32\iasads.dll
2009-03-03 04:37 . 2009-04-17 08:57        44032        ----a-w        c:\windows\system32\iasdatastore.dll
2009-03-03 03:04 . 2009-04-17 08:57        666624        ----a-w        c:\windows\system32\printfilterpipelinesvc.exe
2009-03-03 02:38 . 2009-04-17 08:57        17408        ----a-w        c:\windows\system32\iashost.exe
2009-03-03 02:28 . 2009-04-17 08:56        26624        ----a-w        c:\windows\system32\ieUnatt.exe
2009-02-22 16:03 . 2009-02-22 15:15        81615        ----a-w        c:\windows\War3Unin.dat
2009-02-22 15:21 . 2009-02-22 15:15        2829        ----a-w        c:\windows\War3Unin.pif
2009-02-22 15:21 . 2009-02-22 15:15        139264        ----a-w        c:\windows\War3Unin.exe
2009-02-15 00:08 . 2009-02-15 00:08        56        ---ha-w        c:\users\All Users\ezsidmv.dat
2009-02-15 00:08 . 2009-02-15 00:08        56        ---ha-w        c:\programdata\ezsidmv.dat
2009-02-13 08:49 . 2009-04-17 08:56        72704        ----a-w        c:\windows\system32\secur32.dll
2009-02-09 03:10 . 2009-03-11 12:30        2033152        ----a-w        c:\windows\system32\win32k.sys
2009-02-05 13:47 . 2006-11-02 10:25        86016        ----a-w        c:\windows\inf\infstrng.dat
2009-02-05 13:47 . 2006-11-02 10:25        51200        ----a-w        c:\windows\inf\infpub.dat
2009-02-05 13:47 . 2006-11-02 10:25        86016        ----a-w        c:\windows\inf\infstor.dat
2009-02-03 03:09 . 2009-02-03 03:09        368640        ----a-w        c:\windows\system32\ReWire.dll
2008-01-21 02:43 . 2006-11-02 12:50        174        --sha-w        c:\program files\desktop.ini
2008-12-23 21:13 . 2008-10-27 21:27        67688        ----a-w        c:\program files\mozilla firefox\components\jar50.dll
2008-12-23 21:13 . 2008-10-27 21:27        54368        ----a-w        c:\program files\mozilla firefox\components\jsd3250.dll
2008-12-23 21:13 . 2008-10-27 21:27        34944        ----a-w        c:\program files\mozilla firefox\components\myspell.dll
2008-12-23 21:13 . 2008-10-27 21:27        46712        ----a-w        c:\program files\mozilla firefox\components\spellchk.dll
2008-12-23 21:13 . 2008-10-27 21:27        172136        ----a-w        c:\program files\mozilla firefox\components\xpinstal.dll
2008-12-09 17:36 . 2008-12-09 17:34        24        --sh--w        c:\windows\S2CC32CAF.tmp
2006-05-03 10:06 . 2009-01-13 20:39        163328        --sh--r        c:\windows\System32\flvDX.dll
2007-02-21 11:47 . 2009-01-13 20:39        31232        --sh--r        c:\windows\System32\msfDX.dll
2008-03-16 13:30 . 2009-01-13 20:39        216064        --sh--r        c:\windows\System32\nbDX.dll
.

(((((((((((((((((((((((((((((  SnapShot@2009-04-28_17.58.46  )))))))))))))))))))))))))))))))))))))))))
.
+ 2008-01-21 01:58 . 2009-04-28 19:06        45520              c:\windows\System32\WDI\ShutdownPerformanceDiagnostics_SystemData.bin
+ 2006-11-02 13:05 . 2009-04-28 19:06        98988              c:\windows\System32\WDI\BootPerformanceDiagnostics_SystemData.bin
- 2008-10-09 11:35 . 2009-04-28 17:57        16384              c:\windows\System32\config\systemprofile\AppData\Roaming\Microsoft\Windows\Cookies\index.dat
+ 2008-10-09 11:35 . 2009-04-28 19:10        16384              c:\windows\System32\config\systemprofile\AppData\Roaming\Microsoft\Windows\Cookies\index.dat
- 2008-10-09 11:35 . 2009-04-28 17:57        32768              c:\windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\index.dat
+ 2008-10-09 11:35 . 2009-04-28 19:10        32768              c:\windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\index.dat
- 2008-10-09 11:35 . 2009-04-28 17:57        32768              c:\windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\History\History.IE5\index.dat
+ 2008-10-09 11:35 . 2009-04-28 19:10        32768              c:\windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\History\History.IE5\index.dat
+ 2008-10-09 12:26 . 2009-04-28 19:06        8426              c:\windows\System32\WDI\{86432a0b-3c7d-4ddf-a89c-172faa90485d}\S-1-5-21-3622106172-2588214691-1172252104-1000_UserData.bin
- 2009-04-28 17:57 . 2009-04-28 17:57        2048              c:\windows\ServiceProfiles\LocalService\AppData\Local\lastalive1.dat
+ 2009-04-28 19:10 . 2009-04-28 19:10        2048              c:\windows\ServiceProfiles\LocalService\AppData\Local\lastalive1.dat
- 2009-04-28 17:57 . 2009-04-28 17:57        2048              c:\windows\ServiceProfiles\LocalService\AppData\Local\lastalive0.dat
+ 2009-04-28 19:10 . 2009-04-28 19:10        2048              c:\windows\ServiceProfiles\LocalService\AppData\Local\lastalive0.dat
+ 2006-11-02 10:33 . 2009-04-28 18:04        586980              c:\windows\System32\perfh009.dat
- 2006-11-02 10:33 . 2009-04-28 17:55        586980              c:\windows\System32\perfh009.dat
+ 2006-11-02 10:33 . 2009-04-28 18:04        101052              c:\windows\System32\perfc009.dat
- 2006-11-02 10:33 . 2009-04-28 17:55        101052              c:\windows\System32\perfc009.dat
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Steam"="c:\program files\steam\steam.exe" [2009-01-13 1410296]
"DAEMON Tools Lite"="c:\program files\DAEMON Tools Lite\daemon.exe" [2008-12-10 216520]
"RocketDock"="c:\program files\RocketDock\RocketDock.exe" [2007-09-02 495616]
"WMPNSCFG"="c:\program files\Windows Media Player\WMPNSCFG.exe" [2008-01-21 202240]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"StartCCC"="c:\program files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2008-01-21 61440]
"DeathAdder"="d:\program files\Razer\DeathAdder\razerhid.exe" [2007-05-07 159744]
"egui"="c:\program files\ESET\ESET Smart Security\egui.exe" [2007-12-21 1443072]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"fsc-reg"="c:\programdata\fsc-reg\fscreg.exe" [2007-11-08 533264]

[HKEY_USERS\.default\software\microsoft\windows\currentversion\policies\explorer]
"NoSetActiveDesktop"= 1 (0x1)
"NoActiveDesktopChanges"= 1 (0x1)

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager]
BootExecute        REG_MULTI_SZ          autocheck autochk *\0OODBS

[HKLM\~\startupfolder\C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^Adobe Acrobat - Schnellstart.lnk]
path=c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\Adobe Acrobat - Schnellstart.lnk
backup=c:\windows\pss\Adobe Acrobat - Schnellstart.lnk.CommonStartup
backupExtension=.CommonStartup

[HKLM\~\startupfolder\C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^Adobe Reader Synchronizer.lnk]
path=c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\Adobe Reader Synchronizer.lnk
backup=c:\windows\pss\Adobe Reader Synchronizer.lnk.CommonStartup
backupExtension=.CommonStartup

[HKLM\~\startupfolder\C:^Users^Sebastian^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^hamachi.lnk]
path=c:\users\Sebastian\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\hamachi.lnk
backup=c:\windows\pss\hamachi.lnk.Startup
backupExtension=.Startup

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Svc\S-1-5-21-3622106172-2588214691-1172252104-1000]
"EnableNotificationsRef"=dword:00000004

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\DomainProfile\AuthorizedApplications\List]
"c:\\Program Files\\NCsoft\\Exteel (US)\\System\\Exteel.exe"= c:\program files\NCsoft\Exteel (US)\System\Exteel.exe:*:Enabled:Exteel

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\FirewallRules]
"{420CF7A8-6220-49F8-A14F-816A66C47A9F}"= UDP:d:\program files\uTorrent\uTorrent.exe:µTorrent (TCP-In)
"{9A260409-1E46-409B-945C-AE20225F18FB}"= TCP:d:\program files\uTorrent\uTorrent.exe:µTorrent (UDP-In)
"{69A619F8-3940-4B13-B8B4-ECAE5C2076EE}"= UDP:3703:Adobe Version Cue CS3 Server
"{3AF84910-B168-42AD-9B0D-804DBA7D39EE}"= UDP:3704:Adobe Version Cue CS3 Server
"{62610A79-1628-4B3D-9058-CBEBF56E00D7}"= UDP:50900:Adobe Version Cue CS3 Server
"{5D7A2548-E2D0-483C-8F72-0354B5863597}"= UDP:50901:Adobe Version Cue CS3 Server
"{F3535030-3F2F-483F-81F9-0FB155217638}"= UDP:c:\program files\Common Files\Adobe\Adobe Version Cue CS3\Server\bin\VersionCueCS3.exe:Adobe Version Cue CS3 Server
"{A67BEA41-7D45-44B4-B944-EC1837FCA673}"= TCP:c:\program files\Common Files\Adobe\Adobe Version Cue CS3\Server\bin\VersionCueCS3.exe:Adobe Version Cue CS3 Server
"{B1C950BD-8B2B-41F9-B006-10E0E108521D}"= UDP:d:\program files\Outspark\Blackshot\System\BlackShot.exe:BlackShot
"{8981CD66-B621-4780-8935-F9202B57B307}"= TCP:d:\program files\Outspark\Blackshot\System\BlackShot.exe:BlackShot
"{F1DAC8E7-EF5C-441B-A3C9-758EA6E9E3CE}"= UDP:c:\windows\System32\PnkBstrA.exe:PnkBstrA
"{F9CF04FD-22BF-41EC-9B31-65A8744723C1}"= TCP:c:\windows\System32\PnkBstrA.exe:PnkBstrA
"{4F85A7D0-F9A0-4DC8-978A-D3FB3591CB3B}"= UDP:c:\windows\System32\PnkBstrB.exe:PnkBstrB
"{D142E2F4-AE0C-4060-AFDE-8E2BE0D5B0C1}"= TCP:c:\windows\System32\PnkBstrB.exe:PnkBstrB
"{EDB0FA15-2789-4696-AC65-D021A23E1094}"= UDP:d:\program files\Ubisoft\Assassin's Creed\AssassinsCreed_Dx9.exe:Assassin's Creed Dx9
"{86790AA2-1A7D-4642-953E-E3DADB56D2D6}"= TCP:d:\program files\Ubisoft\Assassin's Creed\AssassinsCreed_Dx9.exe:Assassin's Creed Dx9
"{CDC03954-1BA3-49C8-94E0-D2FA75B1315F}"= UDP:d:\program files\Ubisoft\Assassin's Creed\AssassinsCreed_Dx10.exe:Assassin's Creed Dx10
"{17BF99E0-CA1A-4D6C-B7C2-858D1C46A76E}"= TCP:d:\program files\Ubisoft\Assassin's Creed\AssassinsCreed_Dx10.exe:Assassin's Creed Dx10
"{3577C7BF-E77B-4063-93DC-66CF5FFCE9C5}"= UDP:d:\program files\Ubisoft\Assassin's Creed\AssassinsCreed_Launcher.exe:Assassin's Creed Update
"{96D10A8D-0DC3-495D-A2B1-4D3CEECC670B}"= TCP:d:\program files\Ubisoft\Assassin's Creed\AssassinsCreed_Launcher.exe:Assassin's Creed Update
"{81EA2D64-AB42-4209-B2B0-129AFA2068FD}"= UDP:c:\programdata\NexonEU\NGM\NGM.exe:Nexon Game Manager
"{C675FF21-531D-4B3F-9750-543FC32817BC}"= TCP:c:\programdata\NexonEU\NGM\NGM.exe:Nexon Game Manager
"{95B92FB9-1C78-438D-A090-D51067200E78}"= UDP:c:\nexon\Combat Arms EU\NMService.exe:Nexon Messenger Core
"{73A643AC-E587-427B-ACD7-A205BE5A0882}"= TCP:c:\nexon\Combat Arms EU\NMService.exe:Nexon Messenger Core
"{976B6246-2E0D-4279-8E11-FB87BA1A6E13}"= UDP:d:\program files\Activision\Call of Duty - World at War\CoDWaWmp.exe:Call of Duty(R) - World at War(TM)
"{1FF639F2-C190-4157-A276-DF79C3272546}"= TCP:d:\program files\Activision\Call of Duty - World at War\CoDWaWmp.exe:Call of Duty(R) - World at War(TM)
"{53085A04-28E1-4A9E-BB96-5F78FBC5E880}"= UDP:d:\program files\Activision\Call of Duty - World at War\CoDWaW.exe:Call of Duty(R) - World at War(TM)
"{CD877B16-EE4B-4FD3-A666-E94CCD7F0F1B}"= TCP:d:\program files\Activision\Call of Duty - World at War\CoDWaW.exe:Call of Duty(R) - World at War(TM)
"{1F6AA9F3-F6C6-49E3-ADEA-5B56F3F92BB7}"= UDP:5353:Adobe CSI CS4
"{6557981E-A034-41AD-ADB8-598D51B03463}"= UDP:c:\program files\Common Files\Adobe\CS4ServiceManager\CS4ServiceManager.exe:Adobe CSI CS4
"{EE8532F0-14F7-4EB7-BC14-3FDA309F39FA}"= TCP:c:\program files\Common Files\Adobe\CS4ServiceManager\CS4ServiceManager.exe:Adobe CSI CS4
"{51C6C71C-CB6E-49D7-A14F-F06BEC8B4610}"= c:\program files\Skype\Phone\Skype.exe:Skype

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\StandardProfile\AuthorizedApplications\List]
"c:\\Program Files\\NCsoft\\Exteel (US)\\System\\Exteel.exe"= c:\program files\NCsoft\Exteel (US)\System\Exteel.exe:*:Enabled:Exteel

S2 ekrn;Eset Service;c:\program files\ESET\ESET Smart Security\ekrn.exe [2007-12-21 468224]
S2 TabletServicePen;TabletServicePen;c:\windows\system32\Pen_Tablet.exe [2008-05-01 3032360]
S2 TeamViewer4;TeamViewer 4;c:\program files\TeamViewer\Version4\TeamViewer_Service.exe [2009-01-28 185640]
S3 DAdderFltr;DeathAdder Mouse;c:\windows\system32\drivers\dadder.sys [2007-04-12 10880]
S3 wacmoumonitor;Wacom Mode Helper;c:\windows\system32\DRIVERS\wacmoumonitor.sys [2008-03-17 15144]


Virusnub 28.04.2009 20:18

2.teil
Code:

--- Andere Dienste/Treiber im Speicher ---

*Deregistered* - sptd
.
Inhalt des "geplante Tasks" Ordners

2009-04-28 c:\windows\Tasks\User_Feed_Synchronization-{333793A4-2076-4470-A6E5-F45FB962AD71}.job
- c:\windows\system32\msfeedssync.exe [2008-01-21 02:24]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.google.com/ig/redirectdomain?brand=FUJD&bmod=FUJD
mStart Page = hxxp://www.google.com/ig/redirectdomain?brand=FUJD&bmod=FUJD
uInternet Settings,ProxyOverride = *.local
IE: An vorhandenes PDF anfügen - d:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
IE: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - d:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
IE: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - d:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
IE: Auswahl in Adobe PDF konvertieren - d:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: Auswahl in vorhandene PDF-Datei konvertieren - d:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
IE: In Adobe PDF konvertieren - d:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: Verknüpfungsziel in Adobe PDF konvertieren - d:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - d:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
FF - ProfilePath - c:\users\Sebastian\AppData\Roaming\Mozilla\Firefox\Profiles\d9syqjq2.default\
FF - prefs.js: browser.startup.homepage - hxxp://anime-freaks.org/
FF - prefs.js: network.proxy.type - 4
FF - component: c:\program files\Mozilla Firefox\components\xpinstal.dll
FF - component: c:\program files\Mozilla Firefox\extensions\talkback@mozilla.org\components\qfaservices.dll

---- FIREFOX Richtlinien ----
FF - user.js: yahoo.homepage.dontask - true
FF - user.js: network.http.max-persistent-connections-per-server - 4
FF - user.js: nglayout.initialpaint.delay - 600
FF - user.js: content.notify.interval - 600000
FF - user.js: content.max.tokenizing.time - 1800000
FF - user.js: content.switch.threshold - 600000
c:\program files\Mozilla Firefox\greprefs\all.js - pref("ui.allow_platform_file_picker", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.cookie.p3plevel",            1); // 0=low, 1=medium, 2=high, 3=custom
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.enablePad",                  false); // Allow client to do proxy autodiscovery
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.remember_cert_checkbox_default_setting", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.urlbar.hideGoButton", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.search.param.Google.1.default", "chrome://branding/content/searchconfig.properties");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.search.param.Google.1.custom",  "chrome://branding/content/searchconfig.properties");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("signon.prefillForms",                true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.safebrowsing.enabled", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.safebrowsing.remoteLookups", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.safebrowsing.provider.0.updateURL", "http://sb.google.com/safebrowsing/update?client={moz:client}&appver={moz:version}&");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.safebrowsing.provider.0.lookupURL", "http://sb.google.com/safebrowsing/lookup?sourceid=firefox-antiphish&features=TrustRank&client={moz:client}&appver={moz:version}&");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.safebrowsing.provider.0.reportURL", "http://sb.google.com/safebrowsing/report?");
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-04-28 21:11
Windows 6.0.6001 Service Pack 1 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...


c:\windows\system32\ovfsthxcxyeotbt.dll 18944 bytes executable
c:\windows\system32\ovfsthxdpqixkbr.dll 18432 bytes executable
c:\windows\system32\ovfsthxdvvsprdl.dat 1945 bytes
c:\windows\system32\ovfsthxrexomuyi.dll 60928 bytes executable
c:\windows\system32\ovfsthxxxixwmqr.dat 43 bytes

Scan erfolgreich abgeschlossen
versteckte Dateien: 5

**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}]
@Denied: (A 2) (Everyone)
@="Shockwave Flash Object"

[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\InprocServer32]
@="c:\\Windows\\system32\\Macromed\\Flash\\Flash9f.ocx"
"ThreadingModel"="Apartment"

[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\MiscStatus]
@="0"

[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ProgID]
@="ShockwaveFlash.ShockwaveFlash.9"

[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
@="c:\\Windows\\system32\\Macromed\\Flash\\Flash9f.ocx, 1"

[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\TypeLib]
@="{D27CDB6B-AE6D-11cf-96B8-444553540000}"

[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\Version]
@="1.0"

[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
@="ShockwaveFlash.ShockwaveFlash"

[HKEY_USERS\software\Classes\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}]
@Denied: (A 2) (Everyone)
@="Macromedia Flash Factory Object"

[HKEY_USERS\software\Classes\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\InprocServer32]
@="c:\\Windows\\system32\\Macromed\\Flash\\Flash9f.ocx"
"ThreadingModel"="Apartment"

[HKEY_USERS\software\Classes\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ProgID]
@="FlashFactory.FlashFactory.1"

[HKEY_USERS\software\Classes\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
@="c:\\Windows\\system32\\Macromed\\Flash\\Flash9f.ocx, 1"

[HKEY_USERS\software\Classes\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\TypeLib]
@="{D27CDB6B-AE6D-11cf-96B8-444553540000}"

[HKEY_USERS\software\Classes\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\Version]
@="1.0"

[HKEY_USERS\software\Classes\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
@="FlashFactory.FlashFactory"

[HKEY_USERS\software\Classes\CLSID\{D4304BCF-B8E9-4B35-BEA0-DC5B522670C2}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\Windows\\system32\\Macromed\\Flash\\FlashUtil9f.exe,-101"

[HKEY_USERS\software\Classes\CLSID\{D4304BCF-B8E9-4B35-BEA0-DC5B522670C2}\Elevation]
"Enabled"=dword:00000001

[HKEY_USERS\software\Classes\CLSID\{D4304BCF-B8E9-4B35-BEA0-DC5B522670C2}\LocalServer32]
@="c:\\Windows\\system32\\Macromed\\Flash\\FlashUtil9f.exe"

[HKEY_USERS\software\Classes\CLSID\{D4304BCF-B8E9-4B35-BEA0-DC5B522670C2}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"

[HKEY_USERS\software\Classes\Interface\{2E4BB6BE-A75F-4DC0-9500-68203655A2C4}]
@Denied: (A 2) (Everyone)
@="IFlashBroker"

[HKEY_USERS\software\Classes\Interface\{2E4BB6BE-A75F-4DC0-9500-68203655A2C4}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"

[HKEY_USERS\software\Classes\Interface\{2E4BB6BE-A75F-4DC0-9500-68203655A2C4}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"

[HKEY_USERS\software\Classes\TypeLib\{D27CDB6B-AE6D-11CF-96B8-444553540000}]
@Denied: (A 2) (Everyone)

[HKEY_USERS\software\Classes\TypeLib\{D27CDB6B-AE6D-11CF-96B8-444553540000}\1.0]
@="Shockwave Flash"

[HKEY_USERS\software\Classes\TypeLib\{FAB3E735-69C7-453B-A446-B6823C6DF1C9}]
@Denied: (A 2) (Everyone)
@=""

[HKEY_USERS\software\Classes\TypeLib\{FAB3E735-69C7-453B-A446-B6823C6DF1C9}\1.0]
@="FlashBroker"

[HKEY_USERS\system\ControlSet002\Services\ovfsthxqpcdvede]
@DACL=(02 0000)
"start"=dword:00000001
"type"=dword:00000001
"group"="file system"
"imagepath"=expand:"\\systemroot\\system32\\drivers\\ovfsthxsbkretnp.sys"
"inst"=dword:00000000

[HKEY_USERS\system\ControlSet004\Services\ovfsthxqpcdvede]
@DACL=(02 0000)
"start"=dword:00000001
"type"=dword:00000001
"group"="file system"
"imagepath"=expand:"\\systemroot\\system32\\drivers\\ovfsthxsbkretnp.sys"
"inst"=dword:00000000
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'Explorer.exe'(3828)
c:\program files\RocketDock\RocketDock.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\System32\Ati2evxx.exe
c:\windows\System32\audiodg.exe
c:\windows\System32\wisptis.exe
c:\program files\Common Files\microsoft shared\ink\TabTip.exe
c:\windows\System32\Ati2evxx.exe
c:\windows\System32\WUDFHost.exe
c:\windows\System32\wisptis.exe
c:\program files\Common Files\microsoft shared\ink\TabTip.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\windows\System32\IoctlSvc.exe
c:\windows\System32\PnkBstrA.exe
c:\program files\Fujitsu Siemens Computers\SystemDiagnostics\OnlineDiagnostic\TestManager\TestHandler.exe
c:\windows\System32\WUDFHost.exe
c:\windows\System32\WTablet\Pen_TabletUser.exe
c:\windows\System32\rundll32.exe
c:\program files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
c:\program files\Common Files\Steam\SteamService.exe
c:\program files\ATI Technologies\ATI.ACE\Core-Static\CCC.exe
d:\program files\Razer\DeathAdder\razertra.exe
d:\program files\Razer\DeathAdder\razerofa.exe
c:\windows\System32\wbem\WMIADAP.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2009-04-28 21:15 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2009-04-28 19:15
ComboFix2.txt  2009-04-28 18:01

Vor Suchlauf: 29 Verzeichnis(se), 157.245.497.344 Bytes frei
Nach Suchlauf: 29 Verzeichnis(se), 156.810.317.824 Bytes frei

406        --- E O F ---        2009-04-28 09:41


john.doe 28.04.2009 20:24

GMER - Rootkit Detection

http://pic.leech.it/i/ab0bc/635985fgmer60.jpg
  • Lade Trallala von file-upload.net
  • Klick auf Download (rechts in der Mitte) und speichere es auf den Desktop
  • Doppelklick auf Trallala.exe
  • Drücke Scan, Der Vorgang kann je nach System 3 - 10min dauern
  • nach Beendigung des Scan, drücke "Copy"
  • nun kannst Du das Ergebnis hier einfügen. Sollte das Log zu lang sein, dann lade es bei einem Filehoster wie z.B. Materialordner hoch und poste den Link.
  • Sollte Gmer sagen "Gmer hasen´t found any System Modifikation", so hat Gmer keine Einträge gefunden.

ciao, andreas

Virusnub 28.04.2009 20:56

log
:)

john.doe 28.04.2009 21:07

1.) Anleitung Avenger (by swandog46)

Lade dir das Tool Hopsassa und speichere es auf dem Desktop:
  • Kopiere nun folgenden Text in das weiße Feld bei -> "input script here"
Code:

Drivers to delete:
ovfsthxqpcdvede

Registry keys to delete:
HKLM\SYSTEM\ControlSet001\Services\ovfsthxqpcdvede
HKLM\SYSTEM\ControlSet002\Services\ovfsthxqpcdvede 
HKLM\SYSTEM\ControlSet004\Services\ovfsthxqpcdvede 

Files to delete:
C:\Windows\system32\drivers\ovfsthxsbkretnp.sys
C:\Windows\system32\ovfsthxrexomuyi.dll
C:\Windows\system32\ovfsthxdvvsprdl.dat
C:\Windows\system32\ovfsthxcxyeotbt.dll
C:\Windows\system32\ovfsthxdpqixkbr.dll
C:\Windows\system32\ovfsthxxxixwmqr.dat

http://saved.im/mzi3ndg3nta0/aven.jpg
  • Schliesse nun alle Programme und Browser-Fenster
  • Um den Avenger zu starten klicke auf -> Execute
  • Dann bestätigen mit "Yes" das der Rechner neu startet
  • Nachdem das System neu gestartet ist, findest du einen Report vom Avenger unter -> C:\avenger.txt
  • Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board.

2.) Neues Gmer-Log posten.

ciao, andreas

Virusnub 28.04.2009 21:23

avenger log

Code:

Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform:  Windows Vista

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.

Hidden driver "ovfsthxqpcdvede" found!
ImagePath:  \systemroot\system32\drivers\ovfsthxsbkretnp.sys
Start Type:  4 (Disabled)

Rootkit scan completed.

Driver "ovfsthxqpcdvede" deleted successfully.

Error:  registry key "HKLM\SYSTEM\ControlSet001\Services\ovfsthxqpcdvede" not found!
Deletion of registry key "HKLM\SYSTEM\ControlSet001\Services\ovfsthxqpcdvede" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist


Error:  registry key "HKLM\SYSTEM\ControlSet002\Services\ovfsthxqpcdvede" not found!
Deletion of registry key "HKLM\SYSTEM\ControlSet002\Services\ovfsthxqpcdvede" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist

Registry key "HKLM\SYSTEM\ControlSet004\Services\ovfsthxqpcdvede" deleted successfully.
File "C:\Windows\system32\drivers\ovfsthxsbkretnp.sys" deleted successfully.
File "C:\Windows\system32\ovfsthxrexomuyi.dll" deleted successfully.
File "C:\Windows\system32\ovfsthxdvvsprdl.dat" deleted successfully.
File "C:\Windows\system32\ovfsthxcxyeotbt.dll" deleted successfully.
File "C:\Windows\system32\ovfsthxdpqixkbr.dll" deleted successfully.
File "C:\Windows\system32\ovfsthxxxixwmqr.dat" deleted successfully.

Completed script processing.

*******************

Finished!  Terminate.

tralala :D log kommt nach
apropo msb.dll kahm schon wieder ne virus meldung

btw hab grad ne meldung bekommen msb.dll quarantined

Virusnub 28.04.2009 21:41

log2hier hier bitte :)

john.doe 28.04.2009 21:44

1.) Start => Ausführen => combofix /u => OK

2.) Deinstalliere/lösche Gmer und Avenger.

3.) Lade dir ein neues ComboFix runter, lasse es laufen und poste das Log.

ciao, andreas

Virusnub 28.04.2009 21:54

combofix log

:)

john.doe 28.04.2009 22:08

Man, war der hartnäckig. :schmoll:

1.) Deinstalliere:
  • uTorrent
2.) Scripten mit Combofix
  • Öffne den Editor (Start => Zubehör => Editor ) kopiere nun folgenden Text in das weiße Feld:
Code:

KILLALL::

Driver::
nxkagakj

RegLock::
[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}]
[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\InprocServer32]
[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\MiscStatus]
[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ProgID]
[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\TypeLib]
[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\Version]
[HKEY_USERS\software\Classes\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
[HKEY_USERS\software\Classes\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}]
[HKEY_USERS\software\Classes\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\InprocServer32]
[HKEY_USERS\software\Classes\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ProgID]
[HKEY_USERS\software\Classes\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
[HKEY_USERS\software\Classes\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\TypeLib]
[HKEY_USERS\software\Classes\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\Version]
[HKEY_USERS\software\Classes\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
[HKEY_USERS\software\Classes\CLSID\{D4304BCF-B8E9-4B35-BEA0-DC5B522670C2}]
[HKEY_USERS\software\Classes\CLSID\{D4304BCF-B8E9-4B35-BEA0-DC5B522670C2}\Elevation]
[HKEY_USERS\software\Classes\CLSID\{D4304BCF-B8E9-4B35-BEA0-DC5B522670C2}\LocalServer32]
[HKEY_USERS\software\Classes\CLSID\{D4304BCF-B8E9-4B35-BEA0-DC5B522670C2}\TypeLib]
[HKEY_USERS\software\Classes\Interface\{2E4BB6BE-A75F-4DC0-9500-68203655A2C4}]
[HKEY_USERS\software\Classes\Interface\{2E4BB6BE-A75F-4DC0-9500-68203655A2C4}\ProxyStubClsid32]
[HKEY_USERS\software\Classes\Interface\{2E4BB6BE-A75F-4DC0-9500-68203655A2C4}\TypeLib]
[HKEY_USERS\software\Classes\TypeLib\{D27CDB6B-AE6D-11CF-96B8-444553540000}]
[HKEY_USERS\software\Classes\TypeLib\{D27CDB6B-AE6D-11CF-96B8-444553540000}\1.0]
[HKEY_USERS\software\Classes\TypeLib\{FAB3E735-69C7-453B-A446-B6823C6DF1C9}]
[HKEY_USERS\software\Classes\TypeLib\{FAB3E735-69C7-453B-A446-B6823C6DF1C9}\1.0]

Registry::
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager]
BootExecute        REG_MULTI_SZ          autocheck autochk *
[-HKLM\~\startupfolder\C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^Adobe Acrobat - Schnellstart.lnk]
[-HKLM\~\startupfolder\C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^Adobe Reader Synchronizer.lnk]
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Svc\S-1-5-21-3622106172-2588214691-1172252104-1000]
"EnableNotificationsRef"=-
[-HKEY_LOCAL_MACHINE\software\microsoft\security center\Svc\S-1-5-21-3622106172-2588214691-1172252104-1000]
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\FirewallRules]
"{420CF7A8-6220-49F8-A14F-816A66C47A9F}"=-
"{9A260409-1E46-409B-945C-AE20225F18FB}"=-

File::
c:\windows\S2CC32CAF.tmp
c:\users\Sebastian\AppData\Local\GDIPFONTCACHEV1.DAT

Folder::
d:\program files\uTorrent

Speichere diese Datei nun auf dem Desktop unter -> cfscript.txt
  • Nun die Datei cfscript.txt mit der rechten Maustaste auf das Sysmbol von Combofix ziehen!
http://users.pandora.be/bluepatchy/m...s/CFScript.gif
  • Danach das Combofix nochmal ausführen, das System neu starten und das Log von Combofix posten


Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann.


ciao, andreas

Virusnub 28.04.2009 22:12

Utorrent is nicht in meiner software lsite und bei hijack und ccleander is es au net drin ^^

john.doe 28.04.2009 22:14

Dann weiter.

ciao, andreas

Virusnub 28.04.2009 22:33

Log Die hunderste
^^

john.doe 28.04.2009 22:39

Zitat:

Neuste Version des Internet Explorers wird benötigt
Um Verbindung zu dieser Seite aufbauen zu können wird die aktuelle Version des
Internet Explorers benötigt. Bitte installieren Sie ihn jetzt um diesen Fehler zu vermeiden.
Bitte nimm einen anderen Filehoster. Nein, ich werde nicht mit dem MSIE auf eine mir unbekannte Seite gehen.

Und wieso erscheint, wenn ich auf MSIE runterladen klicke diese URL:
h**p://www.opendownload.de/anmelden.php?name=Internet%20Explorer&web=10006&code=sharebase

Und warum steht rechts auf der Seite dann:
Zitat:

Durch Drücken des Buttons "Anmelden" entstehen Ihnen Kosten von 96 Euro inkl. Mehrwertsteuer pro Jahr (12 Monate zu je 8 Euro). Vertragslaufzeit 2 Jahre.
ciao, andreas

Virusnub 28.04.2009 22:42

sorry hab bei sharebase geuppt da materialordner gerade nich bei mir ging

Hier jetzt bei materialordner


Log

Edit: w00t? sharebase is free ^^
Sharebase is eigentl so ne art Rapidshare

john.doe 28.04.2009 22:49

1.) Lade die Datei:
Code:

c:\windows\system32\loader49.exe
bitte gemäß dieser Anleitung bei uns hoch. Das sieht noch nicht so richtig gut aus. Irgendetwas ist da noch am Werkeln. Den Verursacher müssen wir noch finden.

2.) Systemdetails mit RSIT prüfen
  • Lade Random's System Information Tool (RSIT) von random/random herunter,
  • speichere es auf Deinem Desktop.
  • Starte mit Doppelklick die RSIT.exe.
  • Klicke auf Continue, um die Nutzungsbedingungen zu akzeptieren.
  • Der Scan startet automatisch, RSIT checkt nun einige wichtige System-Bereiche und produziert Logfiles als Analyse-Grundlage.
  • Wenn der Scan beendet ist, werden zwei Logfiles erstellt und in Deinem Editor geöffnet.
  • Bitte poste den Inhalt von C:\rsit\log.txt und C:\rsit\info.txt (<= minimiert) hier in den Thread.

3.) ZHPDiag von Nicolas Coolman

http://pic.leech.it/i/5e532/9b50601zhpdiag.jpg
  1. Klicke auf Téléchargement de ZHPDiag
  2. Klicke auf der Seite auf FTP Zebulon.fr N°1.
  3. Entpacke die geladene Datei auf den Desktop und starte ZHPDiag.exe mit Doppelklick.
  4. Klicke auf http://pic.leech.it/i/ced97/35b1452all.jpg All
  5. Klicke auf http://pic.leech.it/i/0eefe/5db239elupe.jpg General Analysis
  6. Klicke auf http://pic.leech.it/i/bf836/eced1f9dclipboard.jpg Paste Clipboard
  7. Wechsel zum Forum, klicke auf Antworten, klicke in den großen weißen Kasten
  8. Drücke [Strg]v, [Strg]a
  9. Klicke auf # http://pic.leech.it/i/3c634/c3cdedaraute.jpg
ciao, andreas

Virusnub 28.04.2009 22:58

soll ich die logs liebr auf materialordner uppen sind weng groß
also die von RSIT?

und bei zhpdiag bekomm ich ne melung vom explorer
Das die maximale useranzahl bereits eingeloggt ist ^^

john.doe 28.04.2009 23:02

Zitat:

soll ich die logs liebr auf materialordner uppen sind weng groß
also die von RSIT?
Ja.
Zitat:

und bei zhpdiag bekomm ich ne melung vom explorer
Das die maximale useranzahl bereits eingeloggt ist
Dann wartest du 5 Minuten und probierst es dann nochmal.

ciao, andreas

Virusnub 28.04.2009 23:02

Code:

Rapport de ZHPDiag v1.20 par Nicolas Coolman
Enregistré le 29.04.2009 00:01:53
Platform : Windows Vista (TM) Home Premium (6.0.6001) Service Pack 1
MSIE: Internet Explorer v7.0.6001.18000
MFIE: Mozilla Firefox (2.0.0.20)

---\\ Processus lancés
c:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe
D:\Program Files\Razer\DeathAdder\razerhid.exe
C:\Program Files\RocketDock\RocketDock.exe

---\\ Pages de recherche  de Mozilla Firefox (M1)
M1 - SPR:Search Page Redirection - C:\Program Files\Mozilla FireFox\extensions\talkback@mozilla.org

---\\ Modification d'une valeur Ini (Changed inifile value, mapped to Registry) (F2)
F2 - REG:system.ini: UserInit=C:\Windows\system32\userinit.exe,

---\\ Pages de démarrage d'Internet Explorer (R0)
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.com/ig/redirectdomain?brand=FUJD&bmod=FUJD
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.com/ig/redirectdomain?brand=FUJD&bmod=FUJD

---\\ Pages de recherche d'Internet Explorer (R1)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://ie.search.msn.com/{SUB_RFC1766}/srchasst/srchasst.htm
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local

---\\ Browser Helper Objects de navigateur (O2)
O2 - BHO: (no name) - AutorunsDisabled - (not file)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre6\bin\ssv.dll

---\\ Internet Explorer Toolbars (O3)
O3 - Toolbar: Contribute Toolbar - {517BDDE4-E3A7-4570-B21E-2B52B6139FC7} - D:\Program Files\Adobe\/Adobe Contribute CS3/contributeieplugin.dll

---\\ Applications démarrées automatiquement par le registre (O4)
O4 - HKLM\..\Run: [StartCCC] "c:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe"
O4 - HKLM\..\Run: [DeathAdder] D:\Program Files\Razer\DeathAdder\razerhid.exe
O4 - HKLM\..\Run: [egui] "C:\Program Files\ESET\ESET Smart Security\egui.exe" /hide /waitservice
O4 - HKCU\..\Run: [Steam] "c:\program files\steam\steam.exe" -silent
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Program Files\DAEMON Tools Lite\daemon.exe" -autorun
O4 - HKCU\..\Run: [RocketDock] "C:\Program Files\RocketDock\RocketDock.exe"
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKLM\..\policies\Explorer: [NoDrives] Data="0"

---\\ Invisibilité de l'icône d'options IE dans le panneau de Configuration (O5)
O5 - control.ini: inetcpl.cpl=no

---\\ Lignes supplémentaires dans le menu contextuel d'Internet Explorer (O8)
O8 - Extra context menu item: An vorhandenes PDF anfügen - res://D:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://D:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://D:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://D:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://D:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: In Adobe PDF konvertieren - res://D:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://D:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://D:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

---\\ Boutons situés sur la barre d'outils principale d'Internet Explorer (O9)
O9 - Extra button: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre6\bin\ssv.dll

---\\ Objets ActiveX (Downloaded Program Files)(O16)
O16 - DPF: {D0C0F75C-683A-4390-A791-1ACFD5599AB8} (Oberon Flash Game Host) - http://icq.oberon-media.com/Gameshell/GameHost/1.0/OberonGameHost.cab

---\\ Clé de Registre autorun SharedTaskScheduler (STS) (O22)
O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030}

---\\ Composants installés (ActiveSetup Installed Components) (O40)
O40 - ASIC: Microsoft Windows Media Player - {22d6f312-b0f6-11d0-94ab-0080c74c7e95} - C:\Windows\system32\unregmp2.exe /ShowWMP
O40 - ASIC: Internet Explorer - {26923b43-4d38-484f-9b9e-de460746276c} - C:\Windows\system32\ie4uinit.exe -UserIconConfig
O40 - ASIC: Browser Customizations - {60B49E34-C7CC-11D0-8953-00A0C90347FF} - RunDLL32 IEDKCS32.DLL,BrandIE4 SIGNUP
O40 - ASIC: Microsoft VM - {08B0E5C0-4FCB-11CF-AAA5-00401C608500} - (not file)
O40 - ASIC: (no name) - {2179C5D3-EBFF-11CF-B6FD-00AA00B4E220} - (not file)
O40 - ASIC: Microsoft Windows Media Player 11.0 - {22d6f312-b0f6-11d0-94ab-0080c74c7e95} - C:\Windows\System32\wmpdxm.dll
O40 - ASIC: Adobe Shockwave Director 11.0 - {233C1507-6A77-46A4-9443-F871F945D258} - C:\Windows\System32\Adobe\Director\SwDir.dll
O40 - ASIC: .NET Framework - {25FFAAD0-F4A3-4164-95FF-4461E9F35D51} - (not file)
O40 - ASIC: Adobe Shockwave Director 11.0 - {2A202491-F00D-11cf-87CC-0020AFEECF20} - (not file)
O40 - ASIC: Themes Setup - {2C7339CF-2B09-4501-B3F3-F3508C9228ED} - C:\Windows\system32\regsvr32.exe /s /n /i:/UserInstall C:\Windows\system32\themeui.dll
O40 - ASIC: Offline Browsing Pack - {3af36230-a269-11d1-b5bf-0000f8051515} - (not file)
O40 - ASIC: Microsoft Windows Mail 7 - {44BBA840-CC51-11CF-AAFA-00AA00B6015C} - "%ProgramFiles%\Windows Mail\WinMail.exe" OCInstallUserConfigOE
O40 - ASIC: (no name) - {44BBA848-CC51-11CF-AAFA-00AA00B6015C} - (not file)
O40 - ASIC: DirectDrawEx - {44BBA855-CC51-11CF-AAFA-00AA00B6015F} - (not file)
O40 - ASIC: Internet Explorer Help - {45ea75a0-a269-11d1-b5bf-0000f8051515} - (not file)
O40 - ASIC: Microsoft Windows Script 5.7 - {4f645220-306d-11d2-995d-00c04f98bbc9} - (not file)
O40 - ASIC: Internet Explorer Setup Tools - {5fd399c0-a70a-11d1-9948-00c04f98bbc9} - (not file)
O40 - ASIC: Browsing Enhancements - {630b1da0-b465-11d1-9948-00c04f98bbc9} - (not file)
O40 - ASIC: Microsoft Windows Media Player - {6BF52A52-394A-11d3-B153-00C04F79FAA6} - C:\Windows\system32\unregmp2.exe /FirstLogon /Shortcuts /RegBrowsers /ResetMUI
O40 - ASIC: MSN Site Access - {6fab99d0-bab8-11d1-994a-00c04f98bbc9} - (not file)
O40 - ASIC: Address Book 7 - {7790769C-0471-11d2-AF11-00C04FA35D02} - (not file)
O40 - ASIC: .NET Framework - {7C028AF8-F614-47B3-82DA-BA94E41B1089} - (not file)
O40 - ASIC: Windows Desktop Update - {89820200-ECBD-11cf-8B85-00AA005B4340} - regsvr32.exe /s /n /i:U shell32.dll
O40 - ASIC: Internet Explorer - {89820200-ECBD-11cf-8B85-00AA005B4383} - C:\Windows\system32\ie4uinit.exe -BaseSettings
O40 - ASIC: (no name) - {89B4C1CD-B018-4511-B0A1-5476DBF70820} - C:\Windows\system32\Rundll32.exe C:\Windows\system32\mscories.dll,Install
O40 - ASIC: Microsoft Windows Media Player 11.0 - {907FEAEA-4E7E-C46F-C35F-A17F95A14A48} - (not file)
O40 - ASIC: Dynamic HTML Data Binding - {9381D8F2-0288-11D0-9501-00AA00B911A5} - (not file)
O40 - ASIC: Browser Customizations - {AE60078A-8582-8D60-25FC-BD2CA24C4C53} - (not file)
O40 - ASIC: Internet Explorer Core Fonts - {C9E9A340-D1F1-11D0-821E-444553540600} - (not file)
O40 - ASIC: (no name) - {CDD7975E-60F8-41d5-8149-19E51D6F71D0} - (not file)
O40 - ASIC: Macromedia Shockwave Flash - {D27CDB6E-AE6D-11CF-96B8-444553540000} - C:\Windows\system32\Macromed\Flash\Flash9f.ocx
O40 - ASIC: Internet Explorer - {D303D75F-1E02-B6A5-8D5B-05944E9E2ACA} - (not file)
O40 - ASIC: HTML Help - {de5aed00-a4bf-11d1-9948-00c04f98bbc9} - (not file)
O40 - ASIC: Active Directory Service Interface - {E92B03AB-B707-11d2-9CBD-0000F87A369E} - (not file)

---\\ Logiciels installés (O42)
O42 - Logiciel: AHV content for Acrobat and Flash
O42 - Logiciel: Adobe AIR
O42 - Logiciel: Adobe Anchor Service CS3
O42 - Logiciel: Adobe Anchor Service CS4
O42 - Logiciel: Adobe Asset Services CS3
O42 - Logiciel: Adobe Bridge CS3
O42 - Logiciel: Adobe Bridge CS4
O42 - Logiciel: Adobe Bridge Start Meeting
O42 - Logiciel: Adobe BridgeTalk Plugin CS3
O42 - Logiciel: Adobe CMaps CS4
O42 - Logiciel: Adobe CSI CS4
O42 - Logiciel: Adobe Camera Raw 4.0
O42 - Logiciel: Adobe Color - Photoshop Specific CS4
O42 - Logiciel: Adobe Color EU Recommended Settings CS4
O42 - Logiciel: Adobe Color JA Extra Settings CS4
O42 - Logiciel: Adobe Color NA Extra Settings CS4
O42 - Logiciel: Adobe Color Video Profiles CS CS4
O42 - Logiciel: Adobe Contribute CS3
O42 - Logiciel: Adobe Creative Suite 3 Web Premium
O42 - Logiciel: Adobe Creative Suite 3 Web Premium hinzufügen oder entfernen
O42 - Logiciel: Adobe Default Language CS4
O42 - Logiciel: Adobe Device Central CS3
O42 - Logiciel: Adobe Dreamweaver CS3
O42 - Logiciel: Adobe ExtendScript Toolkit 2
O42 - Logiciel: Adobe ExtendScript Toolkit CS4
O42 - Logiciel: Adobe Extension Manager CS3
O42 - Logiciel: Adobe Fireworks CS3
O42 - Logiciel: Adobe Flash CS3
O42 - Logiciel: Adobe Flash Player 10 Plugin
O42 - Logiciel: Adobe Flash Player 9 ActiveX
O42 - Logiciel: Adobe Flash Video Encoder
O42 - Logiciel: Adobe Fonts All
O42 - Logiciel: Adobe Help Viewer CS3
O42 - Logiciel: Adobe Illustrator CS3
O42 - Logiciel: Adobe Linguistics CS3
O42 - Logiciel: Adobe Linguistics CS4
O42 - Logiciel: Adobe Media Player
O42 - Logiciel: Adobe MotionPicture Color Files
O42 - Logiciel: Adobe Output Module
O42 - Logiciel: Adobe PDF Library Files CS4
O42 - Logiciel: Adobe Photoshop CS3
O42 - Logiciel: Adobe Photoshop CS4
O42 - Logiciel: Adobe Photoshop CS4 Support
O42 - Logiciel: Adobe Reader 8.1.2 - Deutsch
O42 - Logiciel: Adobe Search for Help
O42 - Logiciel: Adobe Service Manager Extension
O42 - Logiciel: Adobe Setup
O42 - Logiciel: Adobe Shockwave Player 11
O42 - Logiciel: Adobe Stock Photos CS3
O42 - Logiciel: Adobe Type Support CS4
O42 - Logiciel: Adobe Update Manager CS3
O42 - Logiciel: Adobe Update Manager CS4
O42 - Logiciel: Adobe Version Cue CS3 Client
O42 - Logiciel: Adobe Version Cue CS3 Server
O42 - Logiciel: Adobe WAS CS3
O42 - Logiciel: Adobe WinSoft Linguistics Plugin
O42 - Logiciel: Adobe XMP Panels CS3
O42 - Logiciel: Adobe XMP Panels CS4
O42 - Logiciel: AdobeColorCommonSetCMYK
O42 - Logiciel: AdobeColorCommonSetRGB
O42 - Logiciel: Audiosurf
O42 - Logiciel: Bamboo Dock
O42 - Logiciel: Bamboo Dock 1.0.3
O42 - Logiciel: Battlefield Heroes
O42 - Logiciel: CCleaner (remove only)
O42 - Logiciel: Catalyst Control Center - Branding
O42 - Logiciel: CloneCD
O42 - Logiciel: Company of Heroes
O42 - Logiciel: Connect
O42 - Logiciel: Counter-Strike: Source
O42 - Logiciel: Day of Defeat: Source
O42 - Logiciel: Dead Space™
O42 - Logiciel: Defraggler (remove only)
O42 - Logiciel: Die Schlacht um Mittelerde(tm)
O42 - Logiciel: DivX Codec
O42 - Logiciel: DivX Converter
O42 - Logiciel: DivX Web Player
O42 - Logiciel: ESET Smart Security
O42 - Logiciel: EVEREST Home Edition v2.20
O42 - Logiciel: Elvenstar Mod 6.0
O42 - Logiciel: Enemy Territory: QUAKE Wars
O42 - Logiciel: Eset-NOD32: Fix Dasumo v3.1 until 2029
O42 - Logiciel: Far Cry 2
O42 - Logiciel: FileZilla Client 3.2.0
O42 - Logiciel: Fraps
O42 - Logiciel: Gothic III
O42 - Logiciel: Gothic III - Götterdämmerung
O42 - Logiciel: Half-Life 2: Deathmatch
O42 - Logiciel: Hamachi 1.0.3.0
O42 - Logiciel: HijackThis 2.0.2
O42 - Logiciel: ICQ6
O42 - Logiciel: Java(TM) 6 Update 13
O42 - Logiciel: MSXML 4.0 SP2 (KB936181)
O42 - Logiciel: MSXML 4.0 SP2 (KB941833)
O42 - Logiciel: MSXML 4.0 SP2 (KB954430)
O42 - Logiciel: Malwarebytes' Anti-Malware
O42 - Logiciel: Microsoft Games for Windows - LIVE Redistributable
O42 - Logiciel: Microsoft Visual C++ 2005 Redistributable
O42 - Logiciel: MobMap 3.17
O42 - Logiciel: Mozilla Firefox (2.0.0.20)
O42 - Logiciel: NCH Toolbox
O42 - Logiciel: NVIDIA PhysX
O42 - Logiciel: Need for Speed Underground 2
O42 - Logiciel: Nero 8
O42 - Logiciel: NfS:U2 Language Patch
O42 - Logiciel: Oblivion
O42 - Logiciel: OpenAL
O42 - Logiciel: OpenOffice.org 3.0
O42 - Logiciel: Outspark Sharp Launcher
O42 - Logiciel: PDF Settings CS4
O42 - Logiciel: Photoshop Camera Raw
O42 - Logiciel: PunkBuster Services
O42 - Logiciel: Quake Live Mozilla Plugin
O42 - Logiciel: QuickTime
O42 - Logiciel: REAPER
O42 - Logiciel: RagnarokOnline
O42 - Logiciel: Razer DeathAdder(TM) Mouse
O42 - Logiciel: Realtek High Definition Audio Driver
O42 - Logiciel: RocketDock 1.3.5
O42 - Logiciel: RouterControl 1.92
O42 - Logiciel: SUPER © Version 2009.bld.35 (Jan 5, 2009)
O42 - Logiciel: Saitek Dual Analog Rumble Pad
O42 - Logiciel: Silent Hill Homecoming
O42 - Logiciel: Skype™ 3.8
O42 - Logiciel: Steam
O42 - Logiciel: StepMania (remove only)
O42 - Logiciel: Stifttablett
O42 - Logiciel: Suite Shared Configuration CS4
O42 - Logiciel: System Requirements Lab
O42 - Logiciel: SystemDiagnostics
O42 - Logiciel: Team Fortress 2
O42 - Logiciel: TeamSpeak 2 RC2
O42 - Logiciel: TeamViewer 4
O42 - Logiciel: TmNationsForever
O42 - Logiciel: VCRedistSetup
O42 - Logiciel: VLC media player 0.9.4
O42 - Logiciel: Wanted: Weapons of Fate
O42 - Logiciel: WarRock
O42 - Logiciel: Warcraft III
O42 - Logiciel: WinRAR
O42 - Logiciel: Winamp
O42 - Logiciel: World of Warcraft
O42 - Logiciel: Zattoo 3.3.3 Beta
O42 - Logiciel: Zombie Panic! Source
O42 - Logiciel: kuler
O42 - Logiciel: neroxml
O42 - Logiciel: ŒN‚ªŒÄ‚ÔAƒƒMƒh‚Ì‹u‚Å

---\\ Contenu des dossiers Fichiers Communs (O43)
O43 - CFD:Common File Directory - C:\Program Files\Common Files\Adobe
O43 - CFD:Common File Directory - C:\Program Files\Common Files\Adobe AIR
O43 - CFD:Common File Directory - C:\Program Files\Common Files\Blizzard Entertainment
O43 - CFD:Common File Directory - C:\Program Files\Common Files\DVDVideoSoft
O43 - CFD:Common File Directory - C:\Program Files\Common Files\Fujitsu Siemens Computers
O43 - CFD:Common File Directory - C:\Program Files\Common Files\INCA Shared
O43 - CFD:Common File Directory - C:\Program Files\Common Files\InstallShield
O43 - CFD:Common File Directory - C:\Program Files\Common Files\Macrovision Shared
O43 - CFD:Common File Directory - C:\Program Files\Common Files\microsoft shared
O43 - CFD:Common File Directory - C:\Program Files\Common Files\Nero
O43 - CFD:Common File Directory - C:\Program Files\Common Files\Services
O43 - CFD:Common File Directory - C:\Program Files\Common Files\Skype
O43 - CFD:Common File Directory - C:\Program Files\Common Files\SpeechEngines
O43 - CFD:Common File Directory - C:\Program Files\Common Files\Steam
O43 - CFD:Common File Directory - C:\Program Files\Common Files\System
O43 - CFD:Common File Directory - C:\Program Files\Common Files\Wise Installation Wizard

---\\ Derniers fichiers modifiés ou crées sous System32 (O44)
O44 - LFC:Last File Created - C:\Windows\System32\amxread.dll -->17.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\apilogen.dll -->17.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\deploytk.dll -->09.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\FNTCACHE.DAT -->22.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\GameMon.des -->17.02.2009
O44 - LFC:Last File Created - C:\Windows\System32\GDIPFONTCACHEV1.DAT -->28.04.2009
O44 - LFC:Last File Created - C:\Windows\System32\html.iec -->03.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\iasads.dll -->03.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\iasdatastore.dll -->03.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\iashost.exe -->03.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\iasrecst.dll -->03.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\ieaksie.dll -->03.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\iedkcs32.dll -->03.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\ieencode.dll -->03.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\ieframe.dll -->03.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\iertutil.dll -->03.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\ieUnatt.exe -->03.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\java.exe -->09.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\javaw.exe -->09.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\javaws.exe -->09.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\jsproxy.dll -->03.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\jupdate-1.6.0_13-b03.log -->05.04.2009
O44 - LFC:Last File Created - C:\Windows\System32\kernel32.dll -->13.02.2009
O44 - LFC:Last File Created - C:\Windows\System32\lmppcsetup.exe -->28.04.2009
O44 - LFC:Last File Created - C:\Windows\System32\loader49.exe -->28.04.2009
O44 - LFC:Last File Created - C:\Windows\System32\lsasrv.dll -->13.02.2009
O44 - LFC:Last File Created - C:\Windows\System32\mrt.exe -->06.04.2009
O44 - LFC:Last File Created - C:\Windows\System32\MSCOMCTL.ocx -->05.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\msfeeds.dll -->03.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\mshtml.dll -->03.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\mshtml.tlb -->03.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\mstime.dll -->03.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\ntkrnlpa.exe -->03.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\ntoskrnl.exe -->03.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\occache.dll -->03.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\OpenAL32.dll -->09.04.2009
O44 - LFC:Last File Created - C:\Windows\System32\pbsvc.exe -->27.04.2009
O44 - LFC:Last File Created - C:\Windows\System32\perfc009.dat -->28.04.2009
O44 - LFC:Last File Created - C:\Windows\System32\perfh009.dat -->28.04.2009
O44 - LFC:Last File Created - C:\Windows\System32\PerfStringBackup.INI -->28.04.2009
O44 - LFC:Last File Created - C:\Windows\System32\PnkBstrA.exe -->27.04.2009
O44 - LFC:Last File Created - C:\Windows\System32\PnkBstrB.exe -->28.04.2009
O44 - LFC:Last File Created - C:\Windows\System32\PnkBstrB.xtr -->28.04.2009
O44 - LFC:Last File Created - C:\Windows\System32\printfilterpipelineprxy.dll -->03.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\printfilterpipelinesvc.exe -->03.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\ReWire.dll -->03.02.2009
O44 - LFC:Last File Created - C:\Windows\System32\rpcss.dll -->03.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\sdohlp.dll -->03.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\secur32.dll -->13.02.2009
O44 - LFC:Last File Created - C:\Windows\System32\urlmon.dll -->03.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\win32k.sys -->09.02.2009
O44 - LFC:Last File Created - C:\Windows\System32\wininet.dll -->03.03.2009
O44 - LFC:Last File Created - C:\Windows\System32\wrap_oal.dll -->09.04.2009
O44 - LFC:Last File Created - C:\Windows\System32\drivers\mbam.sys -->06.04.2009
O44 - LFC:Last File Created - C:\Windows\System32\drivers\mbamswissarmy.sys -->06.04.2009
O44 - LFC:Last File Created - C:\Windows\System32\drivers\PnkBstrK.sys -->28.04.2009

---\\ Déni du service (Local Security Authority) (LSA) (O48)
O48 - LSA:Local Security Authority Authentication Packages -
O48 - LSA:Local Security Authority Notification Packages -

---\\ Trojan Driver Search Data (TDSD) (O52)
O52 - TDSD:HKLM\...\Drivers\"timer"="timer.drv"
O52 - TDSD:HKLM\...\Drivers32\"vidc.mrle"="msrle32.dll"
O52 - TDSD:HKLM\...\Drivers32\"vidc.msvc"="msvidc32.dll"
O52 - TDSD:HKLM\...\Drivers32\"msacm.imaadpcm"="imaadp32.acm"
O52 - TDSD:HKLM\...\Drivers32\"msacm.msg711"="msg711.acm"
O52 - TDSD:HKLM\...\Drivers32\"msacm.msgsm610"="msgsm32.acm"
O52 - TDSD:HKLM\...\Drivers32\"msacm.msadpcm"="msadp32.acm"
O52 - TDSD:HKLM\...\Drivers32\"midimapper"="midimap.dll"
O52 - TDSD:HKLM\...\Drivers32\"wavemapper"="msacm32.drv"
O52 - TDSD:HKLM\...\Drivers32\"vidc.uyvy"="msyuv.dll"
O52 - TDSD:HKLM\...\Drivers32\"vidc.yuy2"="msyuv.dll"
O52 - TDSD:HKLM\...\Drivers32\"vidc.yvyu"="msyuv.dll"
O52 - TDSD:HKLM\...\Drivers32\"vidc.iyuv"="iyuv_32.dll"
O52 - TDSD:HKLM\...\Drivers32\"vidc.i420"="i420vfw.dll"
O52 - TDSD:HKLM\...\Drivers32\"vidc.yvu9"="tsbyuv.dll"
O52 - TDSD:HKLM\...\Drivers32\"msacm.l3acm"="C:\Windows\System32\l3codeca.acm"
O52 - TDSD:HKLM\...\Drivers32\"vidc.cvid"="iccvid.dll"
O52 - TDSD:HKLM\...\Drivers32\"wave1"="wdmaud.drv"
O52 - TDSD:HKLM\...\Drivers32\"midi1"="wdmaud.drv"
O52 - TDSD:HKLM\...\Drivers32\"mixer1"="wdmaud.drv"
O52 - TDSD:HKLM\...\Drivers32\"aux1"="wdmaud.drv"
O52 - TDSD:HKLM\...\Drivers32\"wave2"="wdmaud.drv"
O52 - TDSD:HKLM\...\Drivers32\"midi2"="wdmaud.drv"
O52 - TDSD:HKLM\...\Drivers32\"mixer2"="wdmaud.drv"
O52 - TDSD:HKLM\...\Drivers32\"aux2"="wdmaud.drv"
O52 - TDSD:HKLM\...\Drivers32\"wave"="wdmaud.drv"
O52 - TDSD:HKLM\...\Drivers32\"midi"="wdmaud.drv"
O52 - TDSD:HKLM\...\Drivers32\"mixer"="wdmaud.drv"
O52 - TDSD:HKLM\...\Drivers32\"aux"="wdmaud.drv"
O52 - TDSD:HKLM\...\Drivers32\"msacm.lhacm"="lhacm.acm"
O52 - TDSD:HKLM\...\Drivers32\"wave3"="wdmaud.drv"
O52 - TDSD:HKLM\...\Drivers32\"midi3"="wdmaud.drv"
O52 - TDSD:HKLM\...\Drivers32\"mixer3"="wdmaud.drv"
O52 - TDSD:HKLM\...\Drivers32\"aux3"="wdmaud.drv"
O52 - TDSD:HKLM\...\Drivers32\"vidc.DIVX"="DivX.dll"
O52 - TDSD:HKLM\...\Drivers32\"vidc.yv12"="yv12vfw.dll"
O52 - TDSD:HKLM\...\Drivers32\"VIDC.FPS1"="frapsvid.dll"

---\\ Microsoft Windows Policies System (MWPS) (O55)
O55 - MWPS:[HKLM\...\Policies\System] - "ConsentPromptBehaviorAdmin"=2
O55 - MWPS:[HKLM\...\Policies\System] - "ConsentPromptBehaviorUser"=1
O55 - MWPS:[HKLM\...\Policies\System] - "EnableInstallerDetection"=1
O55 - MWPS:[HKLM\...\Policies\System] - "EnableLUA"=1
O55 - MWPS:[HKLM\...\Policies\System] - "EnableSecureUIAPaths"=1
O55 - MWPS:[HKLM\...\Policies\System] - "EnableVirtualization"=1
O55 - MWPS:[HKLM\...\Policies\System] - "PromptOnSecureDesktop"=1
O55 - MWPS:[HKLM\...\Policies\System] - "ValidateAdminCodeSignatures"=0
O55 - MWPS:[HKLM\...\Policies\System] - "dontdisplaylastusername"=0
O55 - MWPS:[HKLM\...\Policies\System] - "legalnoticecaption"=
O55 - MWPS:[HKLM\...\Policies\System] - "legalnoticetext"=
O55 - MWPS:[HKLM\...\Policies\System] - "scforceoption"=0
O55 - MWPS:[HKLM\...\Policies\System] - "shutdownwithoutlogon"=1
O55 - MWPS:[HKLM\...\Policies\System] - "undockwithoutlogon"=1
O55 - MWPS:[HKLM\...\Policies\System] - "FilterAdministratorToken"=0
O55 - MWPS:[HKLM\...\Policies\System] - "DisableRegistryTools"=0

---\\ Microsoft Windows Policies Explorer (MWPE) (O56)
O56 - MWPE:[HKLM\...\Policies\Explorer] - "NoDrives"=0


End of the scan:

Hier is der ZHP diag log ging nach mehrmaligen veruschen doch

Virusnub 28.04.2009 23:04

Rsitinfo.txt

Rsitlog.txt

:)

Edit:Nja ich geh dan mal schlafen lass uns späta weitermachen (ich hoffe das breitet sich nicht wieder aus ^^)

Virusnub 29.04.2009 16:29

*push*
:)

john.doe 29.04.2009 17:10

Zitat:

*push*
Keine Angst, ich hab dich nicht vergessen. :)

1.) Start => Ausführen => combofix /u => OK

2.) Lade dir eine neue ComboFix-Version auf deinen Desktop.

3.) Scripten mit Combofix

Lade eine neue ComboFixversion auf deinen Desktop.
  • Öffne den Editor (Start => Zubehör => Editor ) kopiere nun folgenden Text in das weiße Feld:
Code:

KILLALL::

Driver::
EagleNT
a0ufgo5j

Speichere diese Datei nun auf dem Desktop unter -> cfscript.txt
  • Nun die Datei cfscript.txt mit der rechten Maustaste auf das Sysmbol von Combofix ziehen!
http://users.pandora.be/bluepatchy/m...s/CFScript.gif
  • Danach das Combofix nochmal ausführen, das System neu starten und das Log von Combofix posten


Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann.


ciao, andreas

Virusnub 29.04.2009 20:20

Sooooo,

Log

Bin ich clean xD ^^?

john.doe 29.04.2009 22:26

1.) Wieso fragst du ständig, ob du clean bist? Geht es dem Rechner denn wieder besser?

2.) Hast du in der Zwischenzeit irgendwelche Scans mit anderen Programmen gemacht oder hat Eset sich mit Funden gemeldet? Da sind einige Einträge verschwunden.

3.) Da sind noch zwei Einträge die mir nicht gefallen. Neues cfscript.txt für ComboFix:
Code:

KillAll::

Registry::
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager]
BootExecute        REG_MULTI_SZ          autocheck autochk *
[-HKEY_LOCAL_MACHINE\software\microsoft\security center\Svc\S-1-5-21-3622106172-2588214691-1172252104-1000]

Folder::
C:\rsit

ciao, andreas

Virusnub 29.04.2009 23:31

1. Also des mit dem ständigen fragen tut mir leid.
Mit dem pc hmmm ^^ ich weis nich..aber mir kommt es so vor als liefe er jetzt besser.(Placebo effeckt?)
kann aber auch daran liegen das ich das Systemoptimierungs tut hier im boad angewendet hab.

2.Eset hat in letzter zeit keine funde mehr
Maleware Luft Gerade und sieht eigentl gut aus bis jetzt keine funde und sind gleich mit C Fertig

Edit: Maleware hat au nichts gefunden

john.doe 30.04.2009 16:54

Es fehlt noch das letzte Log von ComboFix. :)

ciao, andreas

Virusnub 30.04.2009 21:04

log.txt

:)

john.doe 30.04.2009 21:27

Hast du schon einmal mit Regedit gearbeitet?

ciao, andreas

Virusnub 30.04.2009 21:33

Software? oder Start-Ausführen-Regedit?

letzeres ja aber is nicht so das ich jetzt der profi bin!
Bisschen kenntnis was, wo, wie is da ^^

john.doe 30.04.2009 21:45

Ich vermute, dass irgendetwas mit den Berechtigungen schiefhängt und ComboFix deshalb die Regeinträge nicht begradigt bekommt. Das kann ich allerdings nur überprüfen, wenn du das Ganze von Hand machst. Versuchen wirs.

1.) Start => Ausführen => regedit => OK

2.) Taste [Pos1] drücken

3.) [Strg]f

4.) autocheck [Enter]

5.) Sollte ein Eintrag BootExecute gefunden werden, dann doppelklicke drauf, falls nicht, dann beende Regedit und melde dich.

6.) Da muss stehen:
Code:

autocheck autochk *
Alles andere weglöschen.

7.) Klick auf OK. Sollte eine Meldung kommen, dann notiere dir bitte den genauen Wortlaut.

8.) Regedit beenden.

ciao, andreas

Virusnub 30.04.2009 22:06

BootExecute nicht gefunden!

john.doe 30.04.2009 22:14

Dann lasse weitersuchen, bis er gefunden wird.

ciao, andreas

p.s.: Das muss etwa so aussehen:
http://pic.leech.it/i/5f96d/4ee43b50boot.jpg

Virusnub 30.04.2009 22:24

Zitat:

Zitat von john.doe (Beitrag 433136)
6.) Da muss stehen:
Code:

autocheck autochk *
Alles andere weglöschen.

Da Steht nur
Zitat:

autocheck autochk *
drin ^^ musste nix rauslöschen

john.doe 30.04.2009 22:32

OK. Dann stimmt das ComboFix-Log nicht. Kontrollieren wir noch den anderen Eintrag.

1.) Regedit beenden

2.) Regedit starten

3.) [Pos1] drücken

4.) [Strg]f

5.) EnableNotificationsRef [Enter]

6.) Kontrolliere ob auf der linken Seite S-1-5-21-3622106172-2588214691-1172252104-1000 steht. Falls ja, dann drücke [Entf]

7.) [Tabulator] (das ist die Taste links vom q mit den zwei Pfeilen)

8.) [Entf]

9.) Regedit beenden

ciao, andreas

Virusnub 30.04.2009 22:41

Wenn ich EnableNotificationsRef löschen will steht dort
Zitat:

nicht alle angegebenen werte können gelöscht werden
(und tab kenn ich sschon ^^")

john.doe 30.04.2009 22:48

Da hängt etwas schief. Versuche einen Doppelklick auf EnableNotificationsRef und ändere den Wert auf 0 => OK => Nochmal versuchen zu löschen.

ciao, andreas

Virusnub 30.04.2009 22:50

Da steht der wert kann nicht geändert werden: Fehler beim schreiben des inhalts des werts

john.doe 30.04.2009 22:55

1.) [Tabulator], der Eintrag mit den vielen Zahlen muss markiert sein.

2.) Mausklick rechts auf die vielen Zahlen

3.) Berechtigungen

4.) Was ist oben bei Gruppen- oder Benutzernamen zu sehen?

ciao, andreas

Virusnub 30.04.2009 22:56

1x steht mein pc drinne
und drunter steht
wscsvc

john.doe 30.04.2009 23:03

Nope, da ist etwas schiefgelaufen. Es muss etwa so aussehen:

http://pic.leech.it/i/1803c/44e0b64eberecht.jpg

Dort sollte oben dein Anmeldename erscheinen. Den Anwählen und unten den Haken setzen bei Vollzugriff zulassen.

ciao, andreas

Virusnub 30.04.2009 23:06

Ich kann meinem konto kein vollzugriff geben
(nja und das da nur einmal mein pc drin steh is kla da ich nich admin und benutzerkonto hab admin is benutzerkonto ^^ (ich weis das es falsch ist ^^)

john.doe 30.04.2009 23:13

Zitat:

Ich kann meinem konto kein vollzugriff geben
Wieso nicht, kommt eine Fehlermeldung? Wenn ja, welche?

ciao, andreas

Virusnub 30.04.2009 23:15

Die berechtigung für "den komischen ordner " wurde nicht gespeicher

Zugriff Verweigert

john.doe 30.04.2009 23:18

Gehe einen Schlüssel höher auf das Svc und versuche es dort.

ciao, andreas

Virusnub 30.04.2009 23:19

Das selbe..

john.doe 30.04.2009 23:24

Noch ein höher auf Security Center. Nochmal probieren.

ciao, andreas

Virusnub 30.04.2009 23:25

geht und jetzt?

john.doe 30.04.2009 23:27

Mausklick rechts auf Svc => Löschen

ciao, andreas

Virusnub 30.04.2009 23:28

Svc kann nicht gelöscht werden: Fehler beim löschen des schlüssels

xD ich kann nimma ^^

john.doe 30.04.2009 23:35

:D

Wieder auf Security Center. Mausklick rechts. Berechtigungen. Diesmal auf Erweitert klicken. Karte Besitzer. Dein Anmeldenamen markieren. Haken bei Besitzer der Objekte.... OK. Erweitert. Karte Berechtigungen. Deinen Anmeldenamen auswählen. Unten beide Haken setzen. OK. OK. Mausklick rechts auf Svc. Löschen.

ciao, andreas

Virusnub 30.04.2009 23:48

1. ich hab admninistrator (anmeldname)
und anmeldname) ohne admin

2.hier is mal nen screen
http://s11b.directupload.net/images/090501/9zzxtnea.jpg (issn image hoster)

Der zweite ganz geschwärzte is Nur der anmelde name ^^

john.doe 30.04.2009 23:51

Du klickst auf den geschwärzten, den ganz unten, setzt den Haken, klickst auf OK.

ciao, andreas

Virusnub 30.04.2009 23:53

hab ich schon versucht ich klick auf ok versuch zu löschen wieder das selbe.

dan guck ich nochma rein und der hacken is wieder weg

john.doe 01.05.2009 00:11

Regedit beenden.

Registry Search by undoreal

Mit diesem kleinen Programm kann man die Registrierung nach verschiedenen Schlüsseln bzw. Einträgen durchsuchen.

Hier das Programm herunterladen -> RegSearch by Bobbi Flekman
Das Archiv entpacken und die regsearch.exe mit einem Doppelklick starten.
Danach in den weißen Feldern (Search String) nach Dateien oder Schlüsseln suchen lassen. (auch mehrere Dateien gleichzeitig)

http://virus-protect.org/artikel/bilder/bobby.gif

Folgenden Text einfügen:
Code:

S-1-5-21-3622106172-2588214691-1172252104-1000
Nach dem Scan wird eine RegSearch.txt geöffnet, diesen gesamten Text abkopieren und in deinen Beitrag einfügen.

ciao, andreas

Virusnub 03.05.2009 16:43

sorry war in letzter zeit nicht mehr am pc sondern immer nur kurz
regsearch log

john.doe 03.05.2009 17:33

Letzter Versuch:

1.) Start => Einstellungen => Systemsteuerung => Benutzerkonten => Neues Konto erstellen => test => Weiter => Computeradministrator => Konto erstellen.

2.) Starte im abgesicherten Modus.

3.) Melde dich als test an.

4.) Start => Ausführen => regedit => OK

5.) Wie schon gemacht auf Security Center gehen. Mausklick rechts. Berechtigungen. Diesmal auf Erweitert klicken. Karte Besitzer. test markieren. Haken bei Besitzer der Objekte.... OK. Erweitert. Karte Berechtigungen. test auswählen. Unten beide Haken setzen. OK. OK. Mausklick rechts auf Svc. Löschen.

ciao, andreas


Alle Zeitangaben in WEZ +1. Es ist jetzt 12:51 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130