Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Trojaner TR/Alureon.14848J und event. andere Problemchen :-( (https://www.trojaner-board.de/73340-trojaner-tr-alureon-14848j-event-andere-problemchen.html)

SchakalDN 20.05.2009 23:31

Trojaner TR/Alureon.14848J und event. andere Problemchen :-(
 
Hallo, ich habe mich gestern hier angemeldet da ich ein großes Problem mit einem oder mehrere Trojaner habe.

Habe selber schon mehrmals Antivir durchlaufen lassen, er hat den Trojaner auch immer gefunden aber er kommt immer wieder. Es zeigt sich dadurch das der Explorer schonmal einfriert und ich keinen Zugriff mehr per Doppelklick auf meine Festplatten (alle Festplatten betroffen) habe zusätzlich komm ich schonmal im IE 8 auf Seiten die ich gar nicht eingegeben habe.

Habe auch den Windows onecare live schon 2 mal durchlaufen lassen. Aber alles bleibt beim alten. Werds einfach nicht los.

Festplatte formatieren möchte ich unter allem umständen vermeiden :-(

Beim Festplattenzugriff sind übrigens alle Festplatten von mir betroffen. Usb Sticks kann ich auch nicht usen. Das Tool von Microsoft zum Beseitigen von Schädlicher Software lässt sich nicht starten.

Die Fehlermeldung der Festplatten ist folgende:

Recycler\S-6-0-92-100030965-100024073-100008560-2468.com
Beim Trojaner kommt immer wieder der Name "Alureon" vor.

Habe soweit es ging Eure Anleitung gelesen und sofern es möglich war Umgesetzt.

SchakalDN 20.05.2009 23:34

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 00:15:39, on 21.05.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\Program Files\ASUS\Six Engine\SixEngine.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\CyberLink\PCM4Everio\EverioService.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Logitech\MouseWare\system\em_exec.exe
C:\Programme\Natural Color Pro\NCProTray.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Gemeinsame Dateien\Nero\Nero BackItUp 4\NBService.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\Programme\CyberLink\Shared Files\RichVideo.exe
C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.yahoo.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [Six Engine] "C:\Program Files\ASUS\Six Engine\SixEngine.exe" -r
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [EverioService] "C:\Programme\CyberLink\PCM4Everio\EverioService.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] C:\Programme\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Programme\DAEMON Tools Lite\daemon.exe" -autorun
O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Programme\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: NCProTray.lnk = ?
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6.5\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6.5\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - h**p://cdn.scan.onecare.live.com/resource/download/scanner/wlscbase5483.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1229522837921
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - h**p://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1229522829546
O16 - DPF: {CF40ACC5-E1BB-4AFF-AC72-04C2F616BCA7} (get_atlcom Class) - h**p://wwwimages.adobe.com/www.adobe.com/products/acrobat/nos/gp.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{BA7A1553-D34F-49F7-9079-EF75764E8A62}: NameServer = 85.255.112.93,85.255.112.15
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.112.93,85.255.112.15
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.112.93,85.255.112.15
O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: getPlus(R) Helper - NOS Microsystems Ltd. - C:\Programme\NOS\bin\getPlus_HelperSvc.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: Nero BackItUp Scheduler 4.0 - Nero AG - C:\Programme\Gemeinsame Dateien\Nero\Nero BackItUp 4\NBService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: NVIDIA Display Driver Service NVSvcxmlprov (NVSvcxmlprov) - Unknown owner - C:\WINDOWS\system32\1028e.exe (file missing)
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared Files\RichVideo.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe

--
End of file - 7388 bytes

SchakalDN 20.05.2009 23:35

3DMark06
7-Zip 4.65
AC3Filter (remove only)
ACDSee Trial-Version
Acrobat.com
Acrobat.com
Adobe AIR
Adobe AIR
Adobe Flash Player 10 ActiveX
Adobe Reader 9.1 - Deutsch
Alt.Binz 0.25.0
Apple Software Update
Atheros Communications Inc.(R) AR8121/AR8113 Gigabit/Fast Ethernet Driver
AutoMouseMove DEMO
Avira AntiVir Personal - Free Antivirus
Canon iP1700
Canon iP1700 Benutzerregistrierung
CCleaner (remove only)
Command & Conquer™ Alarmstufe Rot 3
Command & Conquer™ Alarmstufe Rot 3 Der Aufstand
DAOC-Charplan
Demigod
Demigod
Digital Photo Navigator 1.5
DivX Codec
DivX Converter
DivX Player
DivX Plus DirectShow Filters
DivX Web Player
Empire: Total War
Empire: Total War - Dahomey Amazons Unit
Empire: Total War - Death's Head Hussars Unit
Empire: Total War - USS Constitution Unit
EPU-6 Engine
getPlus(R) for Adobe
Grand Theft Auto IV
High Definition Audio Driver Package - KB888111
HijackThis 2.0.2
Hotfix for Microsoft .NET Framework 3.5 SP1 (KB953595)
Hotfix for Microsoft .NET Framework 3.5 SP1 (KB958484)
Hotfix for Windows Media Format 11 SDK (KB929399)
Hotfix für Windows Media Player 11 (KB939683)
Hotfix für Windows XP (KB952287)
Hotfix für Windows XP (KB961118)
ICQ6.5
Impulse
Impulse
IsoBuster 2.5
Java(TM) 6 Update 13
Logitech MouseWare 9.75
Macro Vibration Joystick
Malwarebytes' Anti-Malware
marvell 61xx
Medieval II Total War
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 2.0 Service Pack 2 Language Pack - DEU
Microsoft .NET Framework 3.0 Service Pack 2
Microsoft .NET Framework 3.0 Service Pack 2 Language Pack - DEU
Microsoft .NET Framework 3.5 Language Pack SP1 - deu
Microsoft .NET Framework 3.5 Language Pack SP1 - DEU
Microsoft .NET Framework 3.5 SP1
Microsoft .NET Framework 3.5 SP1
Microsoft Compression Client Pack 1.0 for Windows XP
Microsoft Games for Windows - LIVE
Microsoft Games for Windows - LIVE Redistributable
Microsoft Internationalized Domain Names Mitigation APIs
Microsoft National Language Support Downlevel APIs
Microsoft User-Mode Driver Framework Feature Pack 1.0
Microsoft Visual C++ 2005 Redistributable
Microsoft Visual C++ 2008 Redistributable - x86 9.0.21022
MSN
MSXML 4.0 SP2 (KB954430)
MSXML 6.0 Parser (KB925673)
Natural Color Pro
Need for Speed™ Undercover
Nero 9
neroxml
NVIDIA Drivers
NVIDIA PhysX
OpenAL
Personal ID
PowerCinema NE for Everio
PowerDirector Express
PowerProducer
Realtek High Definition Audio Driver
Rise of the Argonauts
Rise of the Argonauts
Rockstar Games Social Club
Sicherheitsupdate für Windows Internet Explorer 7 (KB938127-v2)
Sicherheitsupdate für Windows Internet Explorer 7 (KB956390)
Sicherheitsupdate für Windows Internet Explorer 7 (KB958215)
Sicherheitsupdate für Windows Internet Explorer 7 (KB960714)
Sicherheitsupdate für Windows Internet Explorer 7 (KB963027)
Sicherheitsupdate für Windows Media Player (KB952069)
Sicherheitsupdate für Windows Media Player 11 (KB936782)
Sicherheitsupdate für Windows Media Player 11 (KB954154)
Sicherheitsupdate für Windows XP (KB923561)
Sicherheitsupdate für Windows XP (KB923689)
Sicherheitsupdate für Windows XP (KB923789)
Sicherheitsupdate für Windows XP (KB938464)
Sicherheitsupdate für Windows XP (KB938464-v2)
Sicherheitsupdate für Windows XP (KB941569)
Sicherheitsupdate für Windows XP (KB946648)
Sicherheitsupdate für Windows XP (KB950762)
Sicherheitsupdate für Windows XP (KB950974)
Sicherheitsupdate für Windows XP (KB951066)
Sicherheitsupdate für Windows XP (KB951376-v2)
Sicherheitsupdate für Windows XP (KB951698)
Sicherheitsupdate für Windows XP (KB951748)
Sicherheitsupdate für Windows XP (KB952004)
Sicherheitsupdate für Windows XP (KB952954)
Sicherheitsupdate für Windows XP (KB954211)
Sicherheitsupdate für Windows XP (KB954459)
Sicherheitsupdate für Windows XP (KB954600)
Sicherheitsupdate für Windows XP (KB955069)
Sicherheitsupdate für Windows XP (KB956390)
Sicherheitsupdate für Windows XP (KB956391)
Sicherheitsupdate für Windows XP (KB956572)
Sicherheitsupdate für Windows XP (KB956802)
Sicherheitsupdate für Windows XP (KB956803)
Sicherheitsupdate für Windows XP (KB956841)
Sicherheitsupdate für Windows XP (KB957095)
Sicherheitsupdate für Windows XP (KB957097)
Sicherheitsupdate für Windows XP (KB958644)
Sicherheitsupdate für Windows XP (KB958687)
Sicherheitsupdate für Windows XP (KB958690)
Sicherheitsupdate für Windows XP (KB959426)
Sicherheitsupdate für Windows XP (KB960225)
Sicherheitsupdate für Windows XP (KB960715)
Sicherheitsupdate für Windows XP (KB960803)
Sicherheitsupdate für Windows XP (KB961373)
Steam
TeamSpeak 2 RC2
Update für Windows Internet Explorer 8 (KB969497)
Update für Windows XP (KB951072-v2)
Update für Windows XP (KB951978)
Update für Windows XP (KB955839)
Update für Windows XP (KB967715)
VC80CRTRedist - 8.0.50727.762
VobSub v2.23 (Remove Only)
Warhammer Online: Age of Reckoning
Wichtiges Update für Windows Media Player 11 (KB959772)
Winamp
Windows Internet Explorer 8
Windows Live installer
Windows Live Messenger
Windows Live OneCare safety scanner
Windows Media Format 11 runtime
Windows Media Format 11 runtime
Windows Media Player 11
Windows Media Player 11
Windows Presentation Foundation
Windows XP Service Pack 3
WinRAR
XML Paper Specification Shared Components Language Pack 1.0

SchakalDN 20.05.2009 23:37

Hier mal das Suchlauf Ergebnis von Antivir.

Zitat:


Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Dienstag, 19. Mai 2009 23:54

Es wird nach 1401169 Virenstämmen gesucht.

Lizenznehmer: Avira AntiVir PersonalEdition Classic
Seriennummer: 0000149996-ADJIE-0001
Plattform: Windows XP
Windowsversion: (Service Pack 3) [5.1.2600]
Boot Modus: Normal gebootet
Benutzername: XXX
Computername: XXX

Versionsinformationen:
BUILD.DAT : 8.2.0.347 16934 Bytes 16.03.2009 14:45:00
AVSCAN.EXE : 8.1.4.10 315649 Bytes 26.11.2008 19:14:43
AVSCAN.DLL : 8.1.4.0 48897 Bytes 09.05.2008 12:27:06
LUKE.DLL : 8.1.4.5 164097 Bytes 12.06.2008 13:44:16
LUKERES.DLL : 8.1.4.0 12545 Bytes 09.05.2008 12:40:42
ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 27.10.2008 16:30:52
ANTIVIR1.VDF : 7.1.2.12 3336192 Bytes 11.02.2009 20:41:52
ANTIVIR2.VDF : 7.1.3.185 2010112 Bytes 12.05.2009 15:42:51
ANTIVIR3.VDF : 7.1.3.229 188928 Bytes 19.05.2009 12:11:37
Engineversion : 8.2.0.168
AEVDF.DLL : 8.1.1.1 106868 Bytes 30.04.2009 18:41:30
AESCRIPT.DLL : 8.1.2.0 389497 Bytes 15.05.2009 22:45:49
AESCN.DLL : 8.1.2.3 127347 Bytes 15.05.2009 22:45:48
AERDL.DLL : 8.1.1.3 438645 Bytes 16.11.2008 16:30:59
AEPACK.DLL : 8.1.3.16 397686 Bytes 09.05.2009 15:41:55
AEOFFICE.DLL : 8.1.0.36 196987 Bytes 27.02.2009 18:56:25
AEHEUR.DLL : 8.1.0.129 1761655 Bytes 15.05.2009 22:45:47
AEHELP.DLL : 8.1.2.2 119158 Bytes 27.02.2009 18:56:22
AEGEN.DLL : 8.1.1.44 348532 Bytes 15.05.2009 22:45:46
AEEMU.DLL : 8.1.0.9 393588 Bytes 14.10.2008 11:05:56
AECORE.DLL : 8.1.6.9 176500 Bytes 14.04.2009 18:39:15
AEBB.DLL : 8.1.0.3 53618 Bytes 14.10.2008 11:05:56
AVWINLL.DLL : 1.0.0.12 15105 Bytes 09.07.2008 09:40:02
AVPREF.DLL : 8.0.2.0 38657 Bytes 16.05.2008 10:27:58
AVREP.DLL : 8.0.0.3 155688 Bytes 21.04.2009 12:23:55
AVREG.DLL : 8.0.0.1 33537 Bytes 09.05.2008 12:26:37
AVARKT.DLL : 1.0.0.23 307457 Bytes 12.02.2008 09:29:19
AVEVTLOG.DLL : 8.0.0.16 119041 Bytes 12.06.2008 13:27:46
SQLITE3.DLL : 3.3.17.1 339968 Bytes 22.01.2008 18:28:02
SMTPLIB.DLL : 1.2.0.23 28929 Bytes 12.06.2008 13:49:36
NETNT.DLL : 8.0.0.1 7937 Bytes 25.01.2008 13:05:07
RCIMAGE.DLL : 8.0.0.51 2371841 Bytes 12.06.2008 14:45:01
RCTEXT.DLL : 8.0.52.0 86273 Bytes 27.06.2008 14:32:05

Konfiguration für den aktuellen Suchlauf:
Job Name.........................: Manuelle Auswahl
Konfigurationsdatei..............: C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir PersonalEdition Classic\PROFILES\folder.avp
Protokollierung..................: niedrig
Primäre Aktion...................: interaktiv
Sekundäre Aktion.................: ignorieren
Durchsuche Masterbootsektoren....: ein
Durchsuche Bootsektoren..........: ein
Bootsektoren.....................: C:,
Durchsuche aktive Programme......: ein
Durchsuche Registrierung.........: ein
Suche nach Rootkits..............: aus
Datei Suchmodus..................: Alle Dateien
Durchsuche Archive...............: ein
Rekursionstiefe einschränken.....: 20
Archiv Smart Extensions..........: ein
Makrovirenheuristik..............: ein
Dateiheuristik...................: mittel

Beginn des Suchlaufs: Dienstag, 19. Mai 2009 23:54

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiprvse.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'notepad.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'StarWindServiceAE.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RichVideo.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PnkBstrA.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'nvsvc32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'NBService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jqs.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'NCProTray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'EM_EXEC.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'daemon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'msmsgs.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'EverioService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SixEngine.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RTHDCPL.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '41' Prozesse mit '41' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
[INFO] Es wurde kein Virus gefunden!
[WARNUNG] Systemfehler [1381]: Die maximale Anzahl der Kennwörter, die in einem einzelnen System gespeichert werden können, wurde überschritten.
Masterbootsektor HD1
[INFO] Es wurde kein Virus gefunden!
[WARNUNG] Systemfehler [1381]: Die maximale Anzahl der Kennwörter, die in einem einzelnen System gespeichert werden können, wurde überschritten.
Masterbootsektor HD2
[INFO] Es wurde kein Virus gefunden!
[WARNUNG] Systemfehler [1381]: Die maximale Anzahl der Kennwörter, die in einem einzelnen System gespeichert werden können, wurde überschritten.

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
[INFO] Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen.
Die Registry wurde durchsucht ( '57' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'
C:\pagefile.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
C:\WINDOWS\system32\drivers\sptd.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
C:\WINDOWS\Temp\tempo-1953703.tmp
[FUND] Ist das Trojanische Pferd TR/Alureon.14848J
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a802fc9.qua' verschoben!


Ende des Suchlaufs: Mittwoch, 20. Mai 2009 00:15
Benötigte Zeit: 20:26 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

5281 Verzeichnisse wurden überprüft
187592 Dateien wurden geprüft
1 Viren bzw. unerwünschte Programme wurden gefunden
0 Dateien wurden als verdächtig eingestuft
0 Dateien wurden gelöscht
0 Viren bzw. unerwünschte Programme wurden repariert
1 Dateien wurden in die Quarantäne verschoben
0 Dateien wurden umbenannt
2 Dateien konnten nicht durchsucht werden
187589 Dateien ohne Befall
2119 Archive wurden durchsucht
5 Warnungen
1 Hinweise


SchakalDN 20.05.2009 23:41

Habe hier noch einen Report dran gehangen, hier zeigt er Malware oder sowas an.

Zitat:

Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Mittwoch, 20. Mai 2009 23:40

Es wird nach 1401169 Virenstämmen gesucht.

Lizenznehmer: Avira AntiVir PersonalEdition Classic
Seriennummer: 0000149996-ADJIE-0001
Plattform: Windows XP
Windowsversion: (Service Pack 3) [5.1.2600]
Boot Modus: Normal gebootet
Benutzername: Marcel
Computername: SCHAKAL

Versionsinformationen:
BUILD.DAT : 8.2.0.347 16934 Bytes 16.03.2009 14:45:00
AVSCAN.EXE : 8.1.4.10 315649 Bytes 26.11.2008 19:14:43
AVSCAN.DLL : 8.1.4.0 48897 Bytes 09.05.2008 12:27:06
LUKE.DLL : 8.1.4.5 164097 Bytes 12.06.2008 13:44:16
LUKERES.DLL : 8.1.4.0 12545 Bytes 09.05.2008 12:40:42
ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 27.10.2008 16:30:52
ANTIVIR1.VDF : 7.1.2.12 3336192 Bytes 11.02.2009 20:41:52
ANTIVIR2.VDF : 7.1.3.185 2010112 Bytes 12.05.2009 15:42:51
ANTIVIR3.VDF : 7.1.3.229 188928 Bytes 19.05.2009 12:11:37
Engineversion : 8.2.0.168
AEVDF.DLL : 8.1.1.1 106868 Bytes 30.04.2009 18:41:30
AESCRIPT.DLL : 8.1.2.0 389497 Bytes 15.05.2009 22:45:49
AESCN.DLL : 8.1.2.3 127347 Bytes 15.05.2009 22:45:48
AERDL.DLL : 8.1.1.3 438645 Bytes 16.11.2008 16:30:59
AEPACK.DLL : 8.1.3.16 397686 Bytes 09.05.2009 15:41:55
AEOFFICE.DLL : 8.1.0.36 196987 Bytes 27.02.2009 18:56:25
AEHEUR.DLL : 8.1.0.129 1761655 Bytes 15.05.2009 22:45:47
AEHELP.DLL : 8.1.2.2 119158 Bytes 27.02.2009 18:56:22
AEGEN.DLL : 8.1.1.44 348532 Bytes 15.05.2009 22:45:46
AEEMU.DLL : 8.1.0.9 393588 Bytes 14.10.2008 11:05:56
AECORE.DLL : 8.1.6.9 176500 Bytes 14.04.2009 18:39:15
AEBB.DLL : 8.1.0.3 53618 Bytes 14.10.2008 11:05:56
AVWINLL.DLL : 1.0.0.12 15105 Bytes 09.07.2008 09:40:02
AVPREF.DLL : 8.0.2.0 38657 Bytes 16.05.2008 10:27:58
AVREP.DLL : 8.0.0.3 155688 Bytes 21.04.2009 12:23:55
AVREG.DLL : 8.0.0.1 33537 Bytes 09.05.2008 12:26:37
AVARKT.DLL : 1.0.0.23 307457 Bytes 12.02.2008 09:29:19
AVEVTLOG.DLL : 8.0.0.16 119041 Bytes 12.06.2008 13:27:46
SQLITE3.DLL : 3.3.17.1 339968 Bytes 22.01.2008 18:28:02
SMTPLIB.DLL : 1.2.0.23 28929 Bytes 12.06.2008 13:49:36
NETNT.DLL : 8.0.0.1 7937 Bytes 25.01.2008 13:05:07
RCIMAGE.DLL : 8.0.0.51 2371841 Bytes 12.06.2008 14:45:01
RCTEXT.DLL : 8.0.52.0 86273 Bytes 27.06.2008 14:32:05

Konfiguration für den aktuellen Suchlauf:
Job Name.........................: Manuelle Auswahl
Konfigurationsdatei..............: C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir PersonalEdition Classic\PROFILES\folder.avp
Protokollierung..................: niedrig
Primäre Aktion...................: interaktiv
Sekundäre Aktion.................: ignorieren
Durchsuche Masterbootsektoren....: ein
Durchsuche Bootsektoren..........: ein
Bootsektoren.....................: C:,
Durchsuche aktive Programme......: ein
Durchsuche Registrierung.........: ein
Suche nach Rootkits..............: aus
Datei Suchmodus..................: Alle Dateien
Durchsuche Archive...............: ein
Rekursionstiefe einschränken.....: 20
Archiv Smart Extensions..........: ein
Makrovirenheuristik..............: ein
Dateiheuristik...................: mittel

Beginn des Suchlaufs: Mittwoch, 20. Mai 2009 23:40

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'StarWindServiceAE.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RichVideo.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PnkBstrA.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'nvsvc32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'NBService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jqs.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'NCProTray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'EM_EXEC.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'daemon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'msmsgs.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'EverioService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SixEngine.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RTHDCPL.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '40' Prozesse mit '40' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
[INFO] Es wurde kein Virus gefunden!
[WARNUNG] Systemfehler [1381]: Die maximale Anzahl der Kennwörter, die in einem einzelnen System gespeichert werden können, wurde überschritten.
Masterbootsektor HD1
[INFO] Es wurde kein Virus gefunden!
[WARNUNG] Systemfehler [1381]: Die maximale Anzahl der Kennwörter, die in einem einzelnen System gespeichert werden können, wurde überschritten.
Masterbootsektor HD2
[INFO] Es wurde kein Virus gefunden!
[WARNUNG] Systemfehler [1381]: Die maximale Anzahl der Kennwörter, die in einem einzelnen System gespeichert werden können, wurde überschritten.

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
[INFO] Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen.
Die Registry wurde durchsucht ( '57' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'
C:\pagefile.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
C:\Dokumente und Einstellungen\Marcel\Lokale Einstellungen\Temporary Internet Files\Content.IE5\CLDM3SER\browser2[1].js
[FUND] Enthält verdächtigen Code: HEUR/HTML.Malware
[HINWEIS] Der Fund wurde als verdächtig eingestuft.
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a837a7e.qua' verschoben!
C:\Dokumente und Einstellungen\Marcel\Lokale Einstellungen\Temporary Internet Files\Content.IE5\HH8CIKX0\base64[1].js
[FUND] Enthält verdächtigen Code: HEUR/HTML.Malware
[HINWEIS] Der Fund wurde als verdächtig eingestuft.
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a877a9c.qua' verschoben!
C:\Dokumente und Einstellungen\Marcel\Lokale Einstellungen\Temporary Internet Files\Content.IE5\VNODC337\browser2[1].js
[FUND] Enthält verdächtigen Code: HEUR/HTML.Malware
[HINWEIS] Der Fund wurde als verdächtig eingestuft.
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a837aeb.qua' verschoben!
C:\Dokumente und Einstellungen\Marcel\Lokale Einstellungen\Temporary Internet Files\Content.IE5\ZD3NJT3R\browser2[1].js
[FUND] Enthält verdächtigen Code: HEUR/HTML.Malware
[HINWEIS] Der Fund wurde als verdächtig eingestuft.
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a837b15.qua' verschoben!
C:\WINDOWS\system32\drivers\sptd.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!


Ende des Suchlaufs: Donnerstag, 21. Mai 2009 00:00
Benötigte Zeit: 19:45 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

5288 Verzeichnisse wurden überprüft
193389 Dateien wurden geprüft
0 Viren bzw. unerwünschte Programme wurden gefunden
4 Dateien wurden als verdächtig eingestuft
0 Dateien wurden gelöscht
0 Viren bzw. unerwünschte Programme wurden repariert
4 Dateien wurden in die Quarantäne verschoben
0 Dateien wurden umbenannt
2 Dateien konnten nicht durchsucht werden
193383 Dateien ohne Befall
2121 Archive wurden durchsucht
5 Warnungen
4 Hinweise

Ich hoffe ich habe nichts vergessen.

Anti-Malware habe ich installiert, startet aber nicht ! Lässt sich nicht öffnen. Kommt auch keine Fehlermeldung.

Lasse aktuell nochmal Antivir über das komplette System laufen.


Wenn ihr noch was braucht bitte bescheid geben.
Hoffe das ihr mir helfen könnt.


Schönen Gruß,

SchakalDN

SchakalDN 21.05.2009 00:33

Zitat:

Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Donnerstag, 21. Mai 2009 00:26

Es wird nach 1401169 Virenstämmen gesucht.

Lizenznehmer: Avira AntiVir PersonalEdition Classic
Seriennummer: 0000149996-ADJIE-0001
Plattform: Windows XP
Windowsversion: (Service Pack 3) [5.1.2600]
Boot Modus: Normal gebootet
Benutzername: SYSTEM
Computername: SCHAKAL

Versionsinformationen:
BUILD.DAT : 8.2.0.347 16934 Bytes 16.03.2009 14:45:00
AVSCAN.EXE : 8.1.4.10 315649 Bytes 26.11.2008 19:14:43
AVSCAN.DLL : 8.1.4.0 48897 Bytes 09.05.2008 12:27:06
LUKE.DLL : 8.1.4.5 164097 Bytes 12.06.2008 13:44:16
LUKERES.DLL : 8.1.4.0 12545 Bytes 09.05.2008 12:40:42
ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 27.10.2008 16:30:52
ANTIVIR1.VDF : 7.1.2.12 3336192 Bytes 11.02.2009 20:41:52
ANTIVIR2.VDF : 7.1.3.185 2010112 Bytes 12.05.2009 15:42:51
ANTIVIR3.VDF : 7.1.3.229 188928 Bytes 19.05.2009 12:11:37
Engineversion : 8.2.0.168
AEVDF.DLL : 8.1.1.1 106868 Bytes 30.04.2009 18:41:30
AESCRIPT.DLL : 8.1.2.0 389497 Bytes 15.05.2009 22:45:49
AESCN.DLL : 8.1.2.3 127347 Bytes 15.05.2009 22:45:48
AERDL.DLL : 8.1.1.3 438645 Bytes 16.11.2008 16:30:59
AEPACK.DLL : 8.1.3.16 397686 Bytes 09.05.2009 15:41:55
AEOFFICE.DLL : 8.1.0.36 196987 Bytes 27.02.2009 18:56:25
AEHEUR.DLL : 8.1.0.129 1761655 Bytes 15.05.2009 22:45:47
AEHELP.DLL : 8.1.2.2 119158 Bytes 27.02.2009 18:56:22
AEGEN.DLL : 8.1.1.44 348532 Bytes 15.05.2009 22:45:46
AEEMU.DLL : 8.1.0.9 393588 Bytes 14.10.2008 11:05:56
AECORE.DLL : 8.1.6.9 176500 Bytes 14.04.2009 18:39:15
AEBB.DLL : 8.1.0.3 53618 Bytes 14.10.2008 11:05:56
AVWINLL.DLL : 1.0.0.12 15105 Bytes 09.07.2008 09:40:02
AVPREF.DLL : 8.0.2.0 38657 Bytes 16.05.2008 10:27:58
AVREP.DLL : 8.0.0.3 155688 Bytes 21.04.2009 12:23:55
AVREG.DLL : 8.0.0.1 33537 Bytes 09.05.2008 12:26:37
AVARKT.DLL : 1.0.0.23 307457 Bytes 12.02.2008 09:29:19
AVEVTLOG.DLL : 8.0.0.16 119041 Bytes 12.06.2008 13:27:46
SQLITE3.DLL : 3.3.17.1 339968 Bytes 22.01.2008 18:28:02
SMTPLIB.DLL : 1.2.0.23 28929 Bytes 12.06.2008 13:49:36
NETNT.DLL : 8.0.0.1 7937 Bytes 25.01.2008 13:05:07
RCIMAGE.DLL : 8.0.0.51 2371841 Bytes 12.06.2008 14:45:01
RCTEXT.DLL : 8.0.52.0 86273 Bytes 27.06.2008 14:32:05

Konfiguration für den aktuellen Suchlauf:
Job Name.........................: Vollständige Systemprüfung
Konfigurationsdatei..............: c:\programme\avira\antivir personaledition classic\sysscan.avp
Protokollierung..................: niedrig
Primäre Aktion...................: interaktiv
Sekundäre Aktion.................: ignorieren
Durchsuche Masterbootsektoren....: ein
Durchsuche Bootsektoren..........: ein
Bootsektoren.....................: C:, E:, F:, H:, I:,
Durchsuche aktive Programme......: ein
Durchsuche Registrierung.........: ein
Suche nach Rootkits..............: aus
Datei Suchmodus..................: Alle Dateien
Durchsuche Archive...............: ein
Rekursionstiefe einschränken.....: 20
Archiv Smart Extensions..........: ein
Makrovirenheuristik..............: ein
Dateiheuristik...................: mittel

Beginn des Suchlaufs: Donnerstag, 21. Mai 2009 00:26

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wuauclt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'StarWindServiceAE.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RichVideo.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PnkBstrA.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'nvsvc32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'NBService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jqs.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'NCProTray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'EM_EXEC.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'msmsgs.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'EverioService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SixEngine.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RTHDCPL.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '39' Prozesse mit '39' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
[INFO] Es wurde kein Virus gefunden!
[WARNUNG] Systemfehler [1381]: Die maximale Anzahl der Kennwörter, die in einem einzelnen System gespeichert werden können, wurde überschritten.
Masterbootsektor HD1
[INFO] Es wurde kein Virus gefunden!
[WARNUNG] Systemfehler [1381]: Die maximale Anzahl der Kennwörter, die in einem einzelnen System gespeichert werden können, wurde überschritten.
Masterbootsektor HD2
[INFO] Es wurde kein Virus gefunden!
[WARNUNG] Systemfehler [1381]: Die maximale Anzahl der Kennwörter, die in einem einzelnen System gespeichert werden können, wurde überschritten.

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
[INFO] Es wurde kein Virus gefunden!
Bootsektor 'E:\'
[INFO] Es wurde kein Virus gefunden!
Bootsektor 'F:\'
[INFO] Es wurde kein Virus gefunden!
Bootsektor 'H:\'
[INFO] Es wurde kein Virus gefunden!
Bootsektor 'I:\'
[INFO] Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen.
Die Registry wurde durchsucht ( '58' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'
C:\pagefile.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
C:\WINDOWS\system32\drivers\sptd.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
Beginne mit der Suche in 'E:\' <Games>
E:\RECYCLER\S-0-8-54-100013658-100021452-100010646-3692.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a448b67.qua' verschoben!
E:\RECYCLER\S-1-2-13-100024709-100025015-100006625-9355.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a458b6e.qua' verschoben!
E:\RECYCLER\S-1-6-88-100029596-100021803-100013287-9651.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a458b72.qua' verschoben!
E:\RECYCLER\S-2-6-73-100014498-100005475-100026802-5069.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a468b77.qua' verschoben!
E:\RECYCLER\S-5-1-97-100030729-100004132-100002829-7752.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a498b7d.qua' verschoben!
E:\RECYCLER\S-6-6-22-100009484-100001556-100012439-5651.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a4a8b81.qua' verschoben!
E:\RECYCLER\S-7-6-15-100022942-100016632-100020027-4778.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a4b8b84.qua' verschoben!
E:\RECYCLER\S-8-9-79-100010568-100029518-100007229-5244.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a4c8b88.qua' verschoben!
Beginne mit der Suche in 'F:\' <Volume>
F:\RECYCLER\S-0-8-54-100013658-100021452-100010646-3692.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a448ce8.qua' verschoben!
F:\RECYCLER\S-1-2-13-100024709-100025015-100006625-9355.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a458ce8.qua' verschoben!
F:\RECYCLER\S-1-6-88-100029596-100021803-100013287-9651.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4b3b6781.qua' verschoben!
F:\RECYCLER\S-2-6-73-100014498-100005475-100026802-5069.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a468ce9.qua' verschoben!
F:\RECYCLER\S-5-1-97-100030729-100004132-100002829-7752.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a498ce9.qua' verschoben!
F:\RECYCLER\S-6-6-22-100009484-100001556-100012439-5651.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a4a8ce9.qua' verschoben!
F:\RECYCLER\S-7-6-15-100022942-100016632-100020027-4778.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a4b8ce9.qua' verschoben!
F:\RECYCLER\S-8-9-79-100010568-100029518-100007229-5244.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a4c8cea.qua' verschoben!
Beginne mit der Suche in 'H:\' <Bibi I>
H:\RECYCLER\S-0-8-54-100013658-100021452-100010646-3692.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a448dd3.qua' verschoben!
H:\RECYCLER\S-1-2-13-100024709-100025015-100006625-9355.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a458dd3.qua' verschoben!
H:\RECYCLER\S-1-6-88-100029596-100021803-100013287-9651.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4b3b66bc.qua' verschoben!
H:\RECYCLER\S-2-6-73-100014498-100005475-100026802-5069.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a468dd4.qua' verschoben!
H:\RECYCLER\S-5-1-97-100030729-100004132-100002829-7752.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a498dd4.qua' verschoben!
H:\RECYCLER\S-6-6-22-100009484-100001556-100012439-5651.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a4a8dd4.qua' verschoben!
H:\RECYCLER\S-7-6-15-100022942-100016632-100020027-4778.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a4b8dd4.qua' verschoben!
H:\RECYCLER\S-8-9-79-100010568-100029518-100007229-5244.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a4c8dd5.qua' verschoben!
Beginne mit der Suche in 'I:\' <Bibi II>
I:\RECYCLER\S-0-8-54-100013658-100021452-100010646-3692.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a448df3.qua' verschoben!
I:\RECYCLER\S-1-2-13-100024709-100025015-100006625-9355.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a458df4.qua' verschoben!
I:\RECYCLER\S-1-6-88-100029596-100021803-100013287-9651.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4b3b669d.qua' verschoben!
I:\RECYCLER\S-2-6-73-100014498-100005475-100026802-5069.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a468df4.qua' verschoben!
I:\RECYCLER\S-5-1-97-100030729-100004132-100002829-7752.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a498df4.qua' verschoben!
I:\RECYCLER\S-6-6-22-100009484-100001556-100012439-5651.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a4a8df5.qua' verschoben!
I:\RECYCLER\S-7-6-15-100022942-100016632-100020027-4778.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a4b8df5.qua' verschoben!
I:\RECYCLER\S-8-9-79-100010568-100029518-100007229-5244.com
[FUND] Ist das Trojanische Pferd TR/TDss.adkg
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a4c8df5.qua' verschoben!


Ende des Suchlaufs: Donnerstag, 21. Mai 2009 01:10
Benötigte Zeit: 43:24 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

9473 Verzeichnisse wurden überprüft
342702 Dateien wurden geprüft
32 Viren bzw. unerwünschte Programme wurden gefunden
0 Dateien wurden als verdächtig eingestuft
0 Dateien wurden gelöscht
0 Viren bzw. unerwünschte Programme wurden repariert
32 Dateien wurden in die Quarantäne verschoben
0 Dateien wurden umbenannt
2 Dateien konnten nicht durchsucht werden
342668 Dateien ohne Befall
4164 Archive wurden durchsucht
5 Warnungen
32 Hinweise
Dies ist der aktuellste Bericht, komischweise kommt hier nix mehr von Alureon sondern nun was anderes -.-

SchakalDN 21.05.2009 01:07

Soooo.... ich habe mich etwas durch Forum gewühlt.

Habe Combofix erfolgreich abschließen können und aktuell läuft Malware durch.

Das geschieht in der Nacht. Wenn ich wieder wach bin Poste ich den Bericht.


Bis dahin

Gn8

gagsman 21.05.2009 02:05

hi!
solange du einen monolog führst, wird dir wahrscheinlich keiner aus dem kompetenzteam wirklich helfen können, da anhand der anzahl der geposteten beiträge vermutet wird, dass dir bereits geholfen wird.

aber was ich dir schonmal sagen kann ist, dass dein kompletter internetverkehr über die ukraine umgeleitet wird:

O17 - HKLM\System\CCS\Services\Tcpip\..\{BA7A1553-D34F-49F7-9079-EF75764E8A62}: NameServer = 85.255.112.93,85.255.112.15
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.112.93,85.255.112.15
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.112.93,85.255.112.15

leider bin ich selbst nicht fähig dir bei der entfernung zu helfen, aber es wäre besser, den computer vorerst vom netz zu trennen (außer natürlich, wenn du hier auf der seite bist ;) )

und falls sich keiner bei dir meldet, wäre es evtl besser, einen neuen thread zu eröffnen mit nur einem post, der dein problem beschreibt ;) und combofix nur unter einzug eines kompetenzlers verwenden.

bis dahin.
lg!!!

SchakalDN 21.05.2009 10:50

Dabei habe ich mir so viel mühe gegeben :-(

Malware hat übrigens nix gefunden. Aber das scheint dann ja hinfällig zu sein. Wenn das hier eh keiner mehr lesen sollte.

gagsman 21.05.2009 12:15

wie gesagt, versuchs im notfall einfach nochmal mit nem neuen thread mit allen wesentlichen logfiles (avira, hjt, malwarebytes und die liste der installierten programme).dann hilft bestimmt wer.
bis denn.
lg!!!

john.doe 21.05.2009 16:01

Hallo und :hallo:

Falls du noch irgendetwas hast, dass du mit dem Computer verbindest, wie Speicherkarten, USB-Sticks, externe Festplatten, ... dann stecke alles an.

ComboFix

Achtung: Die Anleitung ist veraltet. Den Teil mit der Systemwiederherstellungskonsole nicht ausführen. Die wird bei Internetverbindung automatisch installiert.

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.

    Sollte sich ComboFix nicht starten lassen, dann benenne es um in cofi.exe und versuche es nocheinmal.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

ciao, andreas

SchakalDN 21.05.2009 20:19

So wie es aussieht ist das größte Problem behoben.

Meine Internet wird auch nicht mehr über Ukraine oder so umgeleitet.

Werde noch einmal alle Programme durch gehen.

Microsoft Tool für bösartige Software findet nix mehr, Malware findet auch nix mehr. Combofix scheint auch alles ok zu sein (glaub ich jedenfalls). Antivir läuft nochmal komplett durch. Dieser findet aber noch ein paar Warnungen.

john.doe 21.05.2009 20:42

Zitat:

Werde noch einmal alle Programme durch gehen.
Äh, hallo? :confused:

Du sollst das Log von ComboFix posten und sonst nichts tun.
Zitat:

Microsoft Tool für bösartige Software findet nix mehr, Malware findet auch nix mehr.
Äh, hallo? :confused:
Zitat:

Combofix scheint auch alles ok zu sein (glaub ich jedenfalls).
Ist wissen denn nicht besser als glauben? :confused:

Du postest jetzt erstmal das Log von ComboFix und unternimmst nichts mehr ohne Anweisung. Ansonsten ist das Ganze nämlich sinnlos.

ciao, andreas

SchakalDN 21.05.2009 21:31

Hier die log von Combofix

Zitat:

ComboFix 09-05-20.A1 - ** 21.05.2009 22:25.2 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.3327.2686 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\**\Desktop\ComboFix.exe
AV: Avira AntiVir PersonalEdition *On-access scanning disabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}
.

((((((((((((((((((((((( Dateien erstellt von 2009-04-21 bis 2009-05-21 ))))))))))))))))))))))))))))))
.

2009-05-21 00:01 . 2009-05-21 00:01 -------- d-----w c:\dokumente und einstellungen\**\Anwendungsdaten\Malwarebytes
2009-05-20 22:05 . 2009-05-20 22:05 -------- d-----w c:\programme\CCleaner
2009-05-19 21:53 . 2009-05-20 22:14 -------- d-----w c:\programme\trend micro
2009-05-19 21:53 . 2009-05-19 21:53 -------- d-----w C:\rsit
2009-05-19 12:11 . 2008-10-16 12:06 268648 ----a-w c:\windows\system32\mucltui.dll
2009-05-18 20:41 . 2009-05-21 09:28 -------- d-----w c:\programme\Windows Live Safety Center
2009-05-18 20:32 . 2009-04-06 13:32 15504 ----a-w c:\windows\system32\drivers\mbam.sys
2009-05-18 20:32 . 2009-04-06 13:32 38496 ----a-w c:\windows\system32\drivers\mbamswissarmy.sys
2009-05-18 20:32 . 2009-05-18 20:32 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2009-05-18 20:32 . 2009-05-20 22:13 -------- d-----w c:\programme\Malwarebytes' Anti-Malware
2009-05-17 20:16 . 2008-08-13 08:22 24576 ----a-w c:\windows\system32\msxml3a.dll
2009-05-17 19:20 . 2009-05-17 19:20 -------- d-----w c:\programme\Gemeinsame Dateien\DivX Shared
2009-05-17 19:20 . 2009-05-17 19:31 -------- d-----w c:\dokumente und einstellungen\**\Anwendungsdaten\GetRightToGo
2009-05-17 19:08 . 2009-05-17 20:22 -------- d-----w c:\dokumente und einstellungen\**\Anwendungsdaten\AVS4YOU
2009-05-17 19:08 . 2009-05-17 19:08 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\AVS4YOU
2009-05-17 19:08 . 2009-05-18 16:41 -------- d-----w c:\programme\Gemeinsame Dateien\AVSMedia
2009-05-17 19:08 . 2007-02-27 16:36 974848 ----a-w c:\windows\system32\mfc70.dll
2009-05-17 19:08 . 2007-02-27 16:36 487424 ----a-w c:\windows\system32\msvcp70.dll
2009-05-17 19:08 . 2007-02-27 16:36 344064 ----a-w c:\windows\system32\msvcr70.dll
2009-05-17 19:08 . 2007-02-27 16:36 1700352 ----a-w c:\windows\system32\GdiPlus.dll
2009-05-17 19:00 . 2007-05-17 15:30 318976 ----a-w c:\windows\system32\avisynth.dll
2009-05-17 19:00 . 2004-02-22 08:11 719872 ----a-w c:\windows\system32\devil.dll
2009-05-17 19:00 . 2004-01-24 22:00 70656 ----a-w c:\windows\system32\i420vfw.dll
2009-05-17 19:00 . 2004-01-24 22:00 70656 ----a-w c:\windows\system32\yv12vfw.dll
2009-05-16 12:12 . 2009-05-16 12:12 -------- d-----w c:\windows\MRLH
2009-05-16 11:31 . 2009-05-16 11:31 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\19Rgeit2iTqrf7M2Ql65
2009-05-11 17:14 . 2009-05-11 17:14 -------- d-----w c:\dokumente und einstellungen\**\Anwendungsdaten\FOG Downloader
2009-05-08 23:20 . 2009-05-08 23:20 -------- d-----r c:\dokumente und einstellungen\LocalService\Favoriten
2009-05-08 23:20 . 2009-05-08 23:20 -------- d-sh--w c:\dokumente und einstellungen\LocalService\IETldCache
2009-05-08 22:39 . 2009-05-08 22:39 -------- d-----w c:\dokumente und einstellungen\**\Anwendungsdaten\BlackBean
2009-05-08 20:43 . 2009-05-08 20:43 -------- d-sh--w c:\dokumente und einstellungen\**\IECompatCache
2009-05-08 20:40 . 2009-05-08 20:40 -------- d-sh--w c:\dokumente und einstellungen\**\PrivacIE
2009-05-08 20:39 . 2009-05-08 20:39 -------- d-sh--w c:\dokumente und einstellungen\**\IETldCache
2009-05-08 20:37 . 2009-05-08 20:37 -------- d-----w c:\windows\ie8updates
2009-05-08 20:37 . 2009-04-25 05:30 102400 -c----w c:\windows\system32\dllcache\iecompat.dll
2009-05-08 20:35 . 2009-05-08 20:37 -------- dc-h--w c:\windows\ie8
2009-05-08 20:29 . 2009-05-08 20:29 -------- d-----w c:\programme\MSXML 4.0
2009-05-08 20:02 . 2009-05-08 20:39 -------- d-----w c:\windows\SxsCaPendDel
2009-05-08 19:57 . 2009-02-06 10:10 227840 -c----w c:\windows\system32\dllcache\wmiprvse.exe
2009-05-08 19:57 . 2009-03-06 14:19 286720 -c----w c:\windows\system32\dllcache\pdh.dll
2009-05-08 19:57 . 2009-02-09 11:21 111104 -c----w c:\windows\system32\dllcache\services.exe
2009-05-08 19:57 . 2009-02-09 10:51 401408 -c----w c:\windows\system32\dllcache\rpcss.dll
2009-05-08 19:57 . 2009-02-09 10:51 473600 -c----w c:\windows\system32\dllcache\fastprox.dll
2009-05-08 19:57 . 2009-02-09 10:51 678400 -c----w c:\windows\system32\dllcache\advapi32.dll
2009-05-08 19:57 . 2009-02-09 10:51 736768 -c----w c:\windows\system32\dllcache\lsasrv.dll
2009-05-08 19:57 . 2009-02-09 10:51 453120 -c----w c:\windows\system32\dllcache\wmiprvsd.dll
2009-05-08 19:57 . 2009-02-09 10:51 740352 -c----w c:\windows\system32\dllcache\ntdll.dll
2009-05-08 19:57 . 2008-04-21 21:13 217600 -c----w c:\windows\system32\dllcache\wordpad.exe
2009-05-07 14:55 . 2001-08-17 11:56 7552 -c--a-w c:\windows\system32\dllcache\sonypvu1.sys
2009-05-07 14:55 . 2001-08-17 11:56 7552 ----a-w c:\windows\system32\drivers\SONYPVU1.SYS
2009-05-04 20:58 . 2009-05-04 21:15 -------- d-----w c:\dokumente und einstellungen\**\Anwendungsdaten\Nero
2009-05-04 20:48 . 2009-05-04 20:48 -------- d-----w c:\programme\Windows Sidebar
2009-05-04 20:40 . 2009-05-04 20:57 -------- d-----w c:\programme\Gemeinsame Dateien\Nero
2009-04-28 20:17 . 2009-04-28 20:17 -------- d-----w c:\programme\Gemeinsame Dateien\Adobe AIR
2009-04-24 14:43 . 2009-04-24 16:36 -------- d-----w c:\programme\Eagle Dynamics
2009-04-23 18:18 . 2009-04-23 18:18 -------- d-----w c:\dokumente und einstellungen\**\Lokale Einstellungen\Anwendungsdaten\Gas Powered Games
2009-04-23 18:08 . 2009-04-23 18:08 -------- d-----w c:\dokumente und einstellungen\**\Anwendungsdaten\Stardock
2009-04-23 18:07 . 2009-04-23 18:07 -------- dc-h--w c:\dokumente und einstellungen\All Users\Anwendungsdaten\{EA77F737-0FEA-4800-BD99-D6AF1051C7A9}
2009-04-23 18:06 . 2009-04-23 18:06 -------- d-----w c:\programme\Stardock
2009-04-23 18:06 . 2009-04-23 18:06 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Stardock
2009-04-23 18:05 . 2009-04-23 18:05 -------- dc-h--w c:\dokumente und einstellungen\All Users\Anwendungsdaten\{BE672698-4DAC-4C83-9056-C07C3170F628}
2009-04-21 22:20 . 2009-04-21 22:20 14311680 ----a-w c:\windows\system32\xlive.dll
2009-04-21 22:20 . 2009-04-21 22:20 13642496 ----a-w c:\windows\system32\xlivefnt.dll

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-05-21 19:15 . 2004-08-04 12:00 79910 ----a-w c:\windows\system32\perfc007.dat
2009-05-21 19:15 . 2004-08-04 12:00 448470 ----a-w c:\windows\system32\perfh007.dat
2009-05-17 20:22 . 2008-11-05 17:28 14672 ----a-w c:\dokumente und einstellungen\**\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2009-05-17 19:21 . 2009-02-15 02:30 -------- d-----w c:\programme\DivX
2009-05-16 12:09 . 2009-03-31 19:52 -------- d-----w c:\programme\IsoBuster
2009-05-15 07:31 . 2008-11-05 16:26 -------- d--h--w c:\programme\InstallShield Installation Information
2009-05-04 20:49 . 2009-01-02 20:01 -------- d-----w c:\programme\Nero
2009-04-15 20:24 . 2009-04-15 20:24 90112 ----a-w c:\windows\system32\dpl100.dll
2009-04-15 20:24 . 2009-04-15 20:24 823296 ----a-w c:\windows\system32\divx_xx0c.dll
2009-04-15 20:24 . 2009-04-15 20:24 823296 ----a-w c:\windows\system32\divx_xx07.dll
2009-04-15 20:24 . 2009-04-15 20:24 815104 ----a-w c:\windows\system32\divx_xx0a.dll
2009-04-15 20:24 . 2009-04-15 20:24 802816 ----a-w c:\windows\system32\divx_xx11.dll
2009-04-15 20:24 . 2009-04-15 20:24 684032 ----a-w c:\windows\system32\DivX.dll
2009-04-13 16:59 . 2008-12-21 11:27 -------- d-----w c:\programme\Gemeinsame Dateien\Wise Installation Wizard
2009-04-13 16:58 . 2008-12-21 11:27 -------- d-----w c:\programme\AGEIA Technologies
2009-04-13 16:57 . 2009-04-13 16:57 -------- d-----w c:\programme\OpenAL
2009-04-13 16:57 . 2008-11-06 23:35 418480 ----a-w c:\windows\system32\wrap_oal.dll
2009-04-13 16:57 . 2008-11-06 23:35 115432 ----a-w c:\windows\system32\OpenAL32.dll
2009-04-04 12:31 . 2009-04-04 12:31 -------- d-----w c:\programme\Gemeinsame Dateien\Windows Live
2009-04-01 18:40 . 2009-03-19 13:19 -------- d-----w c:\programme\Java
2009-03-31 19:34 . 2009-03-31 19:34 -------- d-----w c:\programme\7-Zip
2009-03-29 18:14 . 2008-12-30 23:41 -------- d-----w c:\programme\Gemeinsame Dateien\Adobe
2009-03-29 17:58 . 2009-03-29 17:58 -------- d-----w c:\programme\AC3Filter
2009-03-29 14:44 . 2009-03-29 14:40 -------- d-----w c:\programme\CyberLink
2009-03-29 14:40 . 2009-03-29 14:40 -------- d-----w c:\programme\Digital Photo Navigator 1.5
2009-03-09 03:19 . 2008-11-25 23:00 410984 ----a-w c:\windows\system32\deploytk.dll
2009-03-08 02:34 . 2004-08-04 12:00 914944 ----a-w c:\windows\system32\wininet.dll
2009-03-08 02:34 . 2004-08-04 12:00 43008 ----a-w c:\windows\system32\licmgr10.dll
2009-03-08 02:33 . 2004-08-04 12:00 18944 ----a-w c:\windows\system32\corpol.dll
2009-03-08 02:33 . 2004-08-04 12:00 420352 ----a-w c:\windows\system32\vbscript.dll
2009-03-08 02:32 . 2004-08-04 12:00 72704 ----a-w c:\windows\system32\admparse.dll
2009-03-08 02:32 . 2004-08-04 12:00 71680 ----a-w c:\windows\system32\iesetup.dll
2009-03-08 02:31 . 2004-08-04 12:00 34816 ----a-w c:\windows\system32\imgutil.dll
2009-03-08 02:31 . 2004-08-04 12:00 48128 ----a-w c:\windows\system32\mshtmler.dll
2009-03-08 02:31 . 2004-08-04 12:00 45568 ----a-w c:\windows\system32\mshta.exe
2009-03-08 02:22 . 2004-08-04 12:00 156160 ----a-w c:\windows\system32\msls31.dll
2009-03-06 14:19 . 2004-08-04 12:00 286720 ----a-w c:\windows\system32\pdh.dll
2009-02-12 23:53 . 2009-02-12 23:49 56 --sh--r c:\windows\system32\434D13272C.sys
2009-02-12 23:53 . 2009-02-12 23:49 4182 --sha-w c:\windows\system32\KGyGaAvL.sys
.

((((((((((((((((((((((((((((( SnapShot@2009-05-20_23.59.51 )))))))))))))))))))))))))))))))))))))))))
.
+ 2009-05-21 19:11 . 2009-05-21 19:11 16384 c:\windows\Temp\Perflib_Perfdata_4bc.dat
+ 2004-08-04 12:00 . 2009-05-21 19:15 30396 c:\windows\system32\perfh009.dat
- 2004-08-04 12:00 . 2009-05-20 23:53 30396 c:\windows\system32\perfh009.dat
+ 2004-08-04 12:00 . 2009-05-21 19:15 66584 c:\windows\system32\perfc009.dat
- 2004-08-04 12:00 . 2009-05-20 23:53 66584 c:\windows\system32\perfc009.dat
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360]
"MSMSGS"="c:\programme\Messenger\msmsgs.exe" [2008-04-14 1695232]
"DAEMON Tools Lite"="c:\programme\DAEMON Tools Lite\daemon.exe" [2008-07-24 490952]
"AlcoholAutomount"="c:\programme\Alcohol Soft\Alcohol 120\axcmd.exe" [2008-03-20 217544]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-05-22 13541376]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-05-22 86016]
"Six Engine"="c:\program files\ASUS\Six Engine\SixEngine.exe" [2008-06-03 5964800]
"avgnt"="c:\programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" [2008-06-12 266497]
"EverioService"="c:\programme\CyberLink\PCM4Everio\EverioService.exe" [2007-11-01 151552]
"Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2009-02-27 35696]
"SunJavaUpdateSched"="c:\programme\Java\jre6\bin\jusched.exe" [2009-03-09 148888]
"nwiz"="nwiz.exe" - c:\windows\system32\nwiz.exe [2008-05-22 1657376]
"RTHDCPL"="RTHDCPL.EXE" - c:\windows\RTHDCPL.exe [2008-05-16 16862720]
"Logitech Utility"="Logi_MwX.Exe" - c:\windows\LOGI_MWX.EXE [2002-11-08 19968]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
NCProTray.lnk - c:\programme\Natural Color Pro\NCProTray.exe [2008-11-5 49220]

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Programme\\Windows Live\\Messenger\\livecall.exe"=
"c:\\Programme\\Messenger\\msmsgs.exe"=
"e:\\Rockstar Games\\Rockstar Games Social Club\\RGSCLauncher.exe"=
"e:\\Rockstar Games\\Grand Theft Auto IV\\LaunchGTAIV.exe"=
"c:\\Programme\\ICQ6.5\\ICQ.exe"=
"e:\\Demigod\\bin\\Demigod.exe"=
"e:\\Steam\\steamapps\\common\\empire total war\\Empire.exe"=
"c:\\Programme\\Java\\jre6\\bin\\java.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"1723:TCP"= 1723:TCP:@xpsp2res.dll,-22015
"1701:UDP"= 1701:UDP:@xpsp2res.dll,-22016
"500:UDP"= 500:UDP:@xpsp2res.dll,-22017

R0 mv61xx;mv61xx;c:\windows\system32\drivers\mv61xx.sys [10.06.2008 12:33 150568]
R3 L1e;Miniport Driver for Atheros AR8121/AR8113 PCI-E Ethernet Controller;c:\windows\system32\drivers\l1e51x86.sys [05.11.2008 19:24 36864]
S2 NVSvcxmlprov;NVIDIA Display Driver Service NVSvcxmlprov;c:\windows\system32\1028e.exe srv --> c:\windows\system32\1028e.exe srv [?]
S3 getPlus(R) Helper;getPlus(R) Helper;c:\programme\NOS\bin\getPlus_HelperSvc.exe [31.12.2008 01:40 33752]
S3 hid7906;hid7906;c:\windows\system32\drivers\hid7906.sys [19.11.2008 22:38 53793]
S3 PhilCam8116_XP;Logitech QuickCam Pro 3000(PID_08B1);c:\windows\system32\drivers\CamDrL20.sys [17.11.2008 20:20 245760]

[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\>{60B49E34-C7CC-11D0-8953-00A0C90347FF}]
"c:\windows\system32\rundll32.exe" "c:\windows\system32\iedkcs32.dll",BrandIEActiveSetup SIGNUP
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.yahoo.de/
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-05-21 22:26
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_USERS\S-1-5-21-1202660629-261903793-839522115-1003\Software\SecuROM\License information*]
"datasecu"=hex:0d,74,d4,8a,97,b9,5f,fc,5c,94,f5,cf,da,24,44,56,f6,6d,95,3d,9f,
32,62,e0,26,13,7f,f9,88,8e,3d,5d,93,85,70,6b,0f,1c,86,22,33,21,30,f0,39,e0,\
"rkeysecu"=hex:2b,b2,4a,68,13,ee,f1,9e,28,ca,56,c5,f1,f7,76,b4
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'explorer.exe'(4084)
c:\programme\Logitech\MouseWare\System\LgWndHk.dll
c:\programme\Gemeinsame Dateien\Logitech\Scrolling\LgMsgHk.dll
c:\windows\system32\ieframe.dll
c:\windows\system32\webcheck.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
Zeit der Fertigstellung: 2009-05-21 22:27
ComboFix-quarantined-files.txt 2009-05-21 20:27
ComboFix2.txt 2009-05-21 00:00

Vor Suchlauf: 12 Verzeichnis(se), 18.574.172.160 Bytes frei
Nach Suchlauf: 11 Verzeichnis(se), 18.562.588.672 Bytes frei

208 --- E O F --- 2008-11-05 18:56

john.doe 21.05.2009 21:47

Poste die Logs von den Scannern, die du in der Zwischenzeit laufengelassen hast.

Systemdetails mit RSIT prüfen
  • Lade Random's System Information Tool (RSIT) von random/random herunter,
  • speichere es auf Deinem Desktop.
  • Starte mit Doppelklick die RSIT.exe.
  • Klicke auf Continue, um die Nutzungsbedingungen zu akzeptieren.
  • Der Scan startet automatisch, RSIT checkt nun einige wichtige System-Bereiche und produziert Logfiles als Analyse-Grundlage.
  • Wenn der Scan beendet ist, werden zwei Logfiles erstellt und in Deinem Editor geöffnet.
  • Bitte poste den Inhalt von C:\rsit\log.txt und C:\rsit\info.txt (<= minimiert) hier in den Thread.

ciao, andreas

SchakalDN 21.05.2009 21:57

Logfile of random's system information tool 1.06 (written by random/random)
Run by Marcel at 2009-05-21 22:50:19
Microsoft Windows XP Professional Service Pack 3
System drive C: has 18 GB (51%) free of 35 GB
Total RAM: 3327 MB (77% free)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22:50:19, on 21.05.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\Program Files\ASUS\Six Engine\SixEngine.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\CyberLink\PCM4Everio\EverioService.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Logitech\MouseWare\system\em_exec.exe
C:\Programme\Natural Color Pro\NCProTray.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Gemeinsame Dateien\Nero\Nero BackItUp 4\NBService.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\Programme\CyberLink\Shared Files\RichVideo.exe
C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\explorer.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Dokumente und Einstellungen\Marcel\Desktop\RSIT.exe
C:\Programme\trend micro\HijackThis\Marcel.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Six Engine] "C:\Program Files\ASUS\Six Engine\SixEngine.exe" -r
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [EverioService] "C:\Programme\CyberLink\PCM4Everio\EverioService.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Programme\DAEMON Tools Lite\daemon.exe" -autorun
O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Programme\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: NCProTray.lnk = ?
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6.5\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6.5\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - http://cdn.scan.onecare.live.com/resource/download/scanner/wlscbase5483.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1229522837921
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1229522829546
O16 - DPF: {CF40ACC5-E1BB-4AFF-AC72-04C2F616BCA7} (get_atlcom Class) - http://wwwimages.adobe.com/www.adobe.com/products/acrobat/nos/gp.cab
O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: getPlus(R) Helper - NOS Microsystems Ltd. - C:\Programme\NOS\bin\getPlus_HelperSvc.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: Nero BackItUp Scheduler 4.0 - Nero AG - C:\Programme\Gemeinsame Dateien\Nero\Nero BackItUp 4\NBService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: NVIDIA Display Driver Service NVSvcxmlprov (NVSvcxmlprov) - Unknown owner - C:\WINDOWS\system32\1028e.exe (file missing)
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared Files\RichVideo.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe

--
End of file - 6638 bytes

======Registry dump======

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{18DF081C-E8AD-4283-A596-FA578C2EBDC3}]
Adobe PDF Link Helper - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll [2009-02-27 75128]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{7E853D72-626A-48EC-A868-BA8D5E23E045}]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{DBC80044-A445-435b-BC74-9C25C1C588A9}]
Java(tm) Plug-In 2 SSV Helper - C:\Programme\Java\jre6\bin\jp2ssv.dll [2009-03-09 35840]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E7E6F031-17CE-4C07-BC86-EABFE594F69C}]
JQSIEStartDetectorImpl Class - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll [2009-03-09 73728]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"=C:\WINDOWS\system32\NvCpl.dll [2008-05-22 13541376]
"nwiz"=nwiz.exe /install []
"NvMediaCenter"=C:\WINDOWS\system32\NvMcTray.dll [2008-05-22 86016]
"RTHDCPL"=C:\WINDOWS\RTHDCPL.EXE [2008-05-16 16862720]
"Six Engine"=C:\Program Files\ASUS\Six Engine\SixEngine.exe [2008-06-03 5964800]
"Logitech Utility"=C:\WINDOWS\Logi_MwX.Exe [2002-11-08 19968]
"avgnt"=C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe [2008-06-12 266497]
"EverioService"=C:\Programme\CyberLink\PCM4Everio\EverioService.exe [2007-11-01 151552]
"Adobe Reader Speed Launcher"=C:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe [2009-02-27 35696]
"SunJavaUpdateSched"=C:\Programme\Java\jre6\bin\jusched.exe [2009-03-09 148888]

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"=C:\WINDOWS\system32\ctfmon.exe [2008-04-14 15360]
"MSMSGS"=C:\Programme\Messenger\msmsgs.exe [2008-04-14 1695232]
"DAEMON Tools Lite"=C:\Programme\DAEMON Tools Lite\daemon.exe [2008-07-24 490952]
"AlcoholAutomount"=C:\Programme\Alcohol Soft\Alcohol 120\axcmd.exe [2008-03-20 217544]

C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart
NCProTray.lnk - C:\Programme\Natural Color Pro\NCProTray.exe

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\WgaLogon]
C:\WINDOWS\system32\WgaLogon.dll [2009-03-10 265096]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll [2006-10-18 133632]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"dontdisplaylastusername"=0
"legalnoticecaption"=
"legalnoticetext"=
"shutdownwithoutlogon"=1
"undockwithoutlogon"=1

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoDriveTypeAutoRun"=323
"NoDriveAutoRun"=67108863
"NoDrives"=0

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"HonorAutoRunSetting"=
"NoDriveAutoRun"=
"NoDriveTypeAutoRun"=
"NoDrives"=

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"C:\Programme\Windows Live\Messenger\msnmsgr.exe"="C:\Programme\Windows Live\Messenger\msnmsgr.exe:*:Enabled:Windows Live Messenger"
"C:\Programme\Windows Live\Messenger\livecall.exe"="C:\Programme\Windows Live\Messenger\livecall.exe:*:Enabled:Windows Live Messenger (Phone)"
"C:\Programme\Messenger\msmsgs.exe"="C:\Programme\Messenger\msmsgs.exe:*:Enabled:Windows Messenger"
"E:\Rockstar Games\Rockstar Games Social Club\RGSCLauncher.exe"="E:\Rockstar Games\Rockstar Games Social Club\RGSCLauncher.exe:*:Enabled:Rockstar Games Social Club"
"E:\Rockstar Games\Grand Theft Auto IV\LaunchGTAIV.exe"="E:\Rockstar Games\Grand Theft Auto IV\LaunchGTAIV.exe:*:Enabled:Grand Theft Auto IV"
"C:\Programme\ICQ6.5\ICQ.exe"="C:\Programme\ICQ6.5\ICQ.exe:*:Enabled:ICQ6"
"E:\Demigod\bin\Demigod.exe"="E:\Demigod\bin\Demigod.exe:*:Enabled:Demigod"
"E:\Steam\steamapps\common\empire total war\Empire.exe"="E:\Steam\steamapps\common\empire total war\Empire.exe:*:Enabled:Empire: Total War"
"C:\Programme\Java\jre6\bin\java.exe"="C:\Programme\Java\jre6\bin\java.exe:*:Enabled:Java(TM) Platform SE binary"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"C:\Programme\Windows Live\Messenger\msnmsgr.exe"="C:\Programme\Windows Live\Messenger\msnmsgr.exe:*:Enabled:Windows Live Messenger"
"C:\Programme\Windows Live\Messenger\livecall.exe"="C:\Programme\Windows Live\Messenger\livecall.exe:*:Enabled:Windows Live Messenger (Phone)"

======List of files/folders created in the last 1 months======

SchakalDN 21.05.2009 21:58

2009-05-21 22:49:27 ----SHD---- C:\RECYCLER
2009-05-21 22:27:39 ----A---- C:\ComboFix.txt
2009-05-21 02:01:20 ----D---- C:\Dokumente und Einstellungen\Marcel\Anwendungsdaten\Malwarebytes
2009-05-21 01:50:58 ----A---- C:\Boot.bak
2009-05-21 01:50:54 ----RASHD---- C:\cmdcons
2009-05-21 01:49:59 ----A---- C:\WINDOWS\zip.exe
2009-05-21 01:49:59 ----A---- C:\WINDOWS\SWXCACLS.exe
2009-05-21 01:49:59 ----A---- C:\WINDOWS\SWSC.exe
2009-05-21 01:49:59 ----A---- C:\WINDOWS\SWREG.exe
2009-05-21 01:49:59 ----A---- C:\WINDOWS\sed.exe
2009-05-21 01:49:59 ----A---- C:\WINDOWS\PEV.exe
2009-05-21 01:49:59 ----A---- C:\WINDOWS\NIRCMD.exe
2009-05-21 01:49:59 ----A---- C:\WINDOWS\grep.exe
2009-05-21 01:49:55 ----D---- C:\WINDOWS\ERDNT
2009-05-21 01:49:27 ----AD---- C:\Qoobox
2009-05-21 01:48:42 ----A---- C:\avenger.txt
2009-05-21 01:08:25 ----A---- C:\WINDOWS\system32\tmp.txt
2009-05-21 01:08:21 ----A---- C:\rapport.txt
2009-05-21 00:05:12 ----D---- C:\Programme\CCleaner
2009-05-19 23:53:28 ----D---- C:\Programme\trend micro
2009-05-19 23:53:27 ----D---- C:\rsit
2009-05-19 14:11:12 ----A---- C:\WINDOWS\system32\mucltui.dll.mui
2009-05-19 14:11:11 ----A---- C:\WINDOWS\system32\mucltui.dll
2009-05-19 00:03:45 ----HD---- C:\Config.Msi
2009-05-18 22:41:54 ----D---- C:\Programme\Windows Live Safety Center
2009-05-18 22:32:02 ----D---- C:\Programme\Malwarebytes' Anti-Malware
2009-05-18 22:32:02 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes
2009-05-17 22:16:43 ----A---- C:\WINDOWS\system32\msxml3a.dll
2009-05-17 21:20:42 ----D---- C:\Programme\Gemeinsame Dateien\DivX Shared
2009-05-17 21:20:01 ----D---- C:\Dokumente und Einstellungen\Marcel\Anwendungsdaten\GetRightToGo
2009-05-17 21:08:38 ----D---- C:\Dokumente und Einstellungen\Marcel\Anwendungsdaten\AVS4YOU
2009-05-17 21:08:37 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\AVS4YOU
2009-05-17 21:08:15 ----D---- C:\Programme\Gemeinsame Dateien\AVSMedia
2009-05-17 21:08:15 ----A---- C:\WINDOWS\system32\msvcr70.dll
2009-05-17 21:08:15 ----A---- C:\WINDOWS\system32\msvcp70.dll
2009-05-17 21:08:15 ----A---- C:\WINDOWS\system32\mfc70.dll
2009-05-17 21:08:15 ----A---- C:\WINDOWS\system32\GdiPlus.dll
2009-05-17 21:00:48 ----A---- C:\WINDOWS\system32\devil.dll
2009-05-17 21:00:48 ----A---- C:\WINDOWS\system32\avisynth.dll
2009-05-17 21:00:47 ----A---- C:\WINDOWS\system32\yv12vfw.dll
2009-05-17 21:00:47 ----A---- C:\WINDOWS\system32\i420vfw.dll
2009-05-17 20:50:11 ----HDC---- C:\WINDOWS\$NtUninstallKB961118$
2009-05-16 14:12:33 ----D---- C:\WINDOWS\MRLH
2009-05-16 13:31:11 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\19Rgeit2iTqrf7M2Ql65
2009-05-11 19:14:56 ----D---- C:\Dokumente und Einstellungen\Marcel\Anwendungsdaten\FOG Downloader
2009-05-09 00:39:32 ----D---- C:\Dokumente und Einstellungen\Marcel\Anwendungsdaten\BlackBean
2009-05-08 22:37:28 ----D---- C:\WINDOWS\ie8updates
2009-05-08 22:35:31 ----HDC---- C:\WINDOWS\ie8
2009-05-08 22:29:32 ----D---- C:\Programme\MSXML 4.0
2009-05-08 22:28:14 ----HDC---- C:\WINDOWS\$NtUninstallKB959426$
2009-05-08 22:28:10 ----HDC---- C:\WINDOWS\$NtUninstallKB960803$
2009-05-08 22:28:05 ----HDC---- C:\WINDOWS\$NtUninstallKB952004$
2009-05-08 22:27:56 ----HDC---- C:\WINDOWS\$NtUninstallKB956572$
2009-05-08 22:27:50 ----HDC---- C:\WINDOWS\$NtUninstallKB961373$
2009-05-08 22:27:46 ----HDC---- C:\WINDOWS\$NtUninstallKB923561$
2009-05-08 22:08:16 ----HDC---- C:\WINDOWS\$NtUninstallKB959772_WM11$
2009-05-08 22:07:57 ----HDC---- C:\WINDOWS\$NtUninstallKB967715$
2009-05-08 22:07:52 ----HDC---- C:\WINDOWS\$NtUninstallKB958690$
2009-05-08 22:07:49 ----HDC---- C:\WINDOWS\$NtUninstallKB938464-v2$
2009-05-08 22:07:46 ----HDC---- C:\WINDOWS\$NtUninstallKB960225$
2009-05-08 22:07:42 ----HDC---- C:\WINDOWS\$NtUninstallKB960715$
2009-05-08 22:07:34 ----HDC---- C:\WINDOWS\$NtUninstallXPSEPSCLP$
2009-05-08 22:02:30 ----D---- C:\WINDOWS\SxsCaPendDel
2009-05-08 21:59:28 ----HDC---- C:\WINDOWS\$NtUninstallKB958687$
2009-05-08 21:59:22 ----N---- C:\WINDOWS\system32\spmsg.dll
2009-05-08 21:59:21 ----HDC---- C:\WINDOWS\$NtUninstallKB951748$
2009-05-04 22:58:16 ----D---- C:\Dokumente und Einstellungen\Marcel\Anwendungsdaten\Nero
2009-05-04 22:48:42 ----D---- C:\Programme\Windows Sidebar
2009-05-04 22:40:43 ----D---- C:\Programme\Gemeinsame Dateien\Nero
2009-04-28 22:17:57 ----D---- C:\Programme\Gemeinsame Dateien\Adobe AIR
2009-04-24 16:43:45 ----D---- C:\Programme\Eagle Dynamics
2009-04-23 20:08:02 ----D---- C:\Dokumente und Einstellungen\Marcel\Anwendungsdaten\Stardock
2009-04-23 20:07:00 ----HDC---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{EA77F737-0FEA-4800-BD99-D6AF1051C7A9}
2009-04-23 20:06:30 ----D---- C:\Programme\Stardock
2009-04-23 20:06:29 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Stardock
2009-04-23 20:05:40 ----HDC---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{BE672698-4DAC-4C83-9056-C07C3170F628}
2009-04-22 00:20:44 ----A---- C:\WINDOWS\system32\xlivefnt.dll
2009-04-22 00:20:44 ----A---- C:\WINDOWS\system32\xlive.dll
2009-04-22 00:19:06 ----A---- C:\WINDOWS\system32\xlive.dll.cat

======List of files/folders modified in the last 1 months======

2009-05-21 22:49:43 ----D---- C:\WINDOWS\Prefetch
2009-05-21 22:27:41 ----D---- C:\WINDOWS\system32
2009-05-21 22:27:25 ----D---- C:\WINDOWS\Temp
2009-05-21 22:26:55 ----D---- C:\WINDOWS
2009-05-21 22:26:55 ----A---- C:\WINDOWS\system.ini
2009-05-21 22:26:29 ----D---- C:\WINDOWS\system32\drivers
2009-05-21 22:26:29 ----D---- C:\WINDOWS\AppPatch
2009-05-21 22:26:27 ----D---- C:\Programme\Gemeinsame Dateien
2009-05-21 22:25:18 ----D---- C:\WINDOWS\system32\CatRoot2
2009-05-21 22:25:05 ----A---- C:\WINDOWS\SchedLgU.Txt
2009-05-21 22:19:46 ----D---- C:\WINDOWS\Debug
2009-05-21 21:15:42 ----A---- C:\WINDOWS\system32\PerfStringBackup.INI
2009-05-21 21:11:44 ----D---- C:\WINDOWS\system32\ias
2009-05-21 11:28:58 ----HD---- C:\WINDOWS\inf
2009-05-21 01:50:58 ----RASH---- C:\boot.ini
2009-05-21 01:49:00 ----D---- C:\Programme
2009-05-21 01:47:01 ----SHD---- C:\WINDOWS\Installer
2009-05-21 01:46:30 ----SD---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Microsoft
2009-05-21 01:46:29 ----DC---- C:\WINDOWS\system32\DRVSTORE
2009-05-21 00:08:36 ----D---- C:\WINDOWS\Minidump
2009-05-20 23:07:26 ----D---- C:\Dokumente und Einstellungen\Marcel\Anwendungsdaten\teamspeak2
2009-05-19 00:08:44 ----SD---- C:\Dokumente und Einstellungen\Marcel\Anwendungsdaten\Microsoft
2009-05-19 00:07:36 ----D---- C:\WINDOWS\system32\config
2009-05-19 00:07:18 ----D---- C:\WINDOWS\WinSxS
2009-05-18 22:41:55 ----SD---- C:\WINDOWS\Downloaded Program Files
2009-05-17 21:21:03 ----D---- C:\Programme\DivX
2009-05-17 21:13:55 ----RSD---- C:\WINDOWS\Fonts
2009-05-17 21:00:47 ----D---- C:\Program Files
2009-05-17 20:52:00 ----D---- C:\WINDOWS\system32\CatRoot
2009-05-17 20:50:37 ----D---- C:\WINDOWS\system32\DirectX
2009-05-17 20:50:15 ----RSHDC---- C:\WINDOWS\system32\dllcache
2009-05-16 14:09:28 ----D---- C:\Programme\IsoBuster
2009-05-15 09:31:08 ----HD---- C:\Programme\InstallShield Installation Information
2009-05-14 21:32:03 ----RSD---- C:\WINDOWS\assembly
2009-05-11 18:58:15 ----D---- C:\WINDOWS\network diagnostic
2009-05-08 22:39:25 ----D---- C:\WINDOWS\system32\de-de
2009-05-08 22:39:25 ----D---- C:\WINDOWS\Media
2009-05-08 22:39:25 ----D---- C:\WINDOWS\Help
2009-05-08 22:39:25 ----D---- C:\Programme\Internet Explorer
2009-05-08 22:39:24 ----D---- C:\WINDOWS\system32\wbem
2009-05-08 22:37:28 ----HD---- C:\WINDOWS\$hf_mig$
2009-05-08 22:16:28 ----D---- C:\WINDOWS\Microsoft.NET
2009-05-08 22:07:16 ----D---- C:\WINDOWS\system32\XPSViewer
2009-05-08 22:07:00 ----D---- C:\WINDOWS\system32\mui
2009-05-08 22:03:24 ----D---- C:\WINDOWS\system32\en-us
2009-05-07 00:16:30 ----A---- C:\WINDOWS\system32\MRT.exe
2009-05-04 22:50:31 ----A---- C:\WINDOWS\Irremote.ini
2009-05-04 22:49:50 ----D---- C:\Programme\Nero
2009-05-04 22:45:37 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Nero
2009-04-28 22:18:05 ----D---- C:\Programme\Adobe
2009-04-24 16:38:33 ----D---- C:\Dokumente und Einstellungen\Marcel\Anwendungsdaten\dvdcss

======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R1 AsIO;AsIO; C:\WINDOWS\system32\drivers\AsIO.sys [2007-12-17 12400]
R1 avgio;avgio; \??\C:\Programme\Avira\AntiVir PersonalEdition Classic\avgio.sys []
R1 avipbb;avipbb; C:\WINDOWS\system32\DRIVERS\avipbb.sys [2008-11-16 75072]
R1 intelppm;Intel-Prozessortreiber; C:\WINDOWS\system32\DRIVERS\intelppm.sys [2008-04-14 40448]
R1 kbdhid;Tastatur-HID-Treiber; C:\WINDOWS\system32\DRIVERS\kbdhid.sys [2008-04-14 14720]
R1 NCPro;NCPro; C:\WINDOWS\system32\drivers\MTictwl.sys [2005-10-21 13396]
R1 ssmdrv;ssmdrv; C:\WINDOWS\system32\DRIVERS\ssmdrv.sys [2007-11-08 21248]
R2 atksgt;atksgt; C:\WINDOWS\system32\DRIVERS\atksgt.sys [2008-12-27 271360]
R2 lirsgt;lirsgt; C:\WINDOWS\system32\DRIVERS\lirsgt.sys [2008-12-27 18048]
R3 Arp1394;1394-ARP-Clientprotokoll; C:\WINDOWS\system32\DRIVERS\arp1394.sys [2008-04-13 60800]
R3 avgntflt;avgntflt; \??\C:\Programme\Avira\AntiVir PersonalEdition Classic\avgntflt.sys []
R3 HDAudBus;Microsoft UAA-Bustreiber für High Definition Audio; C:\WINDOWS\system32\DRIVERS\HDAudBus.sys [2008-04-13 144384]
R3 hidusb;Microsoft HID Class-Treiber; C:\WINDOWS\system32\DRIVERS\hidusb.sys [2008-04-13 10368]
R3 IntcAzAudAddService;Service for Realtek HD Audio (WDM); C:\WINDOWS\system32\drivers\RtkHDAud.sys [2008-05-20 4800000]
R3 L1e;Miniport Driver for Atheros AR8121/AR8113 PCI-E Ethernet Controller; C:\WINDOWS\system32\DRIVERS\l1e51x86.sys [2008-02-02 36864]
R3 LHidFlt2;Logitech HID/USB Mouse Filter Driver; C:\WINDOWS\system32\DRIVERS\LHidFlt2.Sys [2002-11-08 23838]
R3 LHidUsb;Logitech USB Receiver device driver; C:\WINDOWS\System32\Drivers\LHidUsb.Sys [2002-11-08 41420]
R3 LMouFlt2;Logitech Mouse Class Filter Driver; C:\WINDOWS\system32\DRIVERS\LMouFlt2.Sys [2002-11-08 70238]
R3 mouhid;Maus-HID-Treiber; C:\WINDOWS\system32\DRIVERS\mouhid.sys [2001-08-18 12288]
R3 MTsensor;ATK0110 ACPI UTILITY; C:\WINDOWS\system32\DRIVERS\ASACPI.sys [2004-08-13 5810]
R3 NIC1394;1394-Netzwerktreiber; C:\WINDOWS\system32\DRIVERS\nic1394.sys [2008-04-13 61824]
R3 nv;nv; C:\WINDOWS\system32\DRIVERS\nv4_mini.sys [2008-05-22 5999808]
R3 usbccgp;Microsoft Standard-USB-Haupttreiber; C:\WINDOWS\system32\DRIVERS\usbccgp.sys [2008-04-13 32128]
R3 usbehci;Miniporttreiber für erweiterten Microsoft USB 2.0-Hostcontroller; C:\WINDOWS\system32\DRIVERS\usbehci.sys [2008-04-13 30208]
R3 usbhub;USB2-aktivierter Hub; C:\WINDOWS\system32\DRIVERS\usbhub.sys [2008-04-13 59520]
R3 USBSTOR;USB-Massenspeichertreiber; C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS [2008-04-13 26368]
R3 usbuhci;Miniporttreiber für universellen Microsoft USB-Hostcontroller; C:\WINDOWS\system32\DRIVERS\usbuhci.sys [2008-04-13 20608]
S3 AmdLLD;AMD Low Level Device Driver; C:\WINDOWS\system32\DRIVERS\AmdLLD.sys []
S3 aqyud1wr;aqyud1wr; C:\WINDOWS\system32\drivers\aqyud1wr.sys []
S3 asnfukax;asnfukax; C:\WINDOWS\system32\drivers\asnfukax.sys []
S3 catchme;catchme; \??\C:\DOKUME~1\Marcel\LOKALE~1\Temp\catchme.sys []
S3 CCDECODE;Untertiteldecoder; C:\WINDOWS\system32\DRIVERS\CCDECODE.sys [2008-04-13 17024]
S3 ENTECH;ENTECH; \??\C:\WINDOWS\system32\DRIVERS\ENTECH.sys []
S3 hid7906;hid7906; C:\WINDOWS\system32\drivers\hid7906.sys [2006-06-28 53793]
S3 LVUSBSta;Logitech USB Monitor Filter; C:\WINDOWS\system32\drivers\LVUSBSta.sys [2007-10-12 41752]
S3 MagicTune;MagicTune; C:\WINDOWS\system32\drivers\MTiCtwl.sys [2005-10-21 13396]
S3 mbr;mbr; \??\C:\DOKUME~1\Marcel\LOKALE~1\Temp\mbr.sys []
S3 MSTEE;Microsoft Streaming Tee/Sink-to-Sink-Konvertierung; C:\WINDOWS\system32\drivers\MSTEE.sys [2008-04-13 5504]
S3 NABTSFEC;NABTS/FEC VBI-Codec; C:\WINDOWS\system32\DRIVERS\NABTSFEC.sys [2008-04-13 85248]
S3 NdisIP;Microsoft TV-/Videoverbindung; C:\WINDOWS\system32\DRIVERS\NdisIP.sys [2008-04-13 10880]
S3 PhilCam8116_XP;Logitech QuickCam Pro 3000(PID_08B1); C:\WINDOWS\system32\DRIVERS\CamDrL20.sys [2004-05-21 245760]
S3 PID_0928;Logitech QuickCam Express(PID_0928); C:\WINDOWS\system32\DRIVERS\LV561AV.SYS [2007-10-12 490776]
S3 SLIP;BDA Slip De-Framer; C:\WINDOWS\system32\DRIVERS\SLIP.sys [2008-04-13 11136]
S3 SONYPVU1;Sony USB-Filtertreiber (SONYPVU1); C:\WINDOWS\system32\DRIVERS\SONYPVU1.SYS [2001-08-17 7552]
S3 streamip;BDA-IPSink; C:\WINDOWS\system32\DRIVERS\StreamIP.sys [2008-04-13 15232]
S3 usbaudio;USB-Audiotreiber (WDM); C:\WINDOWS\system32\drivers\usbaudio.sys [2008-04-13 60032]
S3 usbprint;Microsoft USB-Druckerklasse; C:\WINDOWS\system32\DRIVERS\usbprint.sys [2008-04-13 25856]
S3 WSTCODEC;World Standard Teletext-Codec; C:\WINDOWS\system32\DRIVERS\WSTCODEC.SYS [2008-04-13 19200]
S3 WudfPf;Windows Driver Foundation - User-mode Driver Framework Platform Driver; C:\WINDOWS\system32\DRIVERS\WudfPf.sys [2006-09-28 77568]
S3 WudfRd;Windows Driver Foundation - User-mode Driver Framework Reflector; C:\WINDOWS\system32\DRIVERS\wudfrd.sys [2006-09-28 82944]
S4 IntelIde;IntelIde; C:\WINDOWS\system32\drivers\IntelIde.sys []

======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R2 AntiVirScheduler;Avira AntiVir Personal - Free Antivirus Planer; C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe [2008-10-15 68865]
R2 AntiVirService;Avira AntiVir Personal - Free Antivirus Guard; C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe [2008-10-15 151297]
R2 JavaQuickStarterService;Java Quick Starter; C:\Programme\Java\jre6\bin\jqs.exe [2009-03-09 152984]
R2 Nero BackItUp Scheduler 4.0;Nero BackItUp Scheduler 4.0; C:\Programme\Gemeinsame Dateien\Nero\Nero BackItUp 4\NBService.exe [2008-08-29 935208]
R2 NVSvc;NVIDIA Display Driver Service; C:\WINDOWS\system32\nvsvc32.exe [2008-05-22 159812]
R2 PnkBstrA;PnkBstrA; C:\WINDOWS\system32\PnkBstrA.exe [2008-11-19 66872]
R2 RichVideo;Cyberlink RichVideo Service(CRVS); C:\Programme\CyberLink\Shared Files\RichVideo.exe [2006-12-20 272024]
R2 StarWindServiceAE;StarWind AE Service; C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe [2007-05-28 275968]
S2 NVSvcxmlprov;NVIDIA Display Driver Service NVSvcxmlprov; C:\WINDOWS\system32\1028e.exe srv []
S3 aspnet_state;ASP.NET State Service; C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe [2008-07-25 34312]
S3 clr_optimization_v2.0.50727_32;.NET Runtime Optimization Service v2.0.50727_X86; C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe [2008-07-25 69632]
S3 FontCache3.0.0.0;Windows Presentation Foundation Font Cache 3.0.0.0; C:\WINDOWS\Microsoft.NET\Framework\v3.0\WPF\PresentationFontCache.exe [2008-07-29 46104]
S3 getPlus(R) Helper;getPlus(R) Helper; C:\Programme\NOS\bin\getPlus_HelperSvc.exe [2008-12-01 33752]
S3 IDriverT;InstallDriver Table Manager; C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe [2005-04-04 69632]
S3 idsvc;Windows CardSpace; C:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe [2008-07-29 881664]
S3 usnjsvc;Messenger USN Journal Reader-Service für freigegebene Ordner; C:\Programme\Windows Live\Messenger\usnsvc.exe [2007-10-18 98328]
S3 WLSetupSvc;Windows Live Setup Service; C:\Programme\Windows Live\installer\WLSetupSvc.exe [2007-10-25 266240]
S3 WMPNetworkSvc;Windows Media Player-Netzwerkfreigabedienst; C:\Programme\Windows Media Player\WMPNetwk.exe [2006-11-03 920576]
S3 WudfSvc;Windows Driver Foundation - User-mode Driver Framework; C:\WINDOWS\system32\svchost.exe [2008-04-14 14336]
S4 NetTcpPortSharing;Net.Tcp Port Sharing Service; C:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\SMSvcHost.exe [2008-07-29 132096]

-----------------EOF-----------------

SchakalDN 21.05.2009 21:59

Hier die info datei.


Zitat:

info.txt logfile of random's system information tool 1.06 2009-05-19 23:53:43

======Uninstall list======

-->C:\Programme\DivX\DivXConverterUninstall.exe /CONVERTER
-->MsiExec /X{8AAB4176-A747-493A-A42C-B63CFADFD8E3}
-->rundll32.exe setupapi.dll,InstallHinfSection DefaultUninstall 132 C:\WINDOWS\INF\PCHealth.inf
3DMark06-->RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\PROFES~1\RunTime\10\01\Intel32\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{7F3AD00A-1819-4B15-BB7D-08B3586336D7}\setup.exe" -l0x9 -removeonly
7-Zip 4.65-->"C:\Programme\7-Zip\Uninstall.exe"
AC3Filter (remove only)-->C:\Programme\AC3Filter\uninstall.exe
ACDSee Trial-Version-->C:\PROGRA~1\ACDSYS~1\ACDSEE~1\UNWISE.EXE C:\PROGRA~1\ACDSYS~1\ACDSEE~1\INSTALL.LOG
Acrobat.com-->C:\Programme\Gemeinsame Dateien\Adobe AIR\Versions\1.0\Adobe AIR Application Installer.exe -uninstall com.adobe.mauby 4875E02D9FB21EE389F73B8D1702B320485DF8CE.1
Acrobat.com-->MsiExec.exe /I{77DCDCE3-2DED-62F3-8154-05E745472D07}
Adobe AIR-->C:\Programme\Gemeinsame Dateien\Adobe AIR\Versions\1.0\Adobe AIR Updater.exe -arp:uninstall
Adobe AIR-->MsiExec.exe /I{00203668-8170-44A0-BE44-B632FA4D780F}
Adobe Flash Player 10 ActiveX-->C:\WINDOWS\system32\Macromed\Flash\uninstall_activeX.exe
Adobe Reader 9.1 - Deutsch-->MsiExec.exe /I{AC76BA86-7AD7-1031-7B44-A91000000001}
Alt.Binz 0.25.0-->C:\Programme\AltBinz\uninst.exe
Apple Software Update-->MsiExec.exe /I{6956856F-B6B3-4BE0-BA0B-8F495BE32033}
Atheros Communications Inc.(R) AR8121/AR8113 Gigabit/Fast Ethernet Driver-->RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\PROFES~1\RunTime\11\00\Intel32\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{3108C217-BE83-42E4-AE9E-A56A2A92E549}\Setup.exe" -l0x9 -removeonly
AutoMouseMove DEMO-->C:\WINDOWS\st6unst.exe -n "e:\Automouse\ST6UNST.LOG"
Avira AntiVir Personal - Free Antivirus-->C:\Programme\Avira\AntiVir PersonalEdition Classic\SETUP.EXE /REMOVE
Canon iP1700 Benutzerregistrierung-->C:\Programme\Canon\IJEREG\iP1700\UNINST.EXE
Canon iP1700-->"C:\WINDOWS\system32\CanonIJ Uninstaller Information\{1199FAD5-9546-44f3-81CF-FFDB8040B7BF}_Canon_iP1700\DelDrv.exe" /U:{1199FAD5-9546-44f3-81CF-FFDB8040B7BF}_Canon_iP1700 /L0x0007
Command & Conquer™ Alarmstufe Rot 3 Der Aufstand-->MsiExec.exe /X{DDE59617-F59A-473B-BC4E-C2B81F6CD38D}
Command & Conquer™ Alarmstufe Rot 3-->MsiExec.exe /X{296D8550-CB06-48E4-9A8B-E5034FB64715}
DAOC-Charplan-->"C:\Programme\DAOC-Charplan\uninstall.exe"
Demigod-->"C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{BE672698-4DAC-4C83-9056-C07C3170F628}\setup.exe" REMOVE=TRUE MODIFY=FALSE
Demigod-->C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{BE672698-4DAC-4C83-9056-C07C3170F628}\setup.exe
Digital Photo Navigator 1.5-->RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{CF9CD37C-E29A-11D5-AE3D-005004B8E30C}\setup.EXE" -l0x9
DivX Codec-->C:\Programme\DivX\DivXCodecUninstall.exe /CODEC
DivX Converter-->C:\Programme\DivX\DivXConverterUninstall.exe /CONVERTER
DivX Player-->C:\Programme\DivX\DivXPlayerUninstall.exe /PLAYER
DivX Plus DirectShow Filters-->C:\Programme\DivX\DivXDSFiltersUninstall.exe /DSFILTERS
DivX Web Player-->C:\Programme\DivX\DivXWebPlayerUninstall.exe /PLUGIN
Empire: Total War - Dahomey Amazons Unit-->"E:\Steam\steam.exe" steam://uninstall/10601
Empire: Total War - Death's Head Hussars Unit-->"E:\Steam\steam.exe" steam://uninstall/10602
Empire: Total War - USS Constitution Unit-->"E:\Steam\steam.exe" steam://uninstall/10603
Empire: Total War-->"E:\Steam\steam.exe" steam://uninstall/10500
EPU-6 Engine-->RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{56B83336-FBC1-4C46-8613-90A9E3B440D6}\setup.exe" -l0x7
getPlus(R) for Adobe-->"C:\Programme\NOS\bin\getPlus_HelperSvc.exe" /UninstallGet1
Grand Theft Auto IV-->"C:\Programme\InstallShield Installation Information\{579BA58C-F33D-4970-9953-B94B43768AC3}\setup.exe" -runfromtemp -l0x0007 -removeonly
High Definition Audio Driver Package - KB888111-->"C:\WINDOWS\$NtUninstallKB888111WXPSP2$\spuninst\spuninst.exe"
HijackThis 2.0.2-->"C:\Programme\trend micro\HijackThis.exe" /uninstall
Hotfix for Microsoft .NET Framework 3.5 SP1 (KB953595)-->C:\WINDOWS\system32\msiexec.exe /package {CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9} /uninstall /qb+ REBOOTPROMPT=""
Hotfix for Microsoft .NET Framework 3.5 SP1 (KB958484)-->C:\WINDOWS\system32\msiexec.exe /package {CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9} /uninstall {A7EEA2F2-BFCD-4A54-A575-7B81A786E658} /qb+ REBOOTPROMPT=""
Hotfix for Windows Media Format 11 SDK (KB929399)-->"C:\WINDOWS\$NtUninstallKB929399$\spuninst\spuninst.exe"
Hotfix für Windows Media Player 11 (KB939683)-->"C:\WINDOWS\$NtUninstallKB939683$\spuninst\spuninst.exe"
Hotfix für Windows XP (KB952287)-->"C:\WINDOWS\$NtUninstallKB952287$\spuninst\spuninst.exe"
Hotfix für Windows XP (KB961118)-->"C:\WINDOWS\$NtUninstallKB961118$\spuninst\spuninst.exe"
ICQ6.5-->"C:\Programme\InstallShield Installation Information\{60DE4033-9503-48D1-A483-7846BD217CA9}\setup.exe" -runfromtemp -l0x0009 -removeonly
Impulse-->"C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{EA77F737-0FEA-4800-BD99-D6AF1051C7A9}\Impulse_setup.exe" REMOVE=TRUE MODIFY=FALSE
Impulse-->C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{EA77F737-0FEA-4800-BD99-D6AF1051C7A9}\Impulse_setup.exe
IsoBuster 2.5-->"C:\Programme\IsoBuster\Uninst\unins000.exe"
Java(TM) 6 Update 13-->MsiExec.exe /X{26A24AE4-039D-4CA4-87B4-2F83216012FF}
Logitech MouseWare 9.75 -->RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{5809E7CF-4DCF-11D4-9875-00105ACE7734}\setup.exe" -l0x7 -l0007 UNINSTALL
Macro Vibration Joystick-->RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\PROFES~1\RunTime\0700\Intel32\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{36177F72-8181-45D7-95D1-EA5B008A4DC9}\setup.exe" -l0x9
Malwarebytes' Anti-Malware-->"C:\Programme\Malwarebytes' Anti-Malware\unins000.exe"
marvell 61xx-->C:\Programme\Marvell\61xx\uninst-61xx.exe
Medieval II Total War-->C:\Programme\InstallShield Installation Information\{C0698BDA-0D29-40EE-8570-A31106DF9AB1}\Setup.exe -runfromtemp -l0x0007 -removeonly
Microsoft .NET Framework 2.0 Service Pack 2 Language Pack - DEU-->MsiExec.exe /I{C314CE45-3392-3B73-B4E1-139CD41CA933}
Microsoft .NET Framework 2.0 Service Pack 2-->MsiExec.exe /I{C09FB3CD-3D0C-3F2D-899A-6A1D67F2073F}
Microsoft .NET Framework 3.0 Service Pack 2 Language Pack - DEU-->MsiExec.exe /I{C2C284D2-6BD7-3B34-B0C5-B2CAED168DF7}
Microsoft .NET Framework 3.0 Service Pack 2-->MsiExec.exe /I{A3051CD0-2F64-3813-A88D-B8DCCDE8F8C7}
Microsoft .NET Framework 3.5 Language Pack SP1 - DEU-->C:\WINDOWS\Microsoft.NET\Framework\v3.5\Microsoft .NET Framework 3.5 Language Pack SP1 - deu\setup.exe
Microsoft .NET Framework 3.5 Language Pack SP1 - deu-->MsiExec.exe /I{052FDD78-A6EA-3187-8386-C82F4CA3A929}
Microsoft .NET Framework 3.5 SP1-->C:\WINDOWS\Microsoft.NET\Framework\v3.5\Microsoft .NET Framework 3.5 SP1\setup.exe
Microsoft .NET Framework 3.5 SP1-->MsiExec.exe /I{CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9}
Microsoft Compression Client Pack 1.0 for Windows XP-->"C:\WINDOWS\$NtUninstallMSCompPackV1$\spuninst\spuninst.exe"
Microsoft Games for Windows - LIVE -->MsiExec.exe /X{4D243BA7-9AC4-46D1-90E5-EEB88974F501}
Microsoft Games for Windows - LIVE Redistributable-->MsiExec.exe /X{05B49229-22A2-4F88-842A-BBC2EBE1CCF6}
Microsoft Internationalized Domain Names Mitigation APIs-->"C:\WINDOWS\$NtServicePackUninstallIDNMitigationAPIs$\spuninst\spuninst.exe"
Microsoft National Language Support Downlevel APIs-->"C:\WINDOWS\$NtServicePackUninstallNLSDownlevelMapping$\spuninst\spuninst.exe"
Microsoft User-Mode Driver Framework Feature Pack 1.0-->"C:\WINDOWS\$NtUninstallWudf01000$\spuninst\spuninst.exe"
Microsoft Visual C++ 2005 Redistributable-->MsiExec.exe /X{7299052b-02a4-4627-81f2-1818da5d550d}
Microsoft Visual C++ 2008 Redistributable - x86 9.0.21022-->MsiExec.exe /X{FF66E9F6-83E7-3A3E-AF14-8DE9A809A6A4}
MSN-->C:\Programme\MSN\MsnInstaller\msninst.exe /Action:ARP
MSXML 4.0 SP2 (KB954430)-->MsiExec.exe /I{86493ADD-824D-4B8E-BD72-8C5DCDC52A71}
MSXML 6.0 Parser (KB925673)-->MsiExec.exe /I{FE9126DB-5F84-495A-BB46-3C724F1C2D08}
Natural Color Pro-->RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\PROFES~1\RunTime\09\01\Intel32\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{FC2C7405-BC58-4E11-8F51-29671BEAC06B}\setup.exe" -l0x9
Need for Speed™ Undercover-->MsiExec.exe /X{E6D22FE1-AB5F-42CA-9480-6F70B96DDD88}
Nero 9-->C:\Programme\Gemeinsame Dateien\Nero\Nero ProductInstaller 4\SetupX.exe REMOVESERIALNUMBER="9M03-01A1-PCX7-K31A-8A94-98PT-KT2E-522A"
neroxml-->MsiExec.exe /I{56C049BE-79E9-4502-BEA7-9754A3E60F9B}
NVIDIA Drivers-->C:\WINDOWS\system32\nvuninst.exe UninstallGUI
NVIDIA PhysX-->MsiExec.exe /X{8AAB4176-A747-493A-A42C-B63CFADFD8E3}
OpenAL-->"C:\Programme\OpenAL\oalinst.exe" /U
Personal ID-->"C:\programme\coolspot AG\Personal ID\Uninstall.exe" "C:\programme\coolspot AG\Personal ID\install.log" -u
PowerCinema NE for Everio-->RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{39CEE1F2-12B6-4C50-9131-04BFCA110578}\setup.exe" -uninstall
PowerDirector Express-->RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{EDE721EC-870A-11D8-9D75-000129760D75}\setup.exe" -uninstall
PowerProducer-->RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{B7A0CE06-068E-11D6-97FD-0050BACBF861}\setup.exe" -uninstall
Realtek High Definition Audio Driver-->RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\PROFES~1\RunTime\11\50\Intel32\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{F132AF7F-7BCA-4EDE-8A7C-958108FE7DBC}\setup.exe" -l0x7 -removeonly
Rise of the Argonauts-->"C:\Programme\InstallShield Installation Information\{EC7EBCD9-0CB4-472B-BC64-364CDC3CAC4C}\setup.exe" -runfromtemp -l0x0407 -removeonly
Rise of the Argonauts-->MsiExec.exe /X{EC7EBCD9-0CB4-472B-BC64-364CDC3CAC4C}
Rockstar Games Social Club-->"C:\Programme\InstallShield Installation Information\{08B3869E-D282-424C-9AFC-870E04A4BA14}\setup.exe" -runfromtemp -l0x0007 -removeonly
Sicherheitsupdate für Windows Internet Explorer 7 (KB938127-v2)-->"C:\WINDOWS\ie7updates\KB938127-v2-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 7 (KB956390)-->"C:\WINDOWS\ie7updates\KB956390-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 7 (KB958215)-->"C:\WINDOWS\ie7updates\KB958215-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 7 (KB960714)-->"C:\WINDOWS\ie7updates\KB960714-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 7 (KB963027)-->"C:\WINDOWS\ie7updates\KB963027-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Media Player (KB952069)-->"C:\WINDOWS\$NtUninstallKB952069_WM9$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Media Player 11 (KB936782)-->"C:\WINDOWS\$NtUninstallKB936782_WMP11$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Media Player 11 (KB954154)-->"C:\WINDOWS\$NtUninstallKB954154_WM11$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB923561)-->"C:\WINDOWS\$NtUninstallKB923561$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB923689)-->"C:\WINDOWS\$NtUninstallKB923689$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB923789)-->C:\WINDOWS\system32\MacroMed\Flash\genuinst.exe C:\WINDOWS\system32\MacroMed\Flash\KB923789.inf
Sicherheitsupdate für Windows XP (KB938464)-->"C:\WINDOWS\$NtUninstallKB938464$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB938464-v2)-->"C:\WINDOWS\$NtUninstallKB938464-v2$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB941569)-->"C:\WINDOWS\$NtUninstallKB941569$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB946648)-->"C:\WINDOWS\$NtUninstallKB946648$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB950762)-->"C:\WINDOWS\$NtUninstallKB950762$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB950974)-->"C:\WINDOWS\$NtUninstallKB950974$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB951066)-->"C:\WINDOWS\$NtUninstallKB951066$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB951376-v2)-->"C:\WINDOWS\$NtUninstallKB951376-v2$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB951698)-->"C:\WINDOWS\$NtUninstallKB951698$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB951748)-->"C:\WINDOWS\$NtUninstallKB951748$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB952004)-->"C:\WINDOWS\$NtUninstallKB952004$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB952954)-->"C:\WINDOWS\$NtUninstallKB952954$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB954211)-->"C:\WINDOWS\$NtUninstallKB954211$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB954459)-->"C:\WINDOWS\$NtUninstallKB954459$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB954600)-->"C:\WINDOWS\$NtUninstallKB954600$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB955069)-->"C:\WINDOWS\$NtUninstallKB955069$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB956390)-->"C:\WINDOWS\$NtUninstallKB956390$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB956391)-->"C:\WINDOWS\$NtUninstallKB956391$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB956572)-->"C:\WINDOWS\$NtUninstallKB956572$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB956802)-->"C:\WINDOWS\$NtUninstallKB956802$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB956803)-->"C:\WINDOWS\$NtUninstallKB956803$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB956841)-->"C:\WINDOWS\$NtUninstallKB956841$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB957095)-->"C:\WINDOWS\$NtUninstallKB957095$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB957097)-->"C:\WINDOWS\$NtUninstallKB957097$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB958644)-->"C:\WINDOWS\$NtUninstallKB958644$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB958687)-->"C:\WINDOWS\$NtUninstallKB958687$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB958690)-->"C:\WINDOWS\$NtUninstallKB958690$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB959426)-->"C:\WINDOWS\$NtUninstallKB959426$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB960225)-->"C:\WINDOWS\$NtUninstallKB960225$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB960715)-->"C:\WINDOWS\$NtUninstallKB960715$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB960803)-->"C:\WINDOWS\$NtUninstallKB960803$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB961373)-->"C:\WINDOWS\$NtUninstallKB961373$\spuninst\spuninst.exe"
Steam-->MsiExec.exe /X{048298C9-A4D3-490B-9FF9-AB023A9238F3}
TeamSpeak 2 RC2-->C:\Programme\Teamspeak2_RC2\unins000.exe
Update für Windows Internet Explorer 8 (KB969497)-->"C:\WINDOWS\ie8updates\KB969497-IE8\spuninst\spuninst.exe"
Update für Windows XP (KB951072-v2)-->"C:\WINDOWS\$NtUninstallKB951072-v2$\spuninst\spuninst.exe"
Update für Windows XP (KB951978)-->"C:\WINDOWS\$NtUninstallKB951978$\spuninst\spuninst.exe"
Update für Windows XP (KB955839)-->"C:\WINDOWS\$NtUninstallKB955839$\spuninst\spuninst.exe"
Update für Windows XP (KB967715)-->"C:\WINDOWS\$NtUninstallKB967715$\spuninst\spuninst.exe"
VC80CRTRedist - 8.0.50727.762-->MsiExec.exe /I{767CC44C-9BBC-438D-BAD3-FD4595DD148B}
VobSub v2.23 (Remove Only)-->"C:\Programme\Gabest\VobSub\uninstall.exe"
Warhammer Online: Age of Reckoning-->"e:\Warhammer Online - Age of Reckoning\unins000.exe"
Wichtiges Update für Windows Media Player 11 (KB959772)-->"C:\WINDOWS\$NtUninstallKB959772_WM11$\spuninst\spuninst.exe"
Winamp-->"C:\Programme\Winamp\UninstWA.exe"
Windows Internet Explorer 8-->"C:\WINDOWS\ie8\spuninst\spuninst.exe"
Windows Live installer-->MsiExec.exe /X{7A7B0BF3-2F00-4F03-8A9B-6ABCC07B90C6}
Windows Live Messenger-->MsiExec.exe /X{2B091530-69AA-442E-AB09-39ED06B58220}
Windows Live OneCare safety scanner-->RunDll32.exe "C:\Programme\Windows Live Safety Center\wlscCore.dll",UninstallFunction WLSC_SCANNER_PRODUCT
Windows Media Format 11 runtime-->"C:\Programme\Windows Media Player\wmsetsdk.exe" /UninstallAll
Windows Media Format 11 runtime-->"C:\WINDOWS\$NtUninstallWMFDist11$\spuninst\spuninst.exe"
Windows Media Player 11-->"C:\Programme\Windows Media Player\Setup_wm.exe" /Uninstall
Windows Media Player 11-->"C:\WINDOWS\$NtUninstallwmp11$\spuninst\spuninst.exe"
Windows Presentation Foundation-->MsiExec.exe /X{BAF78226-3200-4DB4-BE33-4D922A799840}
Windows XP Service Pack 3-->"C:\WINDOWS\$NtServicePackUninstall$\spuninst\spuninst.exe"
WinRAR-->C:\Programme\WinRAR\uninstall.exe
XML Paper Specification Shared Components Language Pack 1.0-->"C:\WINDOWS\$NtUninstallXPSEPSCLP$\spuninst\spuninst.exe"

======Hosts File======

127.0.0.1 activate.adobe.com

======Security center information======

AV: Avira AntiVir PersonalEdition

======System event log======

Computer Name: SCHAKAL
Event Code: 7036
Message: Dienst "Messenger USN Journal Reader-Service für freigegebene Ordner" befindet sich jetzt im Status "Ausgeführt".

Record Number: 8796
Source Name: Service Control Manager
Time Written: 20090413002635.000000+120
Event Type: Informationen
User:

Computer Name: SCHAKAL
Event Code: 7035
Message: Der Steuerbefehl "starten" wurde erfolgreich an den Dienst "Messenger USN Journal Reader-Service für freigegebene Ordner" gesendet.

Record Number: 8795
Source Name: Service Control Manager
Time Written: 20090413002635.000000+120
Event Type: Informationen
User: NT-AUTORITÄT\SYSTEM

Computer Name: SCHAKAL
Event Code: 7036
Message: Dienst "Intelligenter Hintergrundübertragungsdienst" befindet sich jetzt im Status "Ausgeführt".

Record Number: 8794
Source Name: Service Control Manager
Time Written: 20090413002631.000000+120
Event Type: Informationen
User:

Computer Name: SCHAKAL
Event Code: 7035
Message: Der Steuerbefehl "starten" wurde erfolgreich an den Dienst "Intelligenter Hintergrundübertragungsdienst" gesendet.

Record Number: 8793
Source Name: Service Control Manager
Time Written: 20090413002631.000000+120
Event Type: Informationen
User: NT-AUTORITÄT\SYSTEM

Computer Name: SCHAKAL
Event Code: 7036
Message: Dienst "Universeller Plug & Play-Gerätehost" befindet sich jetzt im Status "Ausgeführt".

Record Number: 8792
Source Name: Service Control Manager
Time Written: 20090412221625.000000+120
Event Type: Informationen
User:

=====Application event log=====

Computer Name: SCHAKAL
Event Code: 1800
Message: Der Windows-Sicherheitscenterdienst wurde gestartet.

Record Number: 883
Source Name: SecurityCenter
Time Written: 20081223212712.000000+060
Event Type: Informationen
User:

Computer Name: SCHAKAL
Event Code: 1000
Message: Die Leistungsindikatoren für den Dienst WmiApRpl (WmiApRpl) wurden geladen.
Die Daten enthalten die dem Dienst zugeordneten neuen Indexwerte.

Record Number: 882
Source Name: LoadPerf
Time Written: 20081223180657.000000+060
Event Type: Informationen
User:

Computer Name: SCHAKAL
Event Code: 1001
Message: Die Leistungsindikatoren für den Dienst WmiApRpl (WmiApRpl) wurden entfernt. Die Daten
enthalten die neuen Werte der Registrierungseinträge Last Counter
und Last Help.

Record Number: 881
Source Name: LoadPerf
Time Written: 20081223180657.000000+060
Event Type: Informationen
User:

Computer Name: SCHAKAL
Event Code: 4096
Message: Der AntiVir Dienst wurde erfolgreich gestartet!

Record Number: 880
Source Name: Avira AntiVir
Time Written: 20081223180257.000000+060
Event Type: Informationen
User: NT-AUTORITÄT\SYSTEM

Computer Name: SCHAKAL
Event Code: 1800
Message: Der Windows-Sicherheitscenterdienst wurde gestartet.

Record Number: 879
Source Name: SecurityCenter
Time Written: 20081223180256.000000+060
Event Type: Informationen
User:

======Environment variables======

"ComSpec"=%SystemRoot%\system32\cmd.exe
"Path"=%SystemRoot%\system32;%SystemRoot%;%SystemRoot%\System32\Wbem;C:\Programme\IsoBuster;C:\Programme\Gemeinsame Dateien\DivX Shared\
"windir"=%SystemRoot%
"FP_NO_HOST_CHECK"=NO
"OS"=Windows_NT
"PROCESSOR_ARCHITECTURE"=x86
"PROCESSOR_LEVEL"=6
"PROCESSOR_IDENTIFIER"=x86 Family 6 Model 23 Stepping 6, GenuineIntel
"PROCESSOR_REVISION"=1706
"NUMBER_OF_PROCESSORS"=2
"PATHEXT"=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH
"TEMP"=%SystemRoot%\TEMP
"TMP"=%SystemRoot%\TEMP
"RGSCLauncher"=e:\Rockstar Games\Rockstar Games Social Club
"RGSC"=e:\Rockstar Games\Rockstar Games Social Club\1_0_0_0

-----------------EOF-----------------

SchakalDN 21.05.2009 22:01

Das hier ist mein letzter Antivir Bericht und mein letzter Scan.

Zitat:


Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Donnerstag, 21. Mai 2009 21:11

Es wird nach 1413622 Virenstämmen gesucht.

Lizenznehmer: Avira AntiVir PersonalEdition Classic
Seriennummer: 0000149996-ADJIE-0001
Plattform: Windows XP
Windowsversion: (Service Pack 3) [5.1.2600]
Boot Modus: Normal gebootet
Benutzername: SYSTEM
Computername: SCHAKAL

Versionsinformationen:
BUILD.DAT : 8.2.0.347 16934 Bytes 16.03.2009 14:45:00
AVSCAN.EXE : 8.1.4.10 315649 Bytes 26.11.2008 19:14:43
AVSCAN.DLL : 8.1.4.0 48897 Bytes 09.05.2008 12:27:06
LUKE.DLL : 8.1.4.5 164097 Bytes 12.06.2008 13:44:16
LUKERES.DLL : 8.1.4.0 12545 Bytes 09.05.2008 12:40:42
ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 27.10.2008 16:30:52
ANTIVIR1.VDF : 7.1.2.12 3336192 Bytes 11.02.2009 20:41:52
ANTIVIR2.VDF : 7.1.4.0 2336768 Bytes 20.05.2009 12:26:22
ANTIVIR3.VDF : 7.1.4.3 17920 Bytes 21.05.2009 12:26:23
Engineversion : 8.2.0.168
AEVDF.DLL : 8.1.1.1 106868 Bytes 30.04.2009 18:41:30
AESCRIPT.DLL : 8.1.2.0 389497 Bytes 15.05.2009 22:45:49
AESCN.DLL : 8.1.2.3 127347 Bytes 15.05.2009 22:45:48
AERDL.DLL : 8.1.1.3 438645 Bytes 16.11.2008 16:30:59
AEPACK.DLL : 8.1.3.16 397686 Bytes 09.05.2009 15:41:55
AEOFFICE.DLL : 8.1.0.36 196987 Bytes 27.02.2009 18:56:25
AEHEUR.DLL : 8.1.0.129 1761655 Bytes 15.05.2009 22:45:47
AEHELP.DLL : 8.1.2.2 119158 Bytes 27.02.2009 18:56:22
AEGEN.DLL : 8.1.1.44 348532 Bytes 15.05.2009 22:45:46
AEEMU.DLL : 8.1.0.9 393588 Bytes 14.10.2008 11:05:56
AECORE.DLL : 8.1.6.9 176500 Bytes 14.04.2009 18:39:15
AEBB.DLL : 8.1.0.3 53618 Bytes 14.10.2008 11:05:56
AVWINLL.DLL : 1.0.0.12 15105 Bytes 09.07.2008 09:40:02
AVPREF.DLL : 8.0.2.0 38657 Bytes 16.05.2008 10:27:58
AVREP.DLL : 8.0.0.3 155688 Bytes 21.04.2009 12:23:55
AVREG.DLL : 8.0.0.1 33537 Bytes 09.05.2008 12:26:37
AVARKT.DLL : 1.0.0.23 307457 Bytes 12.02.2008 09:29:19
AVEVTLOG.DLL : 8.0.0.16 119041 Bytes 12.06.2008 13:27:46
SQLITE3.DLL : 3.3.17.1 339968 Bytes 22.01.2008 18:28:02
SMTPLIB.DLL : 1.2.0.23 28929 Bytes 12.06.2008 13:49:36
NETNT.DLL : 8.0.0.1 7937 Bytes 25.01.2008 13:05:07
RCIMAGE.DLL : 8.0.0.51 2371841 Bytes 12.06.2008 14:45:01
RCTEXT.DLL : 8.0.52.0 86273 Bytes 27.06.2008 14:32:05

Konfiguration für den aktuellen Suchlauf:
Job Name.........................: Vollständige Systemprüfung
Konfigurationsdatei..............: c:\programme\avira\antivir personaledition classic\sysscan.avp
Protokollierung..................: niedrig
Primäre Aktion...................: interaktiv
Sekundäre Aktion.................: ignorieren
Durchsuche Masterbootsektoren....: ein
Durchsuche Bootsektoren..........: ein
Bootsektoren.....................: C:, E:, F:, H:, I:,
Durchsuche aktive Programme......: ein
Durchsuche Registrierung.........: ein
Suche nach Rootkits..............: aus
Datei Suchmodus..................: Alle Dateien
Durchsuche Archive...............: ein
Rekursionstiefe einschränken.....: 20
Archiv Smart Extensions..........: ein
Makrovirenheuristik..............: ein
Dateiheuristik...................: mittel

Beginn des Suchlaufs: Donnerstag, 21. Mai 2009 21:11

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiprvse.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'StarWindServiceAE.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RichVideo.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PnkBstrA.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'nvsvc32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'NBService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jqs.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'NCProTray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'EM_EXEC.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'daemon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'msmsgs.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'reader_sl.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'EverioService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SixEngine.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RTHDCPL.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '38' Prozesse mit '38' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
[INFO] Es wurde kein Virus gefunden!
Masterbootsektor HD1
[INFO] Es wurde kein Virus gefunden!
Masterbootsektor HD2
[INFO] Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
[INFO] Es wurde kein Virus gefunden!
Bootsektor 'E:\'
[INFO] Es wurde kein Virus gefunden!
Bootsektor 'F:\'
[INFO] Es wurde kein Virus gefunden!
Bootsektor 'H:\'
[INFO] Es wurde kein Virus gefunden!
Bootsektor 'I:\'
[INFO] Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen.
Die Registry wurde durchsucht ( '57' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'
C:\pagefile.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
C:\WINDOWS\system32\drivers\sptd.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
Beginne mit der Suche in 'E:\' <Games>
Beginne mit der Suche in 'F:\' <Volume>
Beginne mit der Suche in 'H:\' <Bibi I>
Beginne mit der Suche in 'I:\' <Bibi II>


Ende des Suchlaufs: Donnerstag, 21. Mai 2009 21:49
Benötigte Zeit: 37:18 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

9388 Verzeichnisse wurden überprüft
327867 Dateien wurden geprüft
0 Viren bzw. unerwünschte Programme wurden gefunden
0 Dateien wurden als verdächtig eingestuft
0 Dateien wurden gelöscht
0 Viren bzw. unerwünschte Programme wurden repariert
0 Dateien wurden in die Quarantäne verschoben
0 Dateien wurden umbenannt
2 Dateien konnten nicht durchsucht werden
327865 Dateien ohne Befall
3347 Archive wurden durchsucht
2 Warnungen
0 Hinweise


john.doe 21.05.2009 22:07

Poste bitte den Inhalt dieser Datei:
Code:

C:\avenger.txt
ciao, andreas

SchakalDN 21.05.2009 22:10

Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:


Completed script processing.

*******************

Finished! Terminate.

john.doe 21.05.2009 22:16

Gibt es im Ordner
Zitat:

C:\Avenger
Dateien mit der Endung .zip?

ciao, andreas

SchakalDN 21.05.2009 22:21

Hallo Andreas,

auf C:\ gibts keine Zip.

Avenger ist nur eine Textdatei bei mir.


Falls du das meinst.

john.doe 21.05.2009 22:26

Gibt es denn keinen Ordner Avenger?

ciao, andreas

SchakalDN 21.05.2009 22:28

Nach dem Suchdurchlauf.

Nein

john.doe 21.05.2009 22:40

Scripten mit Combofix
  • Öffne den Editor (Start => Zubehör => Editor ) kopiere nun folgenden Text in das weiße Feld:
Code:

KILLALL::

Driver::
aqyud1wr
asnfukax
catchme
mbr

Registry::
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"=-
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Adobe Reader Speed Launcher"=-
"SunJavaUpdateSched"=-
"nwiz"=-
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"=-

Folder::
C:\rsit
c:\avenger

File::
c:\windows\system32\perfc007.dat
c:\windows\system32\perfh007.dat

DirLook::
c:\dokumente und einstellungen\All Users\Anwendungsdaten\19Rgeit2iTqrf7M2Ql65

Speichere diese Datei nun auf dem Desktop unter -> cfscript.txt
  • Nun die Datei cfscript.txt mit der rechten Maustaste auf das Sysmbol von Combofix ziehen!
http://users.pandora.be/bluepatchy/m...s/CFScript.gif
  • Danach das Combofix nochmal ausführen, das System neu starten und das Log von Combofix posten


Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann.


ciao, andreas

SchakalDN 21.05.2009 22:49

Hier das neue Log:

Zitat:

ComboFix 09-05-20.A1 - Marcel 21.05.2009 23:44.3 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.3327.2745 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\Marcel\Desktop\ComboFix.exe
Benutzte Befehlsschalter :: c:\dokumente und einstellungen\Marcel\Desktop\cfscript.txt
AV: Avira AntiVir PersonalEdition *On-access scanning disabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}

FILE ::
c:\windows\system32\perfc007.dat
c:\windows\system32\perfh007.dat
.

(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\rsit
c:\rsit\info.txt
c:\rsit\log.txt
c:\windows\system32\perfc007.dat
c:\windows\system32\perfh007.dat

.
((((((((((((((((((((((((((((((((((((((( Treiber/Dienste )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_CATCHME
-------\Legacy_MBR
-------\Service_aqyud1wr
-------\Service_asnfukax
-------\Service_catchme
-------\Service_mbr


((((((((((((((((((((((( Dateien erstellt von 2009-04-21 bis 2009-05-21 ))))))))))))))))))))))))))))))
.

2009-05-21 00:01 . 2009-05-21 00:01 -------- d-----w c:\dokumente und einstellungen\Marcel\Anwendungsdaten\Malwarebytes
2009-05-20 22:05 . 2009-05-20 22:05 -------- d-----w c:\programme\CCleaner
2009-05-19 21:53 . 2009-05-20 22:14 -------- d-----w c:\programme\trend micro
2009-05-19 12:11 . 2008-10-16 12:06 268648 ----a-w c:\windows\system32\mucltui.dll
2009-05-18 20:41 . 2009-05-21 09:28 -------- d-----w c:\programme\Windows Live Safety Center
2009-05-18 20:32 . 2009-04-06 13:32 15504 ----a-w c:\windows\system32\drivers\mbam.sys
2009-05-18 20:32 . 2009-04-06 13:32 38496 ----a-w c:\windows\system32\drivers\mbamswissarmy.sys
2009-05-18 20:32 . 2009-05-18 20:32 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2009-05-18 20:32 . 2009-05-20 22:13 -------- d-----w c:\programme\Malwarebytes' Anti-Malware
2009-05-17 20:16 . 2008-08-13 08:22 24576 ----a-w c:\windows\system32\msxml3a.dll
2009-05-17 19:20 . 2009-05-17 19:20 -------- d-----w c:\programme\Gemeinsame Dateien\DivX Shared
2009-05-17 19:20 . 2009-05-17 19:31 -------- d-----w c:\dokumente und einstellungen\Marcel\Anwendungsdaten\GetRightToGo
2009-05-17 19:08 . 2009-05-17 20:22 -------- d-----w c:\dokumente und einstellungen\Marcel\Anwendungsdaten\AVS4YOU
2009-05-17 19:08 . 2009-05-17 19:08 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\AVS4YOU
2009-05-17 19:08 . 2009-05-18 16:41 -------- d-----w c:\programme\Gemeinsame Dateien\AVSMedia
2009-05-17 19:08 . 2007-02-27 16:36 974848 ----a-w c:\windows\system32\mfc70.dll
2009-05-17 19:08 . 2007-02-27 16:36 487424 ----a-w c:\windows\system32\msvcp70.dll
2009-05-17 19:08 . 2007-02-27 16:36 344064 ----a-w c:\windows\system32\msvcr70.dll
2009-05-17 19:08 . 2007-02-27 16:36 1700352 ----a-w c:\windows\system32\GdiPlus.dll
2009-05-17 19:00 . 2007-05-17 15:30 318976 ----a-w c:\windows\system32\avisynth.dll
2009-05-17 19:00 . 2004-02-22 08:11 719872 ----a-w c:\windows\system32\devil.dll
2009-05-17 19:00 . 2004-01-24 22:00 70656 ----a-w c:\windows\system32\i420vfw.dll
2009-05-17 19:00 . 2004-01-24 22:00 70656 ----a-w c:\windows\system32\yv12vfw.dll
2009-05-16 12:12 . 2009-05-16 12:12 -------- d-----w c:\windows\MRLH
2009-05-16 11:31 . 2009-05-16 11:31 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\19Rgeit2iTqrf7M2Ql65
2009-05-11 17:14 . 2009-05-11 17:14 -------- d-----w c:\dokumente und einstellungen\Marcel\Anwendungsdaten\FOG Downloader
2009-05-08 23:20 . 2009-05-08 23:20 -------- d-----r c:\dokumente und einstellungen\LocalService\Favoriten
2009-05-08 23:20 . 2009-05-08 23:20 -------- d-sh--w c:\dokumente und einstellungen\LocalService\IETldCache
2009-05-08 22:39 . 2009-05-08 22:39 -------- d-----w c:\dokumente und einstellungen\Marcel\Anwendungsdaten\BlackBean
2009-05-08 20:43 . 2009-05-08 20:43 -------- d-sh--w c:\dokumente und einstellungen\Marcel\IECompatCache
2009-05-08 20:40 . 2009-05-08 20:40 -------- d-sh--w c:\dokumente und einstellungen\Marcel\PrivacIE
2009-05-08 20:39 . 2009-05-08 20:39 -------- d-sh--w c:\dokumente und einstellungen\Marcel\IETldCache
2009-05-08 20:37 . 2009-05-08 20:37 -------- d-----w c:\windows\ie8updates
2009-05-08 20:37 . 2009-04-25 05:30 102400 -c----w c:\windows\system32\dllcache\iecompat.dll
2009-05-08 20:35 . 2009-05-08 20:37 -------- dc-h--w c:\windows\ie8
2009-05-08 20:29 . 2009-05-08 20:29 -------- d-----w c:\programme\MSXML 4.0
2009-05-08 20:02 . 2009-05-08 20:39 -------- d-----w c:\windows\SxsCaPendDel
2009-05-08 19:57 . 2009-02-06 10:10 227840 -c----w c:\windows\system32\dllcache\wmiprvse.exe
2009-05-08 19:57 . 2009-03-06 14:19 286720 -c----w c:\windows\system32\dllcache\pdh.dll
2009-05-08 19:57 . 2009-02-09 11:21 111104 -c----w c:\windows\system32\dllcache\services.exe
2009-05-08 19:57 . 2009-02-09 10:51 401408 -c----w c:\windows\system32\dllcache\rpcss.dll
2009-05-08 19:57 . 2009-02-09 10:51 473600 -c----w c:\windows\system32\dllcache\fastprox.dll
2009-05-08 19:57 . 2009-02-09 10:51 678400 -c----w c:\windows\system32\dllcache\advapi32.dll
2009-05-08 19:57 . 2009-02-09 10:51 736768 -c----w c:\windows\system32\dllcache\lsasrv.dll
2009-05-08 19:57 . 2009-02-09 10:51 453120 -c----w c:\windows\system32\dllcache\wmiprvsd.dll
2009-05-08 19:57 . 2009-02-09 10:51 740352 -c----w c:\windows\system32\dllcache\ntdll.dll
2009-05-08 19:57 . 2008-04-21 21:13 217600 -c----w c:\windows\system32\dllcache\wordpad.exe
2009-05-07 14:55 . 2001-08-17 11:56 7552 -c--a-w c:\windows\system32\dllcache\sonypvu1.sys
2009-05-07 14:55 . 2001-08-17 11:56 7552 ----a-w c:\windows\system32\drivers\SONYPVU1.SYS
2009-05-04 20:58 . 2009-05-04 21:15 -------- d-----w c:\dokumente und einstellungen\Marcel\Anwendungsdaten\Nero
2009-05-04 20:48 . 2009-05-04 20:48 -------- d-----w c:\programme\Windows Sidebar
2009-05-04 20:40 . 2009-05-04 20:57 -------- d-----w c:\programme\Gemeinsame Dateien\Nero
2009-04-28 20:17 . 2009-04-28 20:17 -------- d-----w c:\programme\Gemeinsame Dateien\Adobe AIR
2009-04-24 14:43 . 2009-04-24 16:36 -------- d-----w c:\programme\Eagle Dynamics
2009-04-23 18:18 . 2009-04-23 18:18 -------- d-----w c:\dokumente und einstellungen\Marcel\Lokale Einstellungen\Anwendungsdaten\Gas Powered Games
2009-04-23 18:08 . 2009-04-23 18:08 -------- d-----w c:\dokumente und einstellungen\Marcel\Anwendungsdaten\Stardock
2009-04-23 18:07 . 2009-04-23 18:07 -------- dc-h--w c:\dokumente und einstellungen\All Users\Anwendungsdaten\{EA77F737-0FEA-4800-BD99-D6AF1051C7A9}
2009-04-23 18:06 . 2009-04-23 18:06 -------- d-----w c:\programme\Stardock
2009-04-23 18:06 . 2009-04-23 18:06 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Stardock
2009-04-23 18:05 . 2009-04-23 18:05 -------- dc-h--w c:\dokumente und einstellungen\All Users\Anwendungsdaten\{BE672698-4DAC-4C83-9056-C07C3170F628}
2009-04-21 22:20 . 2009-04-21 22:20 14311680 ----a-w c:\windows\system32\xlive.dll
2009-04-21 22:20 . 2009-04-21 22:20 13642496 ----a-w c:\windows\system32\xlivefnt.dll

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-05-17 20:22 . 2008-11-05 17:28 14672 ----a-w c:\dokumente und einstellungen\Marcel\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2009-05-17 19:21 . 2009-02-15 02:30 -------- d-----w c:\programme\DivX
2009-05-16 12:09 . 2009-03-31 19:52 -------- d-----w c:\programme\IsoBuster
2009-05-15 07:31 . 2008-11-05 16:26 -------- d--h--w c:\programme\InstallShield Installation Information
2009-05-04 20:49 . 2009-01-02 20:01 -------- d-----w c:\programme\Nero
2009-04-15 20:24 . 2009-04-15 20:24 90112 ----a-w c:\windows\system32\dpl100.dll
2009-04-15 20:24 . 2009-04-15 20:24 823296 ----a-w c:\windows\system32\divx_xx0c.dll
2009-04-15 20:24 . 2009-04-15 20:24 823296 ----a-w c:\windows\system32\divx_xx07.dll
2009-04-15 20:24 . 2009-04-15 20:24 815104 ----a-w c:\windows\system32\divx_xx0a.dll
2009-04-15 20:24 . 2009-04-15 20:24 802816 ----a-w c:\windows\system32\divx_xx11.dll
2009-04-15 20:24 . 2009-04-15 20:24 684032 ----a-w c:\windows\system32\DivX.dll
2009-04-13 16:59 . 2008-12-21 11:27 -------- d-----w c:\programme\Gemeinsame Dateien\Wise Installation Wizard
2009-04-13 16:58 . 2008-12-21 11:27 -------- d-----w c:\programme\AGEIA Technologies
2009-04-13 16:57 . 2009-04-13 16:57 -------- d-----w c:\programme\OpenAL
2009-04-13 16:57 . 2008-11-06 23:35 418480 ----a-w c:\windows\system32\wrap_oal.dll
2009-04-13 16:57 . 2008-11-06 23:35 115432 ----a-w c:\windows\system32\OpenAL32.dll
2009-04-04 12:31 . 2009-04-04 12:31 -------- d-----w c:\programme\Gemeinsame Dateien\Windows Live
2009-04-01 18:40 . 2009-03-19 13:19 -------- d-----w c:\programme\Java
2009-03-31 19:34 . 2009-03-31 19:34 -------- d-----w c:\programme\7-Zip
2009-03-29 18:14 . 2008-12-30 23:41 -------- d-----w c:\programme\Gemeinsame Dateien\Adobe
2009-03-29 17:58 . 2009-03-29 17:58 -------- d-----w c:\programme\AC3Filter
2009-03-29 14:44 . 2009-03-29 14:40 -------- d-----w c:\programme\CyberLink
2009-03-29 14:40 . 2009-03-29 14:40 -------- d-----w c:\programme\Digital Photo Navigator 1.5
2009-03-09 03:19 . 2008-11-25 23:00 410984 ----a-w c:\windows\system32\deploytk.dll
2009-03-08 02:34 . 2004-08-04 12:00 914944 ----a-w c:\windows\system32\wininet.dll
2009-03-08 02:34 . 2004-08-04 12:00 43008 ----a-w c:\windows\system32\licmgr10.dll
2009-03-08 02:33 . 2004-08-04 12:00 18944 ----a-w c:\windows\system32\corpol.dll
2009-03-08 02:33 . 2004-08-04 12:00 420352 ----a-w c:\windows\system32\vbscript.dll
2009-03-08 02:32 . 2004-08-04 12:00 72704 ----a-w c:\windows\system32\admparse.dll
2009-03-08 02:32 . 2004-08-04 12:00 71680 ----a-w c:\windows\system32\iesetup.dll
2009-03-08 02:31 . 2004-08-04 12:00 34816 ----a-w c:\windows\system32\imgutil.dll
2009-03-08 02:31 . 2004-08-04 12:00 48128 ----a-w c:\windows\system32\mshtmler.dll
2009-03-08 02:31 . 2004-08-04 12:00 45568 ----a-w c:\windows\system32\mshta.exe
2009-03-08 02:22 . 2004-08-04 12:00 156160 ----a-w c:\windows\system32\msls31.dll
2009-03-06 14:19 . 2004-08-04 12:00 286720 ----a-w c:\windows\system32\pdh.dll
2009-02-12 23:53 . 2009-02-12 23:49 56 --sh--r c:\windows\system32\434D13272C.sys
2009-02-12 23:53 . 2009-02-12 23:49 4182 --sha-w c:\windows\system32\KGyGaAvL.sys
.

(((((((((((((((((((((((((((((((((((((((((((( Look )))))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
---- Directory of c:\dokumente und einstellungen\All Users\Anwendungsdaten\19Rgeit2iTqrf7M2Ql65 ----

2009-05-16 11:31 . 2009-05-16 11:31 2581 --sh--r c:\dokumente und einstellungen\All Users\Anwendungsdaten\19Rgeit2iTqrf7M2Ql65\PCGWIN32.LI5


((((((((((((((((((((((((((((( SnapShot@2009-05-20_23.59.51 )))))))))))))))))))))))))))))))))))))))))
.
+ 2009-05-21 21:46 . 2009-05-21 21:46 16384 c:\windows\temp\Perflib_Perfdata_664.dat
+ 2004-08-04 12:00 . 2009-05-21 19:15 30396 c:\windows\system32\perfh009.dat
- 2004-08-04 12:00 . 2009-05-20 23:53 30396 c:\windows\system32\perfh009.dat
+ 2004-08-04 12:00 . 2009-05-21 19:15 66584 c:\windows\system32\perfc009.dat
- 2004-08-04 12:00 . 2009-05-20 23:53 66584 c:\windows\system32\perfc009.dat
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSMSGS"="c:\programme\Messenger\msmsgs.exe" [2008-04-14 1695232]
"DAEMON Tools Lite"="c:\programme\DAEMON Tools Lite\daemon.exe" [2008-07-24 490952]
"AlcoholAutomount"="c:\programme\Alcohol Soft\Alcohol 120\axcmd.exe" [2008-03-20 217544]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-05-22 13541376]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-05-22 86016]
"Six Engine"="c:\program files\ASUS\Six Engine\SixEngine.exe" [2008-06-03 5964800]
"avgnt"="c:\programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" [2008-06-12 266497]
"EverioService"="c:\programme\CyberLink\PCM4Everio\EverioService.exe" [2007-11-01 151552]
"RTHDCPL"="RTHDCPL.EXE" - c:\windows\RTHDCPL.exe [2008-05-16 16862720]
"Logitech Utility"="Logi_MwX.Exe" - c:\windows\LOGI_MWX.EXE [2002-11-08 19968]

c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
NCProTray.lnk - c:\programme\Natural Color Pro\NCProTray.exe [2008-11-5 49220]

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Programme\\Windows Live\\Messenger\\livecall.exe"=
"c:\\Programme\\Messenger\\msmsgs.exe"=
"e:\\Rockstar Games\\Rockstar Games Social Club\\RGSCLauncher.exe"=
"e:\\Rockstar Games\\Grand Theft Auto IV\\LaunchGTAIV.exe"=
"c:\\Programme\\ICQ6.5\\ICQ.exe"=
"e:\\Demigod\\bin\\Demigod.exe"=
"e:\\Steam\\steamapps\\common\\empire total war\\Empire.exe"=
"c:\\Programme\\Java\\jre6\\bin\\java.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"1723:TCP"= 1723:TCP:@xpsp2res.dll,-22015
"1701:UDP"= 1701:UDP:@xpsp2res.dll,-22016
"500:UDP"= 500:UDP:@xpsp2res.dll,-22017

R0 mv61xx;mv61xx;c:\windows\system32\drivers\mv61xx.sys [10.06.2008 12:33 150568]
R3 L1e;Miniport Driver for Atheros AR8121/AR8113 PCI-E Ethernet Controller;c:\windows\system32\drivers\l1e51x86.sys [05.11.2008 19:24 36864]
S2 NVSvcxmlprov;NVIDIA Display Driver Service NVSvcxmlprov;c:\windows\system32\1028e.exe srv --> c:\windows\system32\1028e.exe srv [?]
S3 getPlus(R) Helper;getPlus(R) Helper;c:\programme\NOS\bin\getPlus_HelperSvc.exe [31.12.2008 01:40 33752]
S3 hid7906;hid7906;c:\windows\system32\drivers\hid7906.sys [19.11.2008 22:38 53793]
S3 PhilCam8116_XP;Logitech QuickCam Pro 3000(PID_08B1);c:\windows\system32\drivers\CamDrL20.sys [17.11.2008 20:20 245760]

[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\>{60B49E34-C7CC-11D0-8953-00A0C90347FF}]
"c:\windows\system32\rundll32.exe" "c:\windows\system32\iedkcs32.dll",BrandIEActiveSetup SIGNUP
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.yahoo.de/
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-05-21 23:47
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_USERS\S-1-5-21-1202660629-261903793-839522115-1003\Software\SecuROM\License information*]
"datasecu"=hex:0d,74,d4,8a,97,b9,5f,fc,5c,94,f5,cf,da,24,44,56,f6,6d,95,3d,9f,
32,62,e0,26,13,7f,f9,88,8e,3d,5d,93,85,70,6b,0f,1c,86,22,33,21,30,f0,39,e0,\
"rkeysecu"=hex:2b,b2,4a,68,13,ee,f1,9e,28,ca,56,c5,f1,f7,76,b4
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'explorer.exe'(3936)
c:\programme\Logitech\MouseWare\System\LgWndHk.dll
c:\programme\Gemeinsame Dateien\Logitech\Scrolling\LgMsgHk.dll
c:\windows\system32\ieframe.dll
c:\windows\system32\webcheck.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\programme\Avira\AntiVir PersonalEdition Classic\sched.exe
c:\windows\system32\rundll32.exe
c:\programme\Logitech\MouseWare\system\EM_EXEC.EXE
c:\programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
c:\programme\Java\jre6\bin\jqs.exe
c:\programme\Gemeinsame Dateien\Nero\Nero BackItUp 4\NBService.exe
c:\windows\system32\nvsvc32.exe
c:\windows\system32\PnkBstrA.exe
c:\programme\CyberLink\Shared Files\RichVideo.exe
c:\programme\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2009-05-21 23:48 - PC wurde neu gestartet
ComboFix-quarantined-files.txt 2009-05-21 21:48
ComboFix2.txt 2009-05-21 20:27
ComboFix3.txt 2009-05-21 00:00

Vor Suchlauf: 12 Verzeichnis(se), 18.558.025.728 Bytes frei
Nach Suchlauf: 10 Verzeichnis(se), 18.512.355.328 Bytes frei

239 --- E O F --- 2008-11-05 18:56

john.doe 21.05.2009 22:57

Erstelle ein Filelisting.
ciao, andreas

SchakalDN 21.05.2009 23:03

http://www.materialordner.de/REuwTjSzpfCJbWyefhOUhfEQaZQ59BwP.html

john.doe 21.05.2009 23:24

Seit wann hast du Probleme?

Dieser Fund
Code:

c:\dokumente und einstellungen\All Users\Anwendungsdaten\19Rgeit2iTqrf7M2Ql65\PCGWIN32.LI5
deutet auf den hier hin: http://www.scanspyware.net/info/Ciadoor.BAO.htm

Und was mit diesen Backdoors möglich ist, siehst du hier: http://www.trojaner-board.de/73329-v...geloescht.html

ciao, andreas

SchakalDN 21.05.2009 23:28

Wirklich aufgefallen ist es mir erst am Montag Abend.


Und nun ? Ansonsten läuft mein System relativ gut / stabil / schnell

john.doe 21.05.2009 23:35

Das Datum des Ordners ist der 16.5. gegen Mittag. Das könnte etwa passen. Die werden erst beim nächsten Neustart so richtig aktiv. Kannst du dich noch erinnern, was da passiert ist? Irgendwas installiert? Ich sehe etwa zur selben Zeit den Isobuster.

Hast du noch irgendwelche Logs mit Funden. Ich sehe da z.B. Smitfraudfix.

Nur weil dein AVP gerade kein Lärm macht und du meinst, alles sei in Ordnung, heißt das noch gar nichts.

ciao, andreas

SchakalDN 21.05.2009 23:46

Das müsste ein Game gewesen, habe mal geguckt in der Systemwiederherstellung. Dort steht das ich ein Spiel installiert habe was ich aus langeweile runter geladen hatte. Mit Altbinz :heilig:
Ist mittlerweile aber wieder Deinstalliert.

Das ich über einen Router rein gehe weisst du ja wahrscheinlich schon.


Also heute habe ich z.B folgendes durchlaufen lassen.

Antivir - mehrmals - letzte mal mit 2 Warnungen
Malware - einmal ohne Fund
Windows Tool zum entfernen bösartiger Software - ohne Fund
Windows Live - OneCare Safety Scanner - kompletter durchlauf - ein paar Funde, wurden "angeblich" behoben
Combofix und den rest weisst du ja.



EDIT: Smitfraudfix hab ich gestern erst runter geladen.
Antivir habe nach dem 16.05. am 18.05. einen Suchlauf gestartet mit einem Fund TR.Alureon.BP.4.

Hier ein kleiner Ausschnitt aus diesem Bericht:

Beginne mit der Suche in 'C:\'
C:\pagefile.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
C:\Dokumente und Einstellungen\Marcel\Lokale Einstellungen\Temp\tmp7C.tmp
[FUND] Ist das Trojanische Pferd TR/Alureon.BP.4
[HINWEIS] Eine Sicherungskopie wurde unter dem Namen 4a808793.qua erstellt ( QUARANTÄNE )
[WARNUNG] Die Datei konnte nicht gelöscht werden!
[HINWEIS] Es wird versucht die Aktion mit Hilfe der ARK lib durchzuführen.
[HINWEIS] Die Datei wurde gelöscht.
C:\WINDOWS\system32\drivers\sptd.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!


Ende des Suchlaufs: Montag, 18. Mai 2009 00:10
Benötigte Zeit: 20:38 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

5433 Verzeichnisse wurden überprüft
192362 Dateien wurden geprüft
1 Viren bzw. unerwünschte Programme wurden gefunden
0 Dateien wurden als verdächtig eingestuft
1 Dateien wurden gelöscht
0 Viren bzw. unerwünschte Programme wurden repariert
1 Dateien wurden in die Quarantäne verschoben
0 Dateien wurden umbenannt
2 Dateien konnten nicht durchsucht werden
192359 Dateien ohne Befall
2120 Archive wurden durchsucht
6 Warnungen
1 Hinweise

john.doe 21.05.2009 23:51

Zitat:

was ich aus langeweile runter geladen hatte.
Hast du noch den Link? Dann schicke ihn mir als PN zu.

Dann poste alle Malwarebytes-Logs mit Funden. Ich brauche einen Anhaltspunkt.

Bin jetzt müde, gute Nacht, andreas

SchakalDN 22.05.2009 00:35

Habe nur Berichte von Antivir.

vom 18.05. - 21.05.
Insgesamt 9 Stück.

http://www.materialordner.de/8EbaaylBi4dS3wsrkf8ouC30PYVdzC8.html

http://www.materialordner.de/3E843jvadyS6Vm5ejhyMamqY7tYvWWo.html

http://www.materialordner.de/VgL1YzEFK4Klqas7JsCd4dwKhLq8EMT.html

http://www.materialordner.de/hIbXITqGylJeBSi2mmwpPS45sOJmeUv.html

http://www.materialordner.de/JyuDDbw5v1OhOwuPX7isYm00l6Yt9r2.html

http://www.materialordner.de/Y1WCwpFXMxx1YErETrT2BR40MFcV4dY.html

http://www.materialordner.de/wKv0LRV7HxdkTxZEu7XuVjJkewEdMwz.html

http://www.materialordner.de/mRpZw9V4wYddk2IFZvZIu9hEcD8ffuFt.html

http://www.materialordner.de/Ys2aILxPdEo6y6vJRDEtkicDvdGs3JJR.html

Der letztere Bericht hat 32 Funde, die anderen immer 1 - 2.


Hoffe kann damit weiterhelfen.

john.doe 22.05.2009 15:36

1.) Poste bitte den Inhalte von
Code:

c:\rapport.txt
2.) Lade die Datei
Code:

C:\WINDOWS\PEV.exe
bitte bei uns hoch: http://www.trojaner-board.de/54791-a...ner-board.html

3.) Scripten mit Combofix
  • Öffne den Editor (Start => Zubehör => Editor ) kopiere nun folgenden Text in das weiße Feld:
Code:

KILLALL::

Registry::
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSMSGS"=-
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RTHDCPL"=-

Folder::
c:\Config.Msi
C:\Programme\Online-Dienste
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\19Rgeit2iTqrf7M2Ql65

Files::
c:\windows\system32\perfc007.dat
c:\windows\system32\perfh007.dat
c:\windows\system32\perfh009.dat   
c:\windows\system32\perfh009.dat   
c:\avenger.txt
c:\rapport.txt
c:\RHDSetup.log
C:\WINDOWS\system32\tmp.txt
C:\WINDOWS\system32\jupdate-1.6.0_13-b03.log
C:\WINDOWS\system32\CONFIG.TMP
C:\WINDOWS\system32\SET50.tmp
C:\WINDOWS\system32\SET52.tmp
C:\WINDOWS\system32\SET5E.tmp
C:\WINDOWS\system32\SET67.tmp
C:\WINDOWS\system32\SET68.tmp
C:\WINDOWS\system32\SET6C.tmp
C:\WINDOWS\system32\jupdate-1.6.0_11-b03.log
C:\WINDOWS\system32\lvcoinst.log
C:\WINDOWS\system32\spupdwxp.log
C:\WINDOWS\system32\TZLog.log
C:\WINDOWS\WindowsUpdate.log
C:\WINDOWS\setupapi.log.0.old
C:\WINDOWS\002682_.tmp
C:\WINDOWS\SET8.tmp
C:\WINDOWS\SET4.tmp
C:\WINDOWS\SET3.tmp

DirLook::
C:\WINDOWS\MRLH
C:\Programme\IsoBuster

Speichere diese Datei nun auf dem Desktop unter -> cfscript.txt
  • Nun die Datei cfscript.txt mit der rechten Maustaste auf das Sysmbol von Combofix ziehen!
http://users.pandora.be/bluepatchy/m...s/CFScript.gif
  • Danach das Combofix nochmal ausführen, das System neu starten und das Log von Combofix posten


Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann.


ciao, andreas

SchakalDN 22.05.2009 16:06

Hier die Rapport.txt

Datei ist hochgeladen. c:\windows\pev.exe

Zitat:

SmitFraudFix v2.416

Scan done at 1:13:27,89, 21.05.2009
Run from C:\Dokumente und Einstellungen\Marcel\Desktop\SmitfraudFix
OS: Microsoft Windows XP [Version 5.1.2600] - Windows_NT
The filesystem type is NTFS
Fix run in normal mode

»»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Before SmitFraudFix
!!!Attention, following keys are not inevitably infected!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll

»»»»»»»»»»»»»»»»»»»»»»»» Killing process


»»»»»»»»»»»»»»»»»»»»»»»» hosts


127.0.0.1 localhost
127.0.0.1 activate.adobe.com

»»»»»»»»»»»»»»»»»»»»»»»» VACFix

VACFix
Credits: Malware Analysis & Diagnostic
Code: S!Ri


»»»»»»»»»»»»»»»»»»»»»»»» Winsock2 Fix

S!Ri's WS2Fix: LSP not Found.


»»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

GenericRenosFix by S!Ri


»»»»»»»»»»»»»»»»»»»»»»»» Deleting infected files

C:\autorun.inf Deleted

»»»»»»»»»»»»»»»»»»»»»»»» IEDFix

IEDFix
Credits: Malware Analysis & Diagnostic
Code: S!Ri



»»»»»»»»»»»»»»»»»»»»»»»» Agent.OMZ.Fix

Agent.OMZ.Fix
Credits: Malware Analysis & Diagnostic
Code: S!Ri


»»»»»»»»»»»»»»»»»»»»»»»» 404Fix

404Fix
Credits: Malware Analysis & Diagnostic
Code: S!Ri


»»»»»»»»»»»»»»»»»»»»»»»» RK


»»»»»»»»»»»»»»»»»»»»»»»» DNS

HKLM\SYSTEM\CS3\Services\Tcpip\..\{BA7A1553-D34F-49F7-9079-EF75764E8A62}: DhcpNameServer=213.168.112.60 194.8.194.60
HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=213.168.112.60 194.8.194.60


»»»»»»»»»»»»»»»»»»»»»»»» Deleting Temp Files


»»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
!!!Attention, following keys are not inevitably infected!!!

"System"=""


»»»»»»»»»»»»»»»»»»»»»»»» RK.2



»»»»»»»»»»»»»»»»»»»»»»»» Registry Cleaning

Registry Cleaning done.

»»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler After SmitFraudFix
!!!Attention, following keys are not inevitably infected!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll


»»»»»»»»»»»»»»»»»»»»»»»» End


SchakalDN 22.05.2009 16:16

Und hier das Log von Combofix:

Zitat:

ComboFix 09-05-20.A1 - Marcel 22.05.2009 17:10.4 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.3327.2577 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\Marcel\Desktop\ComboFix.exe
Benutzte Befehlsschalter :: c:\dokumente und einstellungen\Marcel\Desktop\cfscript.txt
AV: Avira AntiVir PersonalEdition *On-access scanning disabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}
.

(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\Config.Msi
c:\dokumente und einstellungen\All Users\Anwendungsdaten\19Rgeit2iTqrf7M2Ql65
c:\dokumente und einstellungen\All Users\Anwendungsdaten\19Rgeit2iTqrf7M2Ql65\PCGWIN32.LI5
c:\programme\Online-Dienste
c:\programme\Online-Dienste\An weitere Internetdienstanbieter verweisen.lnk

.
((((((((((((((((((((((( Dateien erstellt von 2009-04-22 bis 2009-05-22 ))))))))))))))))))))))))))))))
.

2009-05-21 00:01 . 2009-05-21 00:01 -------- d-----w c:\dokumente und einstellungen\Marcel\Anwendungsdaten\Malwarebytes
2009-05-20 22:05 . 2009-05-20 22:05 -------- d-----w c:\programme\CCleaner
2009-05-19 21:53 . 2009-05-20 22:14 -------- d-----w c:\programme\trend micro
2009-05-19 12:11 . 2008-10-16 12:06 268648 ----a-w c:\windows\system32\mucltui.dll
2009-05-18 20:41 . 2009-05-21 09:28 -------- d-----w c:\programme\Windows Live Safety Center
2009-05-18 20:32 . 2009-04-06 13:32 15504 ----a-w c:\windows\system32\drivers\mbam.sys
2009-05-18 20:32 . 2009-04-06 13:32 38496 ----a-w c:\windows\system32\drivers\mbamswissarmy.sys
2009-05-18 20:32 . 2009-05-18 20:32 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2009-05-18 20:32 . 2009-05-20 22:13 -------- d-----w c:\programme\Malwarebytes' Anti-Malware
2009-05-17 20:16 . 2008-08-13 08:22 24576 ----a-w c:\windows\system32\msxml3a.dll
2009-05-17 19:20 . 2009-05-17 19:20 -------- d-----w c:\programme\Gemeinsame Dateien\DivX Shared
2009-05-17 19:20 . 2009-05-17 19:31 -------- d-----w c:\dokumente und einstellungen\Marcel\Anwendungsdaten\GetRightToGo
2009-05-17 19:08 . 2009-05-17 20:22 -------- d-----w c:\dokumente und einstellungen\Marcel\Anwendungsdaten\AVS4YOU
2009-05-17 19:08 . 2009-05-17 19:08 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\AVS4YOU
2009-05-17 19:08 . 2009-05-18 16:41 -------- d-----w c:\programme\Gemeinsame Dateien\AVSMedia
2009-05-17 19:08 . 2007-02-27 16:36 974848 ----a-w c:\windows\system32\mfc70.dll
2009-05-17 19:08 . 2007-02-27 16:36 487424 ----a-w c:\windows\system32\msvcp70.dll
2009-05-17 19:08 . 2007-02-27 16:36 344064 ----a-w c:\windows\system32\msvcr70.dll
2009-05-17 19:08 . 2007-02-27 16:36 1700352 ----a-w c:\windows\system32\GdiPlus.dll
2009-05-17 19:00 . 2007-05-17 15:30 318976 ----a-w c:\windows\system32\avisynth.dll
2009-05-17 19:00 . 2004-02-22 08:11 719872 ----a-w c:\windows\system32\devil.dll
2009-05-17 19:00 . 2004-01-24 22:00 70656 ----a-w c:\windows\system32\i420vfw.dll
2009-05-17 19:00 . 2004-01-24 22:00 70656 ----a-w c:\windows\system32\yv12vfw.dll
2009-05-16 12:12 . 2009-05-16 12:12 -------- d-----w c:\windows\MRLH
2009-05-11 17:14 . 2009-05-11 17:14 -------- d-----w c:\dokumente und einstellungen\Marcel\Anwendungsdaten\FOG Downloader
2009-05-08 23:20 . 2009-05-08 23:20 -------- d-----r c:\dokumente und einstellungen\LocalService\Favoriten
2009-05-08 23:20 . 2009-05-08 23:20 -------- d-sh--w c:\dokumente und einstellungen\LocalService\IETldCache
2009-05-08 22:39 . 2009-05-08 22:39 -------- d-----w c:\dokumente und einstellungen\Marcel\Anwendungsdaten\BlackBean
2009-05-08 20:43 . 2009-05-08 20:43 -------- d-sh--w c:\dokumente und einstellungen\Marcel\IECompatCache
2009-05-08 20:40 . 2009-05-08 20:40 -------- d-sh--w c:\dokumente und einstellungen\Marcel\PrivacIE
2009-05-08 20:39 . 2009-05-08 20:39 -------- d-sh--w c:\dokumente und einstellungen\Marcel\IETldCache
2009-05-08 20:37 . 2009-05-08 20:37 -------- d-----w c:\windows\ie8updates
2009-05-08 20:37 . 2009-04-25 05:30 102400 -c----w c:\windows\system32\dllcache\iecompat.dll
2009-05-08 20:35 . 2009-05-08 20:37 -------- dc-h--w c:\windows\ie8
2009-05-08 20:29 . 2009-05-08 20:29 -------- d-----w c:\programme\MSXML 4.0
2009-05-08 20:02 . 2009-05-08 20:39 -------- d-----w c:\windows\SxsCaPendDel
2009-05-08 19:57 . 2009-02-06 10:10 227840 -c----w c:\windows\system32\dllcache\wmiprvse.exe
2009-05-08 19:57 . 2009-03-06 14:19 286720 -c----w c:\windows\system32\dllcache\pdh.dll
2009-05-08 19:57 . 2009-02-09 11:21 111104 -c----w c:\windows\system32\dllcache\services.exe
2009-05-08 19:57 . 2009-02-09 10:51 401408 -c----w c:\windows\system32\dllcache\rpcss.dll
2009-05-08 19:57 . 2009-02-09 10:51 473600 -c----w c:\windows\system32\dllcache\fastprox.dll
2009-05-08 19:57 . 2009-02-09 10:51 678400 -c----w c:\windows\system32\dllcache\advapi32.dll
2009-05-08 19:57 . 2009-02-09 10:51 736768 -c----w c:\windows\system32\dllcache\lsasrv.dll
2009-05-08 19:57 . 2009-02-09 10:51 453120 -c----w c:\windows\system32\dllcache\wmiprvsd.dll
2009-05-08 19:57 . 2009-02-09 10:51 740352 -c----w c:\windows\system32\dllcache\ntdll.dll
2009-05-08 19:57 . 2008-04-21 21:13 217600 -c----w c:\windows\system32\dllcache\wordpad.exe
2009-05-07 14:55 . 2001-08-17 11:56 7552 -c--a-w c:\windows\system32\dllcache\sonypvu1.sys
2009-05-07 14:55 . 2001-08-17 11:56 7552 ----a-w c:\windows\system32\drivers\SONYPVU1.SYS
2009-05-04 20:58 . 2009-05-04 21:15 -------- d-----w c:\dokumente und einstellungen\Marcel\Anwendungsdaten\Nero
2009-05-04 20:48 . 2009-05-04 20:48 -------- d-----w c:\programme\Windows Sidebar
2009-05-04 20:40 . 2009-05-04 20:57 -------- d-----w c:\programme\Gemeinsame Dateien\Nero
2009-04-28 20:17 . 2009-04-28 20:17 -------- d-----w c:\programme\Gemeinsame Dateien\Adobe AIR
2009-04-24 14:43 . 2009-04-24 16:36 -------- d-----w c:\programme\Eagle Dynamics
2009-04-23 18:18 . 2009-04-23 18:18 -------- d-----w c:\dokumente und einstellungen\Marcel\Lokale Einstellungen\Anwendungsdaten\Gas Powered Games
2009-04-23 18:08 . 2009-04-23 18:08 -------- d-----w c:\dokumente und einstellungen\Marcel\Anwendungsdaten\Stardock
2009-04-23 18:07 . 2009-04-23 18:07 -------- dc-h--w c:\dokumente und einstellungen\All Users\Anwendungsdaten\{EA77F737-0FEA-4800-BD99-D6AF1051C7A9}
2009-04-23 18:06 . 2009-04-23 18:06 -------- d-----w c:\programme\Stardock
2009-04-23 18:06 . 2009-04-23 18:06 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Stardock
2009-04-23 18:05 . 2009-04-23 18:05 -------- dc-h--w c:\dokumente und einstellungen\All Users\Anwendungsdaten\{BE672698-4DAC-4C83-9056-C07C3170F628}

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-05-22 10:19 . 2009-05-21 21:50 4346 ----a-w c:\windows\system32\PerfStringBackup.TMP
2009-05-17 20:22 . 2008-11-05 17:28 14672 ----a-w c:\dokumente und einstellungen\Marcel\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2009-05-17 19:21 . 2009-02-15 02:30 -------- d-----w c:\programme\DivX
2009-05-16 12:09 . 2009-03-31 19:52 -------- d-----w c:\programme\IsoBuster
2009-05-15 07:31 . 2008-11-05 16:26 -------- d--h--w c:\programme\InstallShield Installation Information
2009-05-04 20:49 . 2009-01-02 20:01 -------- d-----w c:\programme\Nero
2009-04-21 22:20 . 2009-04-21 22:20 14311680 ----a-w c:\windows\system32\xlive.dll
2009-04-21 22:20 . 2009-04-21 22:20 13642496 ----a-w c:\windows\system32\xlivefnt.dll
2009-04-15 20:24 . 2009-04-15 20:24 90112 ----a-w c:\windows\system32\dpl100.dll
2009-04-15 20:24 . 2009-04-15 20:24 823296 ----a-w c:\windows\system32\divx_xx0c.dll
2009-04-15 20:24 . 2009-04-15 20:24 823296 ----a-w c:\windows\system32\divx_xx07.dll
2009-04-15 20:24 . 2009-04-15 20:24 815104 ----a-w c:\windows\system32\divx_xx0a.dll
2009-04-15 20:24 . 2009-04-15 20:24 802816 ----a-w c:\windows\system32\divx_xx11.dll
2009-04-15 20:24 . 2009-04-15 20:24 684032 ----a-w c:\windows\system32\DivX.dll
2009-04-13 16:59 . 2008-12-21 11:27 -------- d-----w c:\programme\Gemeinsame Dateien\Wise Installation Wizard
2009-04-13 16:58 . 2008-12-21 11:27 -------- d-----w c:\programme\AGEIA Technologies
2009-04-13 16:57 . 2009-04-13 16:57 -------- d-----w c:\programme\OpenAL
2009-04-13 16:57 . 2008-11-06 23:35 418480 ----a-w c:\windows\system32\wrap_oal.dll
2009-04-13 16:57 . 2008-11-06 23:35 115432 ----a-w c:\windows\system32\OpenAL32.dll
2009-04-04 12:31 . 2009-04-04 12:31 -------- d-----w c:\programme\Gemeinsame Dateien\Windows Live
2009-04-01 18:40 . 2009-03-19 13:19 -------- d-----w c:\programme\Java
2009-03-31 19:34 . 2009-03-31 19:34 -------- d-----w c:\programme\7-Zip
2009-03-29 18:14 . 2008-12-30 23:41 -------- d-----w c:\programme\Gemeinsame Dateien\Adobe
2009-03-29 17:58 . 2009-03-29 17:58 -------- d-----w c:\programme\AC3Filter
2009-03-29 14:44 . 2009-03-29 14:40 -------- d-----w c:\programme\CyberLink
2009-03-29 14:40 . 2009-03-29 14:40 -------- d-----w c:\programme\Digital Photo Navigator 1.5
2009-03-09 03:19 . 2008-11-25 23:00 410984 ----a-w c:\windows\system32\deploytk.dll
2009-03-08 02:34 . 2004-08-04 12:00 914944 ----a-w c:\windows\system32\wininet.dll
2009-03-08 02:34 . 2004-08-04 12:00 43008 ----a-w c:\windows\system32\licmgr10.dll
2009-03-08 02:33 . 2004-08-04 12:00 18944 ----a-w c:\windows\system32\corpol.dll
2009-03-08 02:33 . 2004-08-04 12:00 420352 ----a-w c:\windows\system32\vbscript.dll
2009-03-08 02:32 . 2004-08-04 12:00 72704 ----a-w c:\windows\system32\admparse.dll
2009-03-08 02:32 . 2004-08-04 12:00 71680 ----a-w c:\windows\system32\iesetup.dll
2009-03-08 02:31 . 2004-08-04 12:00 34816 ----a-w c:\windows\system32\imgutil.dll
2009-03-08 02:31 . 2004-08-04 12:00 48128 ----a-w c:\windows\system32\mshtmler.dll
2009-03-08 02:31 . 2004-08-04 12:00 45568 ----a-w c:\windows\system32\mshta.exe
2009-03-08 02:22 . 2004-08-04 12:00 156160 ----a-w c:\windows\system32\msls31.dll
2009-03-06 14:19 . 2004-08-04 12:00 286720 ----a-w c:\windows\system32\pdh.dll
2009-02-12 23:53 . 2009-02-12 23:49 56 --sh--r c:\windows\system32\434D13272C.sys
2009-02-12 23:53 . 2009-02-12 23:49 4182 --sha-w c:\windows\system32\KGyGaAvL.sys
.

(((((((((((((((((((((((((((((((((((((((((((( Look )))))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
---- Directory of c:\programme\IsoBuster ----

2009-03-31 19:52 . 2009-03-31 19:52 12877 ----a-w c:\programme\IsoBuster\Uninst\unins000.msg
2009-03-31 19:52 . 2008-12-19 13:53 1023360 ----a-w c:\programme\IsoBuster\Help\IsoBuster.chm
2009-03-31 19:52 . 2008-12-16 12:16 101888 ----a-w c:\programme\IsoBuster\Lang\Ukranian.dll
2009-03-31 19:52 . 2005-12-23 20:19 555 ----a-w c:\programme\IsoBuster\Online\IsoBuster Online.html
2009-03-31 19:52 . 2006-07-03 13:20 578 ----a-w c:\programme\IsoBuster\Online\Order Now.html
2009-03-31 19:52 . 2008-12-08 18:38 104448 ----a-w c:\programme\IsoBuster\Lang\Turkish.dll
2009-03-31 19:52 . 2008-05-24 12:20 98304 ----a-w c:\programme\IsoBuster\Lang\Thai.dll
2009-03-31 19:52 . 2008-12-04 21:04 104448 ----a-w c:\programme\IsoBuster\Lang\Svenska.dll
2009-03-31 19:52 . 2008-12-02 18:32 101376 ----a-w c:\programme\IsoBuster\Lang\Russian.dll
2009-03-31 19:52 . 2007-12-20 22:07 101376 ----a-w c:\programme\IsoBuster\Lang\Suomi_Finnish.dll
2009-03-31 19:52 . 2008-12-14 18:43 110080 ----a-w c:\programme\IsoBuster\Lang\Portugues.dll
2009-03-31 19:52 . 2008-11-29 13:30 107520 ----a-w c:\programme\IsoBuster\Lang\Romana.dll
2009-03-31 19:52 . 2008-12-05 17:57 105984 ----a-w c:\programme\IsoBuster\Lang\Polski.dll
2009-03-31 19:52 . 2008-12-02 19:11 103936 ----a-w c:\programme\IsoBuster\Lang\Magyar.dll
2009-03-31 19:52 . 2008-12-17 19:21 110592 ----a-w c:\programme\IsoBuster\Lang\Nederlands.dll
2009-03-31 19:52 . 2008-06-09 17:57 100864 ----a-w c:\programme\IsoBuster\Lang\Norwegian.dll
2009-03-31 19:52 . 2008-05-26 15:04 112128 ----a-w c:\programme\IsoBuster\Lang\Macedonian.dll
2009-03-31 19:52 . 2008-12-01 13:37 108032 ----a-w c:\programme\IsoBuster\Lang\Hrvatski_Croatian.dll
2009-03-31 19:52 . 2008-11-30 14:20 113664 ----a-w c:\programme\IsoBuster\Lang\Italiano.dll
2009-03-31 19:52 . 2008-12-02 18:32 111104 ----a-w c:\programme\IsoBuster\Lang\Greek.dll
2009-03-31 19:52 . 2008-12-01 19:28 114688 ----a-w c:\programme\IsoBuster\Lang\Francais.dll
2009-03-31 19:52 . 2008-12-16 12:18 101888 ----a-w c:\programme\IsoBuster\Lang\Farsi.dll
2009-03-31 19:52 . 2008-12-16 12:15 116224 ----a-w c:\programme\IsoBuster\Lang\Espanol.dll
2009-03-31 19:52 . 2008-12-09 21:43 110080 ----a-w c:\programme\IsoBuster\Lang\Deutsch.dll
2009-03-31 19:52 . 2008-12-07 15:53 102400 ----a-w c:\programme\IsoBuster\Lang\Dansk.dll
2009-03-31 19:52 . 2008-12-18 22:34 101376 ----a-w c:\programme\IsoBuster\Lang\Cesky.dll
2009-03-31 19:52 . 2008-05-26 11:39 74752 ----a-w c:\programme\IsoBuster\Lang\Chinese_Simp.dll
2009-03-31 19:52 . 2008-05-26 11:40 74752 ----a-w c:\programme\IsoBuster\Lang\Chinese_Trad.dll
2009-03-31 19:52 . 2008-12-14 18:43 111104 ----a-w c:\programme\IsoBuster\Lang\Catalan.dll
2009-03-31 19:52 . 2008-11-30 11:34 104960 ----a-w c:\programme\IsoBuster\Lang\Bulgarian.dll
2009-03-31 19:52 . 2008-12-10 23:53 109568 ----a-w c:\programme\IsoBuster\Lang\Brasil.dll
2009-03-31 19:52 . 2008-11-29 15:43 96768 ----a-w c:\programme\IsoBuster\Lang\Arabic.dll
2009-03-31 19:52 . 2008-12-08 13:54 107520 ----a-w c:\programme\IsoBuster\Lang\Albanian.dll
2009-03-31 19:52 . 2008-12-01 13:36 103936 ----a-w c:\programme\IsoBuster\Lang\Afrikaans.dll
2009-03-31 19:52 . 2008-12-23 16:14 4722408 ----a-w c:\programme\IsoBuster\IsoBuster.exe
2009-03-31 19:52 . 2009-03-31 19:51 791304 ----a-w c:\programme\IsoBuster\Uninst\unins000.exe
2009-03-31 19:52 . 2009-03-31 19:52 31015 ----a-w c:\programme\IsoBuster\Uninst\unins000.dat

---- Directory of c:\windows\MRLH ----

2009-05-16 12:12 . 2006-04-21 22:39 40960 ----a-w c:\windows\MRLH\IluPak.exe


((((((((((((((((((((((((((((( SnapShot@2009-05-20_23.59.51 )))))))))))))))))))))))))))))))))))))))))
.
+ 2009-05-22 15:13 . 2009-05-22 15:13 16384 c:\windows\temp\Perflib_Perfdata_55c.dat
+ 2004-08-04 12:00 . 2009-05-22 10:19 30396 c:\windows\system32\perfh009.dat
- 2004-08-04 12:00 . 2009-05-20 23:53 30396 c:\windows\system32\perfh009.dat
+ 2004-08-04 12:00 . 2009-05-22 10:19 66584 c:\windows\system32\perfc009.dat
- 2004-08-04 12:00 . 2009-05-20 23:53 66584 c:\windows\system32\perfc009.dat
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"DAEMON Tools Lite"="c:\programme\DAEMON Tools Lite\daemon.exe" [2008-07-24 490952]
"AlcoholAutomount"="c:\programme\Alcohol Soft\Alcohol 120\axcmd.exe" [2008-03-20 217544]
"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-05-22 13541376]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-05-22 86016]
"Six Engine"="c:\program files\ASUS\Six Engine\SixEngine.exe" [2008-06-03 5964800]
"avgnt"="c:\programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" [2008-06-12 266497]
"EverioService"="c:\programme\CyberLink\PCM4Everio\EverioService.exe" [2007-11-01 151552]
"Logitech Utility"="Logi_MwX.Exe" - c:\windows\LOGI_MWX.EXE [2002-11-08 19968]

c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
NCProTray.lnk - c:\programme\Natural Color Pro\NCProTray.exe [2008-11-5 49220]

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Programme\\Windows Live\\Messenger\\livecall.exe"=
"c:\\Programme\\Messenger\\msmsgs.exe"=
"e:\\Rockstar Games\\Rockstar Games Social Club\\RGSCLauncher.exe"=
"e:\\Rockstar Games\\Grand Theft Auto IV\\LaunchGTAIV.exe"=
"c:\\Programme\\ICQ6.5\\ICQ.exe"=
"e:\\Demigod\\bin\\Demigod.exe"=
"e:\\Steam\\steamapps\\common\\empire total war\\Empire.exe"=
"c:\\Programme\\Java\\jre6\\bin\\java.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"1723:TCP"= 1723:TCP:@xpsp2res.dll,-22015
"1701:UDP"= 1701:UDP:@xpsp2res.dll,-22016
"500:UDP"= 500:UDP:@xpsp2res.dll,-22017

R0 mv61xx;mv61xx;c:\windows\system32\drivers\mv61xx.sys [10.06.2008 12:33 150568]
R3 L1e;Miniport Driver for Atheros AR8121/AR8113 PCI-E Ethernet Controller;c:\windows\system32\drivers\l1e51x86.sys [05.11.2008 19:24 36864]
S2 NVSvcxmlprov;NVIDIA Display Driver Service NVSvcxmlprov;c:\windows\system32\1028e.exe srv --> c:\windows\system32\1028e.exe srv [?]
S3 getPlus(R) Helper;getPlus(R) Helper;c:\programme\NOS\bin\getPlus_HelperSvc.exe [31.12.2008 01:40 33752]
S3 hid7906;hid7906;c:\windows\system32\drivers\hid7906.sys [19.11.2008 22:38 53793]
S3 PhilCam8116_XP;Logitech QuickCam Pro 3000(PID_08B1);c:\windows\system32\drivers\CamDrL20.sys [17.11.2008 20:20 245760]

[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\>{60B49E34-C7CC-11D0-8953-00A0C90347FF}]
"c:\windows\system32\rundll32.exe" "c:\windows\system32\iedkcs32.dll",BrandIEActiveSetup SIGNUP
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.yahoo.de/
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-05-22 17:14
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_USERS\S-1-5-21-1202660629-261903793-839522115-1003\Software\SecuROM\License information*]
"datasecu"=hex:0d,74,d4,8a,97,b9,5f,fc,5c,94,f5,cf,da,24,44,56,f6,6d,95,3d,9f,
32,62,e0,26,13,7f,f9,88,8e,3d,5d,93,85,70,6b,0f,1c,86,22,33,21,30,f0,39,e0,\
"rkeysecu"=hex:2b,b2,4a,68,13,ee,f1,9e,28,ca,56,c5,f1,f7,76,b4
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'explorer.exe'(3824)
c:\programme\Logitech\MouseWare\System\LgWndHk.dll
c:\programme\Gemeinsame Dateien\Logitech\Scrolling\LgMsgHk.dll
c:\windows\system32\ieframe.dll
c:\windows\system32\webcheck.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\programme\Avira\AntiVir PersonalEdition Classic\sched.exe
c:\windows\system32\rundll32.exe
c:\programme\Logitech\MouseWare\system\EM_EXEC.EXE
c:\programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
c:\programme\Java\jre6\bin\jqs.exe
c:\programme\Gemeinsame Dateien\Nero\Nero BackItUp 4\NBService.exe
c:\windows\system32\nvsvc32.exe
c:\windows\system32\PnkBstrA.exe
c:\programme\CyberLink\Shared Files\RichVideo.exe
c:\programme\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2009-05-22 17:15 - PC wurde neu gestartet
ComboFix-quarantined-files.txt 2009-05-22 15:15
ComboFix2.txt 2009-05-21 21:48
ComboFix3.txt 2009-05-21 20:27
ComboFix4.txt 2009-05-21 00:00

Vor Suchlauf: 11 Verzeichnis(se), 18.427.420.672 Bytes frei
Nach Suchlauf: 9 Verzeichnis(se), 18.457.784.320 Bytes frei

266 --- E O F --- 2008-11-05 18:56

john.doe 22.05.2009 16:27

Der hat also die Autorun.inf gekillt, ich war schon verblüfft, warum beim CF-Log nichts zu sehen war. :)

ciao, andreas

p.s.: Lade die Datei
Code:

c:\windows\MRLH\IluPak.exe
auch noch hoch, die sieht ausgesprochen verdächtig aus. Bei der anderen melden 4 bei virscan.org Probleme, aber alles nur heuristisch und suspicious.

SchakalDN 22.05.2009 16:57

Ist hochgeladen

john.doe 22.05.2009 17:18

Registry Search

Mit diesem kleinen Programm kann man die Registrierung nach verschiedenen Schlüsseln bzw. Einträgen durchsuchen.

Hier das Programm herunterladen -> RegSearch by Bobbi Flekman
Das Archiv entpacken und die regsearch.exe mit einem Doppelklick starten.
Danach in den weißen Feldern (Search String) nach Dateien oder Schlüsseln suchen lassen. (auch mehrere Dateien gleichzeitig)

http://virus-protect.org/artikel/bilder/bobby.gif

Folgenden Text einfügen:
Code:

ilupak
Nach dem Scan wird eine RegSearch.txt geöffnet, diesen gesamten Text abkopieren und in deinen Beitrag einfügen.

ciao, andreas

SchakalDN 22.05.2009 17:22

Suchergebnis von RegSearch:

Zitat:

Windows Registry Editor Version 5.00

; Registry Search 2.0 by Bobbi Flekman © 2005
; Version: 2.0.6.0

; Results at 22.05.2009 18:22:05 for strings:
; 'ilupak'
; Strings excluded from search:
; (None)
; Search in:
; Registry Keys Registry Values Registry Data
; HKEY_LOCAL_MACHINE HKEY_USERS


[HKEY_USERS\S-1-5-21-1202660629-261903793-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\OpenSaveMRU\*]
"a"="C:\\WINDOWS\\MRLH\\IluPak.exe"

[HKEY_USERS\S-1-5-21-1202660629-261903793-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\OpenSaveMRU\exe]
"c"="C:\\WINDOWS\\MRLH\\IluPak.exe"

; End Of The Log...

john.doe 22.05.2009 17:34

1.) Panda Active Scan
Folgende Seite führt dich durch die Installation: PandaActiveScan2.0 Installation

Drücke auf Jetzt Scannen!

Eine Registrierung ist nicht erforderlich!

Nachdem der Scan abgeschlossen ist drücke auf das Text-Icon Export und speichere das log auf dem Desktop.
Öffne die Datei ActiveScan.txt die sich nun auf deinem Desktop befindet und poste uns den Inhalt.
2.) Überprüfe den Rechner mit PrevXCSI. Erstelle einen Screenshot, lade ihn bei einem Imagehoster hoch und poste hier den Link.

ciao, andreas

SchakalDN 22.05.2009 18:05

Wärend des Scans von ActiveScan sind schon 2 Meldungen von Antivir gekommen.

Zitat:

In der Datei 'C:\Qoobox\Quarantine\C\WINDOWS\system32\drivers\gxvxcvkbidorgixettlnbaqbmpynputowktui.sys.vir'
wurde ein Virus oder unerwünschtes Programm 'RKIT/Agent.ury' [trojan] gefunden.
Ausgeführte Aktion: Datei in Quarantäne verschieben
Zitat:

In der Datei 'C:\System Volume Information\_restore{CF40657D-090D-45A4-90C7-DC629BF17726}\RP182\A0040590.sys'
wurde ein Virus oder unerwünschtes Programm 'RKIT/Agent.ury' [trojan] gefunden.
Ausgeführte Aktion: Datei in Quarantäne verschieben

john.doe 22.05.2009 18:19

1.) Start => Ausführen => combofix /u => OK

2.) Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des System durch einen Wiederherstellungspunkt das System wahrscheinlich wieder infizieren würde.
Nach Neustart kann sie wieder aktiviert werden.

ciao, andreas

SchakalDN 22.05.2009 18:43

Combofix ist nun Deinstalliert und Systemwiederherstellung deaktiviert.

Leider muss ich jetzt weg, kann erst morgen weiter machen :-/

john.doe 22.05.2009 18:49

Kein Problem. Scheinst es eh überwunden zu haben, das ist jetzt nur noch Nachsorge.

ciao, andreas

SchakalDN 22.05.2009 19:00

ActiveScan ist durch, hier noch das Ergebnis bevor ich ganz weg bin.

Zitat:

;***************************************************************************************************************************************************** ******************************
ANALYSIS: 2009-05-22 19:59:03
PROTECTIONS: 1
MALWARE: 15
SUSPECTS: 18
;***************************************************************************************************************************************************** ******************************
PROTECTIONS
Description Version Active Updated
;===================================================================================================================================================== ==============================
Avira AntiVir PersonalEdition 8.0.1.30 Yes Yes
;===================================================================================================================================================== ==============================
MALWARE
Id Description Type Active Severity Disinfectable Disinfected Location
;===================================================================================================================================================== ==============================
00039204 adware/cws Adware No 0 Yes No c:\dokumente und einstellungen\marcel\favoriten\shop
00139061 Cookie/Doubleclick TrackingCookie No 0 Yes No C:\Dokumente und Einstellungen\Marcel\Cookies\marcel@doubleclick[3].txt
00139061 Cookie/Doubleclick TrackingCookie No 0 Yes No C:\Dokumente und Einstellungen\Marcel\Cookies\marcel@doubleclick[2].txt
00139064 Cookie/Atlas DMT TrackingCookie No 0 Yes No C:\Dokumente und Einstellungen\Marcel\Cookies\marcel@atdmt[1].txt
00145457 Cookie/FastClick TrackingCookie No 0 Yes No C:\Dokumente und Einstellungen\Marcel\Cookies\marcel@fastclick[1].txt
00168056 Cookie/YieldManager TrackingCookie No 0 Yes No C:\Dokumente und Einstellungen\Marcel\Cookies\marcel@ad.yieldmanager[2].txt
00168056 Cookie/YieldManager TrackingCookie No 0 Yes No C:\Dokumente und Einstellungen\Marcel\Cookies\marcel@ad.yieldmanager[1].txt
00168061 Cookie/Apmebf TrackingCookie No 0 Yes No C:\Dokumente und Einstellungen\Marcel\Cookies\marcel@apmebf[1].txt
00168090 Cookie/Serving-sys TrackingCookie No 0 Yes No C:\Dokumente und Einstellungen\Marcel\Cookies\marcel@serving-sys[1].txt
00168093 Cookie/Serving-sys TrackingCookie No 0 Yes No C:\Dokumente und Einstellungen\Marcel\Cookies\marcel@bs.serving-sys[1].txt
00207936 Cookie/Adviva TrackingCookie No 0 Yes No C:\Dokumente und Einstellungen\Marcel\Cookies\marcel@adviva[2].txt
00262020 Cookie/Atwola TrackingCookie No 0 Yes No C:\Dokumente und Einstellungen\Marcel\Cookies\marcel@atwola[1].txt
00484705 Application/IEDefender HackTools No 0 Yes No C:\Dokumente und Einstellungen\Marcel\Desktop\SmitfraudFix\IEDFix.C.exe
00736643 Trj/Spamta.AIE Virus/Trojan No 1 Yes No C:\WINDOWS\MRLH\IluPak.exe
00921467 W32/Virutas.C Virus No 1 No No C:\Dokumente und Einstellungen\Marcel\Desktop\SmitfraudFix\404Fix.exe
02885963 Rootkit/Booto.C Virus/Worm No 0 Yes No C:\System Volume Information\_restore{CF40657D-090D-45A4-90C7-DC629BF17726}\RP184\A0041009.sys
02885963 Rootkit/Booto.C Virus/Worm No 0 Yes No C:\System Volume Information\_restore{CF40657D-090D-45A4-90C7-DC629BF17726}\RP182\A0040592.sys
02885963 Rootkit/Booto.C Virus/Worm No 0 Yes No C:\System Volume Information\_restore{CF40657D-090D-45A4-90C7-DC629BF17726}\RP183\A0040889.sys
05189932 Trj/Steam.F Virus/Trojan No 0 Yes No E:\Rockstar Games\Grand Theft Auto IV\OfflineActivation\OfflineActivation.exe
05189932 Trj/Steam.F Virus/Trojan No 0 Yes No E:\GTA IV Working Crack + Activation by Razorr\OfflineActivation.exe
;===================================================================================================================================================== ==============================
SUSPECTS
Sent Location m
;===================================================================================================================================================== ==============================
No C:\Dokumente und Einstellungen\Marcel\Desktop\ComboFix.exe[32788R22FWJFW\n.com] m
No C:\Dokumente und Einstellungen\Marcel\Desktop\ComboFix.exe[32788R22FWJFW\NirCmd.cfexe] m
No C:\System Volume Information\_restore{CF40657D-090D-45A4-90C7-DC629BF17726}\RP182\A0040600.exe m
No C:\System Volume Information\_restore{CF40657D-090D-45A4-90C7-DC629BF17726}\RP182\A0040661.com m
No C:\System Volume Information\_restore{CF40657D-090D-45A4-90C7-DC629BF17726}\RP182\A0040663.com m
No C:\System Volume Information\_restore{CF40657D-090D-45A4-90C7-DC629BF17726}\RP183\A0040740.exe[32788R22FWJFW\NirCmd.cfexe]
No C:\System Volume Information\_restore{CF40657D-090D-45A4-90C7-DC629BF17726}\RP183\A0040740.exe[32788R22FWJFW\n.com]
No C:\System Volume Information\_restore{CF40657D-090D-45A4-90C7-DC629BF17726}\RP183\A0040782.com m
No C:\System Volume Information\_restore{CF40657D-090D-45A4-90C7-DC629BF17726}\RP183\A0040784.com m
No C:\System Volume Information\_restore{CF40657D-090D-45A4-90C7-DC629BF17726}\RP183\A0040807.exe m
No C:\System Volume Information\_restore{CF40657D-090D-45A4-90C7-DC629BF17726}\RP183\A0040858.com m
No C:\System Volume Information\_restore{CF40657D-090D-45A4-90C7-DC629BF17726}\RP183\A0040860.com m
No C:\System Volume Information\_restore{CF40657D-090D-45A4-90C7-DC629BF17726}\RP183\A0040937.com m
No C:\System Volume Information\_restore{CF40657D-090D-45A4-90C7-DC629BF17726}\RP183\A0040939.com m
No C:\System Volume Information\_restore{CF40657D-090D-45A4-90C7-DC629BF17726}\RP184\A0040987.exe m
No C:\System Volume Information\_restore{CF40657D-090D-45A4-90C7-DC629BF17726}\RP184\A0041057.com m
No C:\System Volume Information\_restore{CF40657D-090D-45A4-90C7-DC629BF17726}\RP184\A0041059.com m
No C:\WINDOWS\NIRCMD.exe m
;===================================================================================================================================================== ==============================
VULNERABILITIES
Id Severity Description m
;===================================================================================================================================================== ==============================
;===================================================================================================================================================== ==============================

SchakalDN 22.05.2009 19:10

Hier noch 2 Screens Ergebnisse von PrevXCSI.

http://www.materialordner.de/h0YtVUBt8ZpVqggKYJ8lzq9LGgl3Wu.html

http://www.materialordner.de/25jDAxSgj09La4SF4bF8AchgbUgGbgq3.html




So... bis morgen

algieba 22.05.2009 19:58

Ich hatte den selben Virus (sagt Antivir), und habe nach ein bisschen googlen ein Programm gefunden, das alle Symptome behoben hat. Also wer das selbe Problem hat, ich kann Trojaner Remover (Trojan Remover - Download - CHIP Online) nur empfehlen.
Nach der Fehlerbehebung von dem Programm, ergaben alle Suchläufe (AntiVir, Ad-Aware, Trojan Remover) keinen Virus mehr.

Viele Grüße
algieba

SchakalDN 24.05.2009 12:57

Soo...

Andreas, wie geht es weiter ? :-)

Mein letzter Antivir Bericht
Zitat:


Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Samstag, 23. Mai 2009 19:03

Es wird nach 1418224 Virenstämmen gesucht.

Lizenznehmer: Avira AntiVir PersonalEdition Classic
Seriennummer: 0000149996-ADJIE-0001
Plattform: Windows XP
Windowsversion: (Service Pack 3) [5.1.2600]
Boot Modus: Normal gebootet
Benutzername: SYSTEM
Computername: SCHAKAL

Versionsinformationen:
BUILD.DAT : 8.2.0.347 16934 Bytes 16.03.2009 14:45:00
AVSCAN.EXE : 8.1.4.10 315649 Bytes 26.11.2008 19:14:43
AVSCAN.DLL : 8.1.4.0 48897 Bytes 09.05.2008 12:27:06
LUKE.DLL : 8.1.4.5 164097 Bytes 12.06.2008 13:44:16
LUKERES.DLL : 8.1.4.0 12545 Bytes 09.05.2008 12:40:42
ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 27.10.2008 16:30:52
ANTIVIR1.VDF : 7.1.2.12 3336192 Bytes 11.02.2009 20:41:52
ANTIVIR2.VDF : 7.1.4.0 2336768 Bytes 20.05.2009 12:26:22
ANTIVIR3.VDF : 7.1.4.7 84480 Bytes 23.05.2009 16:19:09
Engineversion : 8.2.0.168
AEVDF.DLL : 8.1.1.1 106868 Bytes 30.04.2009 18:41:30
AESCRIPT.DLL : 8.1.2.0 389497 Bytes 15.05.2009 22:45:49
AESCN.DLL : 8.1.2.3 127347 Bytes 15.05.2009 22:45:48
AERDL.DLL : 8.1.1.3 438645 Bytes 16.11.2008 16:30:59
AEPACK.DLL : 8.1.3.16 397686 Bytes 09.05.2009 15:41:55
AEOFFICE.DLL : 8.1.0.36 196987 Bytes 27.02.2009 18:56:25
AEHEUR.DLL : 8.1.0.129 1761655 Bytes 15.05.2009 22:45:47
AEHELP.DLL : 8.1.2.2 119158 Bytes 27.02.2009 18:56:22
AEGEN.DLL : 8.1.1.44 348532 Bytes 15.05.2009 22:45:46
AEEMU.DLL : 8.1.0.9 393588 Bytes 14.10.2008 11:05:56
AECORE.DLL : 8.1.6.9 176500 Bytes 14.04.2009 18:39:15
AEBB.DLL : 8.1.0.3 53618 Bytes 14.10.2008 11:05:56
AVWINLL.DLL : 1.0.0.12 15105 Bytes 09.07.2008 09:40:02
AVPREF.DLL : 8.0.2.0 38657 Bytes 16.05.2008 10:27:58
AVREP.DLL : 8.0.0.3 155688 Bytes 21.04.2009 12:23:55
AVREG.DLL : 8.0.0.1 33537 Bytes 09.05.2008 12:26:37
AVARKT.DLL : 1.0.0.23 307457 Bytes 12.02.2008 09:29:19
AVEVTLOG.DLL : 8.0.0.16 119041 Bytes 12.06.2008 13:27:46
SQLITE3.DLL : 3.3.17.1 339968 Bytes 22.01.2008 18:28:02
SMTPLIB.DLL : 1.2.0.23 28929 Bytes 12.06.2008 13:49:36
NETNT.DLL : 8.0.0.1 7937 Bytes 25.01.2008 13:05:07
RCIMAGE.DLL : 8.0.0.51 2371841 Bytes 12.06.2008 14:45:01
RCTEXT.DLL : 8.0.52.0 86273 Bytes 27.06.2008 14:32:05

Konfiguration für den aktuellen Suchlauf:
Job Name.........................: Vollständige Systemprüfung
Konfigurationsdatei..............: c:\programme\avira\antivir personaledition classic\sysscan.avp
Protokollierung..................: niedrig
Primäre Aktion...................: interaktiv
Sekundäre Aktion.................: ignorieren
Durchsuche Masterbootsektoren....: ein
Durchsuche Bootsektoren..........: ein
Bootsektoren.....................: C:, E:, F:, H:, I:,
Durchsuche aktive Programme......: ein
Durchsuche Registrierung.........: ein
Suche nach Rootkits..............: aus
Datei Suchmodus..................: Alle Dateien
Durchsuche Archive...............: ein
Rekursionstiefe einschränken.....: 20
Archiv Smart Extensions..........: ein
Makrovirenheuristik..............: ein
Dateiheuristik...................: mittel

Beginn des Suchlaufs: Samstag, 23. Mai 2009 19:03

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wuauclt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'StarWindServiceAE.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RichVideo.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PnkBstrA.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'nvsvc32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'NBService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jqs.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'NCProTray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'EM_EXEC.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'daemon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'EverioService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SixEngine.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '34' Prozesse mit '34' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
[INFO] Es wurde kein Virus gefunden!
Masterbootsektor HD1
[INFO] Es wurde kein Virus gefunden!
Masterbootsektor HD2
[INFO] Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
[INFO] Es wurde kein Virus gefunden!
Bootsektor 'E:\'
[INFO] Es wurde kein Virus gefunden!
Bootsektor 'F:\'
[INFO] Es wurde kein Virus gefunden!
Bootsektor 'H:\'
[INFO] Es wurde kein Virus gefunden!
Bootsektor 'I:\'
[INFO] Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen.
Die Registry wurde durchsucht ( '53' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'
C:\pagefile.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
C:\WINDOWS\system32\drivers\sptd.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
Beginne mit der Suche in 'E:\' <Games>
Beginne mit der Suche in 'F:\' <Volume>
Beginne mit der Suche in 'H:\' <Bibi I>
Beginne mit der Suche in 'I:\' <Bibi II>


Ende des Suchlaufs: Samstag, 23. Mai 2009 19:34
Benötigte Zeit: 31:13 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

9112 Verzeichnisse wurden überprüft
314380 Dateien wurden geprüft
0 Viren bzw. unerwünschte Programme wurden gefunden
0 Dateien wurden als verdächtig eingestuft
0 Dateien wurden gelöscht
0 Viren bzw. unerwünschte Programme wurden repariert
0 Dateien wurden in die Quarantäne verschoben
0 Dateien wurden umbenannt
2 Dateien konnten nicht durchsucht werden
314378 Dateien ohne Befall
3243 Archive wurden durchsucht
2 Warnungen
0 Hinweise

Und mein letzter Malware Bericht

Zitat:

Malwarebytes' Anti-Malware 1.36
Datenbank Version: 2170
Windows 5.1.2600 Service Pack 3

23.05.2009 19:02:08
mbam-log-2009-05-23 (19-02-08).txt

Scan-Methode: Vollständiger Scan (C:\|E:\|F:\|H:\|I:\|)
Durchsuchte Objekte: 241292
Laufzeit: 38 minute(s), 32 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)
OneCare Safety Scanner hat auch nichts mehr gefunden

john.doe 24.05.2009 13:11

Zitat:

Andreas, wie geht es weiter ?
Von den 2 Spielen habe ich nur eines gefunden, da das Forum offline war. Aber das hat gereicht:
Code:

Datei StartSetup.exe empfangen 2009.05.24 12:01:21 (UTC)
Status:    Beendet
Ergebnis: 23/39 (58.98%)
 Filter
Drucken der Ergebnisse  Antivirus        Version        letzte aktualisierung        Ergebnis
a-squared        4.0.0.101        2009.05.24        Trojan-Dropper.TAR!IK
AhnLab-V3        5.0.0.2        2009.05.23        -
AntiVir        7.9.0.168        2009.05.23        TR/Dropper.Gen
Antiy-AVL        2.0.3.1        2009.05.22        Trojan/Win32.Agent
Authentium        5.1.2.4        2009.05.23        -
Avast        4.8.1335.0        2009.05.23        Win32:Trojan-gen {Other}
AVG        8.5.0.339        2009.05.24        Downloader.Small.FYC.dropper
BitDefender        7.2        2009.05.24        Trojan.Generic.1802697
CAT-QuickHeal        10.00        2009.05.23        -
ClamAV        0.94.1        2009.05.24        -
Comodo        1157        2009.05.08        -
DrWeb        5.0.0.12182        2009.05.24        -
eSafe        7.0.17.0        2009.05.21        Win32.Dropper.Agent
eTrust-Vet        31.6.6519        2009.05.23        -
F-Prot        4.4.4.56        2009.05.23        -
F-Secure        8.0.14470.0        2009.05.23        Trojan-Dropper.Win32.Agent.aovd
Fortinet        3.117.0.0        2009.05.23        W32/Agent.AOVD!tr
GData        19        2009.05.24        Trojan.Generic.1802697
Ikarus        T3.1.1.49.0        2009.05.24        Trojan-Dropper.TAR
K7AntiVirus        7.10.741        2009.05.21        -
Kaspersky        7.0.0.125        2009.05.24        Trojan-Dropper.Win32.Agent.aovd
McAfee        5624        2009.05.23        Generic Downloader.x!bu
McAfee+Artemis        5624        2009.05.23        Generic Downloader.x!bu
McAfee-GW-Edition        6.7.6        2009.05.24        Trojan.Dropper.Gen
Microsoft        1.4701        2009.05.24        TrojanDropper:Win32/Vtimrun.B
NOD32        4098        2009.05.22        a variant of Win32/TrojanDownloader.Agent.PBL
Norman        6.01.05        2009.05.22        DLoader.OOBO
nProtect        2009.1.8.0        2009.05.24        -
Panda        10.0.0.14        2009.05.23        Trj/CI.A
PCTools        4.4.2.0        2009.05.21        -
Prevx        3.0        2009.05.24        Medium Risk Malware
Rising        21.30.62.00        2009.05.24        -
Sophos        4.42.0        2009.05.24        Mal/Generic-A
Sunbelt        3.2.1858.2        2009.05.24        Trojan-Dropper.Win32.Agent.aovd
Symantec        1.4.4.12        2009.05.24        -
TheHacker        6.3.4.3.331        2009.05.22        -
TrendMicro        8.950.0.1092        2009.05.23        -
VBA32        3.12.10.5        2009.05.24        Trojan-Dropper.Win32.Agent.aovd
ViRobot        2009.5.23.1749        2009.05.23        -
weitere Informationen
File size: 103601 bytes
MD5...: 0ce27857a4de0dc24f0a85b504eb361c
SHA1..: aaaa8057cc4d18ff4ac7d7e887522d9a3f31c5d8
SHA256: 0efa9a49f53167958400cc2d49b612f341dc0aa9e49800bb9caac0d53e65d77a
SHA512: 9ec26a5be963af755bbebfb4c42946d2c3aaa9441e1836ffa054fe14721cb547
4f325fe350205f4178599b43c11f262f704be7c6cd0f28a42a6a084e0936a36f
ssdeep: 3072:3nj9jtfU+INndIc0J+59iZjQZaAqM2Mj6HqSvJh:3jbeie59iZNAq/MAqSv
Jh
PEiD..: -
TrID..: File type identification
Win64 Executable Generic (59.6%)
Win32 Executable MS Visual C++ (generic) (26.2%)
Win32 Executable Generic (5.9%)
Win32 Dynamic Link Library (generic) (5.2%)
Generic Win/DOS Executable (1.3%)
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x645c
timedatestamp.....: 0x41107bc1 (Wed Aug 04 06:01:37 2004)
machinetype.......: 0x14c (I386)

( 3 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x992c 0x9a00 6.57 17a6fbe18a834b6f3462304415675d36
.data 0xb000 0x1be4 0x400 4.25 99858e86526942a66950c7139f78a725
.rsrc 0xd000 0xf026 0xf200 7.47 520c28e37d58e735264d2d6700b80f01

( 6 imports )
> ADVAPI32.dll: FreeSid, AllocateAndInitializeSid, EqualSid, GetTokenInformation, OpenProcessToken, AdjustTokenPrivileges, LookupPrivilegeValueA, RegCloseKey, RegDeleteValueA, RegOpenKeyExA, RegSetValueExA, RegQueryValueExA, RegCreateKeyExA, RegQueryInfoKeyA
> KERNEL32.dll: LocalFree, LocalAlloc, GetLastError, GetCurrentProcess, lstrlenA, GetModuleFileNameA, GetSystemDirectoryA, _lclose, _llseek, _lopen, WritePrivateProfileStringA, GetWindowsDirectoryA, CreateDirectoryA, GetFileAttributesA, ExpandEnvironmentStringsA, lstrcpyA, GlobalFree, GlobalUnlock, GlobalLock, GlobalAlloc, IsDBCSLeadByte, GetShortPathNameA, GetPrivateProfileStringA, GetPrivateProfileIntA, lstrcmpiA, RemoveDirectoryA, FindClose, FindNextFileA, DeleteFileA, SetFileAttributesA, lstrcmpA, FindFirstFileA, FreeResource, GetProcAddress, LoadResource, SizeofResource, FindResourceA, lstrcatA, CloseHandle, WriteFile, SetFilePointer, SetFileTime, LocalFileTimeToFileTime, DosDateTimeToFileTime, SetCurrentDirectoryA, GetTempFileNameA, ExitProcess, CreateFileA, LoadLibraryExA, lstrcpynA, GetVolumeInformationA, FormatMessageA, GetCurrentDirectoryA, GetVersionExA, GetExitCodeProcess, WaitForSingleObject, CreateProcessA, GetTempPathA, GetSystemInfo, CreateMutexA, SetEvent, CreateEventA, CreateThread, ResetEvent, TerminateThread, GetDriveTypeA, GetModuleHandleA, GetStartupInfoA, GetCommandLineA, QueryPerformanceCounter, GetTickCount, GetCurrentThreadId, GetCurrentProcessId, GetSystemTimeAsFileTime, TerminateProcess, UnhandledExceptionFilter, SetUnhandledExceptionFilter, ReadFile, LoadLibraryA, GetDiskFreeSpaceA, MulDiv, EnumResourceLanguagesA, FreeLibrary, LockResource
> GDI32.dll: GetDeviceCaps
> USER32.dll: ExitWindowsEx, wsprintfA, CharNextA, CharUpperA, CharPrevA, SetWindowLongA, GetWindowLongA, CallWindowProcA, DispatchMessageA, MsgWaitForMultipleObjects, PeekMessageA, SendMessageA, SetWindowPos, ReleaseDC, GetDC, GetWindowRect, SendDlgItemMessageA, GetDlgItem, SetForegroundWindow, SetWindowTextA, MessageBoxA, DialogBoxIndirectParamA, ShowWindow, EnableWindow, GetDlgItemTextA, EndDialog, GetDesktopWindow, MessageBeep, SetDlgItemTextA, LoadStringA, GetSystemMetrics
> COMCTL32.dll: -
> VERSION.dll: GetFileVersionInfoA, VerQueryValueA, GetFileVersionInfoSizeA

( 0 exports )
PDFiD.: -
RDS...: NSRL Reference Data Set
-
ThreatExpert info: <a href='http://www.threatexpert.com/report.aspx?md5=0ce27857a4de0dc24f0a85b504eb361c' target='_blank'>http://www.threatexpert.com/report.aspx?md5=0ce27857a4de0dc24f0a85b504eb361c</a>
packers (F-Prot): CAB
Prevx info: <a href='http://info.prevx.com/aboutprogramtext.asp?PX5=718BB364B17F1CDA9486011497B9C200D62827A8' target='_blank'>http://info.prevx.com/aboutprogramtext.asp?PX5=718BB364B17F1CDA9486011497B9C200D62827A8</a>

Das ist aber nicht der Grund warum jetzt Ende ist, sondern das hier:

:) Und wieder einer für die Liste, die wird immer länger. :D

Schau mal hier: YouTube - Effects of crack programs and keygens on your PC

Das hier könnte auch interessant sein:
http://www.trojaner-board.de/66340-c...ghlight=keygen
http://www.trojaner-board.de/66713-n...ghlight=keygen
http://www.trojaner-board.de/68495-j...ghlight=keygen
http://www.trojaner-board.de/68736-t...ghlight=keygen
http://www.trojaner-board.de/69023-h...ghlight=keygen
http://www.trojaner-board.de/69502-a...ghlight=keygen
http://www.trojaner-board.de/69843-r...ghlight=keygen
http://www.trojaner-board.de/69984-p...ghlight=keygen
http://www.trojaner-board.de/70680-t...ghlight=keygen
http://www.trojaner-board.de/70757-p...ghlight=keygen
http://www.trojaner-board.de/71838-t...ghlight=keygen
http://www.trojaner-board.de/71901-b...ghlight=keygen
http://www.trojaner-board.de/71914-g...ghlight=keygen
http://www.trojaner-board.de/72040-t...ghlight=keygen
http://www.trojaner-board.de/72171-w...ghlight=keygen
http://www.trojaner-board.de/72181-t...ghlight=keygen
http://www.trojaner-board.de/72319-h...ghlight=keygen
http://www.trojaner-board.de/72401-r...ghlight=keygen
http://www.trojaner-board.de/73187-w...ghlight=keygen

Falls du mir nicht glaubst, das sind die Statements von Kollegen. Alle sind Moderatoren auf anderen Boards, die sich auf Bereinigungen spezialisiert haben. Die wissen, wovon sie schreiben.
http://www.trojaner-board.de/71732-h...ghlight=keygen
http://www.trojaner-board.de/70225-4...ghlight=keygen
http://www.trojaner-board.de/59497-r...ghlight=keygen

Jetzt schauen wir doch mal bei dir:
Zitat:

05189932 Trj/Steam.F Virus/Trojan No 0 Yes No E:\GTA IV Working Crack + Activation by Razorr\OfflineActivation.exe
Wann lernt ihr endlich die Hände von geklauter Software zu lassen? :schmoll:

Da hilft jetzt nur noch eins: http://www.trojaner-board.de/51262-a...sicherung.html

Du bist entlassen und ich bin raus,
Andreas

SchakalDN 24.05.2009 13:44

Hi Andreas,

danke dir für deine Hilfe.

Nun hab ich wieder was dazu gelernt.



Thread kann nun geschlossen werden denk ich.

4RobSen8 11.07.2009 19:32

Sorry, war gedanklich in einem anderen Thread.^^
Bitte löschen


Alle Zeitangaben in WEZ +1. Es ist jetzt 08:58 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131