Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   TR/Dldr.Calac.dmg und Dldr.Elly.L gefunden. Und jetzt? (https://www.trojaner-board.de/73605-tr-dldr-calac-dmg-dldr-elly-l-gefunden.html)

BeauShiva 28.05.2009 20:50

TR/Dldr.Calac.dmg und Dldr.Elly.L gefunden. Und jetzt?
 
Hallo,

seit 2 Tagen habe ich ständig Meldungen von Antivir bekommen. Deswegen habe ich heute mal eine Systemprüfung gemacht. Dabei ist folgendes herausgekommen:

Code:


Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Donnerstag, 28. Mai 2009  17:25

Es wird nach 1432272 Virenstämmen gesucht.

Lizenznehmer  : Avira AntiVir Personal - FREE Antivirus
Seriennummer  : 0000149996-ADJIE-0000001
Plattform      : Windows Vista
Windowsversion : (Service Pack 1)  [6.0.6001]
Boot Modus    : Normal gebootet
Benutzername  : SYSTEM
Computername  : PC

Versionsinformationen:
BUILD.DAT      : 9.0.0.394    17962 Bytes  17.04.2009 11:13:00
AVSCAN.EXE    : 9.0.3.5      466689 Bytes  17.04.2009 07:57:24
AVSCAN.DLL    : 9.0.3.0      49409 Bytes  13.02.2009 11:04:10
LUKE.DLL      : 9.0.3.2      209665 Bytes  20.02.2009 10:35:44
LUKERES.DLL    : 9.0.2.0      13569 Bytes  26.01.2009 09:41:59
ANTIVIR0.VDF  : 7.1.0.0    15603712 Bytes  27.10.2008 11:30:36
ANTIVIR1.VDF  : 7.1.2.12    3336192 Bytes  11.02.2009 19:33:26
ANTIVIR2.VDF  : 7.1.4.0    2336768 Bytes  20.05.2009 22:15:12
ANTIVIR3.VDF  : 7.1.4.32    282624 Bytes  28.05.2009 13:12:07
Engineversion  : 8.2.0.180
AEVDF.DLL      : 8.1.1.1      106868 Bytes  23.05.2009 22:15:50
AESCRIPT.DLL  : 8.1.2.0      389497 Bytes  23.05.2009 22:15:48
AESCN.DLL      : 8.1.2.3      127347 Bytes  23.05.2009 22:15:45
AERDL.DLL      : 8.1.1.3      438645 Bytes  29.10.2008 17:24:41
AEPACK.DLL    : 8.1.3.18    401783 Bytes  28.05.2009 13:12:09
AEOFFICE.DLL  : 8.1.0.36    196987 Bytes  26.02.2009 19:01:56
AEHEUR.DLL    : 8.1.0.129  1761655 Bytes  23.05.2009 22:15:38
AEHELP.DLL    : 8.1.2.2      119158 Bytes  26.02.2009 19:01:56
AEGEN.DLL      : 8.1.1.44    348532 Bytes  23.05.2009 22:15:21
AEEMU.DLL      : 8.1.0.9      393588 Bytes  09.10.2008 13:32:40
AECORE.DLL    : 8.1.6.12    180599 Bytes  28.05.2009 13:12:08
AEBB.DLL      : 8.1.0.3      53618 Bytes  09.10.2008 13:32:40
AVWINLL.DLL    : 9.0.0.3      18177 Bytes  12.12.2008 07:47:56
AVPREF.DLL    : 9.0.0.1      43777 Bytes  03.12.2008 10:39:55
AVREP.DLL      : 8.0.0.3      155905 Bytes  20.01.2009 13:34:28
AVREG.DLL      : 9.0.0.0      36609 Bytes  07.11.2008 14:25:04
AVARKT.DLL    : 9.0.0.3      292609 Bytes  24.03.2009 14:05:37
AVEVTLOG.DLL  : 9.0.0.7      167169 Bytes  30.01.2009 09:37:04
SQLITE3.DLL    : 3.6.1.0      326401 Bytes  28.01.2009 14:03:49
SMTPLIB.DLL    : 9.2.0.25      28417 Bytes  02.02.2009 07:21:28
NETNT.DLL      : 9.0.0.0      11521 Bytes  07.11.2008 14:41:21
RCIMAGE.DLL    : 9.0.0.21    2438401 Bytes  09.02.2009 10:41:16
RCTEXT.DLL    : 9.0.37.0      87809 Bytes  17.04.2009 09:13:12

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: Vollständige Systemprüfung
Konfigurationsdatei...................: c:\program files\avira\antivir desktop\sysscan.avp
Protokollierung.......................: niedrig
Primäre Aktion........................: interaktiv
Sekundäre Aktion......................: ignorieren
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: ein
Bootsektoren..........................: C:, E:,
Durchsuche aktive Programme...........: ein
Durchsuche Registrierung..............: ein
Suche nach Rootkits...................: ein
Integritätsprüfung von Systemdateien..: aus
Datei Suchmodus.......................: Alle Dateien
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Makrovirenheuristik...................: ein
Dateiheuristik........................: mittel

Beginn des Suchlaufs: Donnerstag, 28. Mai 2009  17:25

Der Suchlauf nach versteckten Objekten wird begonnen.
Es wurden '85765' Objekte überprüft, '0' versteckte Objekte wurden gefunden.

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avnotify.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'WmiPrvSE.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ieuser.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'taskeng.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ehmsas.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmpnetwk.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmpnscfg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'esentutl.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ehtray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sidebar.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RtHDVCpl.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'MSASCui.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TUProgSt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'taskeng.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'dwm.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'LSSrvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'InCDsrv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SLsvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'audiodg.exe' - '0' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'nvvsvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsm.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wininit.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '48' Prozesse mit '48' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'E:\'
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen:
Die Registry wurde durchsucht ( '39' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'
C:\pagefile.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!
    [HINWEIS]  Bei dieser Datei handelt es sich um eine Windows Systemdatei.
    [HINWEIS]  Es ist in Ordnung, dass diese Datei für die Suche nicht geöffnet werden kann.
C:\Users\Suse\AppData\Local\Temp\s8log.exe
    [FUND]      Ist das Trojanische Pferd TR/Dldr.Calac.dmg
C:\Users\Suse\AppData\Local\Temp\~temp\hmrg12\lsass.exe
    [FUND]      Ist das Trojanische Pferd TR/Dldr.Elly.L
Beginne mit der Suche in 'E:\' <Volume>
E:\Schule\Psychologie\Lehrbücher Psychologie\Psychologie Fachbuecher German.rar
  [0] Archivtyp: RAR
    --> 04. Lehrbuch Evaluation\Inhalt.pdf
      [1] Archivtyp: PDF Stream
      [FUND]      Enthält verdächtigen Code: HEUR/HTML.Malware

Beginne mit der Desinfektion:
C:\Users\Suse\AppData\Local\Temp\s8log.exe
    [FUND]      Ist das Trojanische Pferd TR/Dldr.Calac.dmg
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a8ab73e.qua' verschoben!
C:\Users\Suse\AppData\Local\Temp\~temp\hmrg12\lsass.exe
    [FUND]      Ist das Trojanische Pferd TR/Dldr.Elly.L
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a7fb779.qua' verschoben!
E:\Schule\Psychologie\Lehrbücher Psychologie\Psychologie Fachbuecher German.rar
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a97b779.qua' verschoben!


Ende des Suchlaufs: Donnerstag, 28. Mai 2009  18:08
Benötigte Zeit: 42:40 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

  15705 Verzeichnisse wurden überprüft
 387596 Dateien wurden geprüft
      2 Viren bzw. unerwünschte Programme wurden gefunden
      1 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      3 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      1 Dateien konnten nicht durchsucht werden
 387592 Dateien ohne Befall
  3053 Archive wurden durchsucht
      1 Warnungen
      4 Hinweise
  85765 Objekte wurden beim Rootkitscan durchsucht
      0 Versteckte Objekte wurden gefunden

Ich hab leider so ziemlich keine Ahnung von all dem, und hab auch über Google nichts gefunden, was mir wirklich weiter hilft.

Was mache ich denn jetzt?
"Kümmert" sich Avira selbst um die Trojaner, wenn es welche findet, oder meldet es nur, dass welche da sind? Sind die schlimm, können die was fieses anrichten?

Das einzige Problem, dass ich mit meinem Pc habe (der ist erst 4 Tage alt), ist, dass meine Musik zwischendurch langsam abgespielt wird und leiert, und niemand weiss warum. Aber das hat doch mit den Trojanern bestimmt nichts zu tun, oder?

Entschuldigt bitte, wenn ich so blöd frage, aber wie gesagt, ich hab echt null Ahnung.

Würde mich freuen, wenn mir jemand weiterhelfen könnte.

Ich hoffe, ich habe keine Angaben vergessen.

Gruß, BeauShiva

john.doe 28.05.2009 21:00

Hallo und :hallo:
Zitat:

seit 2 Tagen habe ich ständig Meldungen von Antivir bekommen.
Kommen denn jetzt noch welche?
Zitat:

"Kümmert" sich Avira selbst um die Trojaner, wenn es welche findet, oder meldet es nur, dass welche da sind?
Avira versucht sich zu kümmern, scheitert dabei aber kläglich.
Zitat:

Sind die schlimm, können die was fieses anrichten?
Das sind Downloader, d.h. sie laden ständig neue fiese Sachen runter und starten sie.
Zitat:

(der ist erst 4 Tage alt)
:eek: :headbang:
Zitat:

dass meine Musik zwischendurch langsam abgespielt wird und leiert, und niemand weiss warum.
Ich schon, mein Name ist niemand. :)
Zitat:

Aber das hat doch mit den Trojanern bestimmt nichts zu tun, oder?
Doch, Avira findet nur die Symptome aber nicht die Ursache.

Klicke auf "Für alle Neuen" in meiner Signatur, lies alles aufmerksam und arbeite die komplette Liste unter Punkt 2 ab.

ciao, andreas

BeauShiva 28.05.2009 21:21

Hallo,
vielen Dank für deine Antwort.

Ich habe jetzt den CCleaner durchlaufen lassen. Er Zeigt mit zum Schluß immer noch einen Fehler an, egal wie oft ich den beheben lasse, er kommt immer wieder. Was mach ich denn da?
Der Fehler ist dieser:

Code:

Ungenutzte Datei-Endungen        {80b8c23c-16e0-4cd8-bbc3-cecec9a78b79}        HKCR\{80b8c23c-16e0-4cd8-bbc3-cecec9a78b79}

john.doe 28.05.2009 21:31

Das ist ein Eintrag von Avira, einfach ignorieren. :)

ciao, andreas

BeauShiva 28.05.2009 21:43

ok, danke.Dann arbeite ich die Liste mal weiter durch und stelle dann die Ergebnisse rein.

Achja: Seit der Systemprüfung heut Nachmittag hatte ich bisher keine Meldungen mehr. War aber auch nicht die ganze Zeit am Pc.

Gruß, BeauShiva

BeauShiva 28.05.2009 22:58

So, hier nun die Ergebnisse:

Malwarebytes:

Code:

Malwarebytes' Anti-Malware 1.37
Datenbank Version: 2190
Windows 6.0.6001 Service Pack 1

28.05.2009 23:32:02
mbam-log-2009-05-28 (23-32-02).txt

Scan-Methode: Vollständiger Scan (C:\|E:\|)
Durchsuchte Objekte: 202305
Laufzeit: 1 hour(s), 7 minute(s), 13 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)



HijackThis:

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23:35:52, on 28.05.2009
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18226)
Boot mode: Normal

Running processes:
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Windows\system32\taskeng.exe
C:\Program Files\Windows Defender\MSASCui.exe
C:\Windows\RtHDVCpl.exe
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Windows\ehome\ehtray.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Users\***\AppData\Local\Temp\esentutl.exe
C:\Windows\ehome\ehmsas.exe
C:\Program Files\Internet Explorer\ieuser.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Hijack This\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
F3 - REG:win.ini: load=C:\Users\***\AppData\Local\Temp\esentutl.exe
O1 - Hosts: ::1 localhost
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O2 - BHO: SmartSelect - {F4971EE7-DAA0-4053-9964-665D8EE6A077} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe
O4 - HKLM\..\Run: [Skytel] Skytel.exe
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] C:\Program Files\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST')
O8 - Extra context menu item: An vorhandene PDF-Datei anfügen - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: In Adobe PDF konvertieren - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Linkziel an vorhandene PDF-Datei anhängen - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Linkziel in Adobe PDF konvertieren - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O13 - Gopher Prefix:
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - h**p://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL
O20 - AppInit_DLLs: acaptuser32.dll
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Program Files\Nero\Nero 7\InCD\InCDsrv.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe
O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe
O23 - Service: @%SystemRoot%\System32\TuneUpDefragService.exe,-1 (TuneUp.Defrag) - TuneUp Software - C:\Windows\System32\TuneUpDefragService.exe
O23 - Service: @%SystemRoot%\System32\TUProgSt.exe,-1 (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\Windows\System32\TUProgSt.exe

--
End of file - 6415 bytes

Tja, und beim Punkt "Save List" hab ich ein Problem. Wenn ich auf speichern gehe, kommt eine Meldung, dass die Datei uninstall_list.txt nicht gefunden werden konnte. Ich kanns irgendwie nicht speichern.

So, ich hoffe ich hab nichts vergessen.

Achso, was die Auswertung von HijackThis angeht, hab ich noch nichts gemacht.In der Anleitung steht ja: "verdächtige Einträge sollten wie folgt entfernt werden...", aber ich hab keine Ahnung, was verdächtig ist und was nicht. Ich wollte erstmal euren Kommentar abwarten, bevor ich da was mache.

Gruß, BeauShiva

john.doe 28.05.2009 23:09

:eek: Oha, das sieht nicht gut aus.

1.) Mausklick rechts auf HJT => Ausführen als Administrator => Do a system scan only => Markiere:
Code:

F3 - REG:win.ini: load=C:\Users\***\AppData\Local\Temp\esentutl.exe
=> Fix checked => Neustart

2.) Lade bitte die Datei
Code:

C:\Users\***\AppData\Local\Temp\esentutl.exe
bei uns hoch => http://www.trojaner-board.de/54791-a...ner-board.html

3.) Poste ein neues HJT-Log.

ciao, andreas

BeauShiva 28.05.2009 23:32

Also nach dem Neustart kam die Meldung:

"Die in der Registrierung angegeben Anwendung F3 - REG:win.ini: load=C:\Users\***\AppData\Local\Temp\esentutl.exe konnte nicht geladen oder gestartet werden. Stellen Sie sicher, dass die datei vorhanden ist, oder entfernen Sie den Eintrag aus der registrierung"




Hier das Ergebnis von HJT:

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 00:29:11, on 29.05.2009
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18226)
Boot mode: Normal

Running processes:
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Windows\system32\taskeng.exe
C:\Program Files\Windows Defender\MSASCui.exe
C:\Windows\RtHDVCpl.exe
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Windows\ehome\ehtray.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Windows\ehome\ehmsas.exe
C:\Program Files\Internet Explorer\ieuser.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Hijack This\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
F3 - REG:win.ini: load=C:\Users\***\LOCALS~1\APPLIC~1\esentutl.exe
O1 - Hosts: ::1 localhost
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O2 - BHO: SmartSelect - {F4971EE7-DAA0-4053-9964-665D8EE6A077} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe
O4 - HKLM\..\Run: [Skytel] Skytel.exe
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST')
O8 - Extra context menu item: An vorhandene PDF-Datei anfügen - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: In Adobe PDF konvertieren - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Linkziel an vorhandene PDF-Datei anhängen - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Linkziel in Adobe PDF konvertieren - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O13 - Gopher Prefix:
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - h**p://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL
O20 - AppInit_DLLs: acaptuser32.dll
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Program Files\Nero\Nero 7\InCD\InCDsrv.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe
O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe
O23 - Service: @%SystemRoot%\System32\TuneUpDefragService.exe,-1 (TuneUp.Defrag) - TuneUp Software - C:\Windows\System32\TuneUpDefragService.exe
O23 - Service: @%SystemRoot%\System32\TUProgSt.exe,-1 (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\Windows\System32\TUProgSt.exe

--
End of file - 6239 bytes


john.doe 29.05.2009 15:16

Zitat:

C:\Program Files\Internet Explorer\iexplore.exe
:eek: Du surfst doch wohl nicht etwas mit dem MSIE? Besorge dir einen vernünftigen Browser, wie den Firefox oder Opera.

Hinweis für Vista-User: Alle Programme mit Mausklick rechts => Ausführen als Administrator starten.

1.) Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des System durch einen Wiederherstellungspunkt das System wahrscheinlich wieder infizieren würde.

2.) Mausklick rechts auf HJT => Ausführen als Administrator => Do a system scan only => Markiere:
Code:

Alle R0, R1, F3, O2, O3, O8, O9 und O16-Einträge
=> Fix checked => Neustart

3.) Aktiviere die Systemwiederherstellung.

4.) Klicke auf "Für alle Neuen" in meiner Signatur, lies alles aufmerksam und arbeite die komplette Liste unter Punkt 2 ab.

ciao, andreas

BeauShiva 29.05.2009 17:37

Ok, so schauts nun aus:

Code:

Malwarebytes' Anti-Malware 1.37
Datenbank Version: 2190
Windows 6.0.6001 Service Pack 1

29.05.2009 17:55:31
mbam-log-2009-05-29 (17-55-31).txt

Scan-Methode: Vollständiger Scan (C:\|E:\|)
Durchsuchte Objekte: 202520
Laufzeit: 1 hour(s), 9 minute(s), 29 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)


HJT:

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:56:08, on 29.05.2009
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18226)
Boot mode: Normal

Running processes:
C:\Windows\system32\Dwm.exe
C:\Windows\system32\taskeng.exe
C:\Windows\Explorer.EXE
C:\Program Files\Windows Defender\MSASCui.exe
C:\Windows\RtHDVCpl.exe
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Windows\ehome\ehtray.exe
C:\Windows\ehome\ehmsas.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Program Files\Hijack This\HijackThis.exe

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
O1 - Hosts: ::1 localhost
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe
O4 - HKLM\..\Run: [Skytel] Skytel.exe
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST')
O13 - Gopher Prefix:
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL
O20 - AppInit_DLLs: acaptuser32.dll
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Program Files\Nero\Nero 7\InCD\InCDsrv.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe
O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe
O23 - Service: @%SystemRoot%\System32\TuneUpDefragService.exe,-1 (TuneUp.Defrag) - TuneUp Software - C:\Windows\System32\TuneUpDefragService.exe
O23 - Service: @%SystemRoot%\System32\TUProgSt.exe,-1 (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\Windows\System32\TUProgSt.exe

--
End of file - 3321 bytes


Uninstall-List:

Code:

Adobe Acrobat 9 Pro Extended - English, Français, Deutsch
Adobe Flash Player 10 ActiveX
Avira AntiVir Personal - Free Antivirus
CCleaner (remove only)
EPSON Attach To Email
EPSON Copy Utility 3
EPSON Easy Photo Print
EPSON File Manager
EPSON Scan
EPSON Scan Assistant
EPSON-Drucker-Software
ESDX4000_4050_CX3900
EVEREST Ultimate Edition v5.02
HijackThis 2.0.2
Hotfix for Microsoft .NET Framework 3.5 SP1 (KB953595)
Hotfix for Microsoft .NET Framework 3.5 SP1 (KB958484)
LightScribe System Software  1.14.17.1
Malwarebytes' Anti-Malware
Mathcad 14.0 M010
Mathcad 14.0 M010 Help
Mathcad 14.0 M010 Resource Center
Microsoft .NET Framework 3.5 SP1
Microsoft .NET Framework 3.5 SP1
Microsoft Office Access MUI (German) 2007
Microsoft Office Enterprise 2007
Microsoft Office Enterprise 2007
Microsoft Office Excel MUI (German) 2007
Microsoft Office Groove MUI (German) 2007
Microsoft Office InfoPath MUI (German) 2007
Microsoft Office OneNote MUI (German) 2007
Microsoft Office Outlook MUI (German) 2007
Microsoft Office PowerPoint MUI (German) 2007
Microsoft Office Proof (English) 2007
Microsoft Office Proof (French) 2007
Microsoft Office Proof (German) 2007
Microsoft Office Proof (Italian) 2007
Microsoft Office Proofing (German) 2007
Microsoft Office Publisher MUI (German) 2007
Microsoft Office Shared MUI (German) 2007
Microsoft Office Word MUI (German) 2007
Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.17
MSXML 4.0 SP2 (KB954430)
Nero 7 Essentials
neroxml
NVIDIA Drivers
QIP 2005 8080
Realtek 8169, 8168, 8101E and 8102E Ethernet Network Card Driver for Windows Vista
Realtek High Definition Audio Driver
TuneUp Utilities 2009
VLC media player 0.9.9
Windows Vista Upgrade Advisor


Was ist denn schlimm am IE?? Hatte vorher Firefox und auch Opera, aber irgendwie wollt ich jetzt mal was anderes. nicht gut??

Gruß, BeauShiva

john.doe 29.05.2009 17:42

Zitat:

Was ist denn schlimm am IE?
Falls du möglichst viele Schädlinge auf deinem Rechner haben möchtest, dann ist der gut. Ansonsten lieber einen anderen verwenden.

Kommen noch Meldungen von Avira?

Systemdetails mit RSIT prüfen
  • Lade Random's System Information Tool (RSIT) von random/random herunter,
  • speichere es auf Deinem Desktop.
  • Starte mit Doppelklick die RSIT.exe.
  • Klicke auf Continue, um die Nutzungsbedingungen zu akzeptieren.
  • Der Scan startet automatisch, RSIT checkt nun einige wichtige System-Bereiche und produziert Logfiles als Analyse-Grundlage.
  • Wenn der Scan beendet ist, werden zwei Logfiles erstellt und in Deinem Editor geöffnet.
  • Bitte poste den Inhalt von C:\rsit\log.txt und C:\rsit\info.txt (<= minimiert) hier in den Thread.

ciao, andreas

BeauShiva 29.05.2009 23:37

Ok, dann doch wieder Firefox.

Bisher hatte ich noch keine neuen Meldungen von Antivir.

log.txt:

Code:

Logfile of random's system information tool 1.06 (written by random/random)
Run by *** at 2009-05-30 00:19:17
Microsoft® Windows Vista™ Ultimate  Service Pack 1
System drive C: has 81 GB (82%) free of 98 GB
Total RAM: 1791 MB (59% free)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 00:19:24, on 30.05.2009
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18226)
Boot mode: Normal

Running processes:
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Windows\system32\taskeng.exe
C:\Windows\Explorer.EXE
C:\Program Files\Windows Defender\MSASCui.exe
C:\Windows\RtHDVCpl.exe
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Windows\ehome\ehtray.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Windows\ehome\ehmsas.exe
C:\Program Files\Internet Explorer\ieuser.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Users\Melanie\Desktop\RSIT.exe
C:\Program Files\Hijack This\***.exe

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
O1 - Hosts: ::1 localhost
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe
O4 - HKLM\..\Run: [Skytel] Skytel.exe
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST')
O13 - Gopher Prefix:
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL
O20 - AppInit_DLLs: acaptuser32.dll
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Program Files\Nero\Nero 7\InCD\InCDsrv.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe
O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe
O23 - Service: @%SystemRoot%\System32\TuneUpDefragService.exe,-1 (TuneUp.Defrag) - TuneUp Software - C:\Windows\System32\TuneUpDefragService.exe
O23 - Service: @%SystemRoot%\System32\TUProgSt.exe,-1 (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\Windows\System32\TUProgSt.exe

--
End of file - 3482 bytes


BeauShiva 29.05.2009 23:38

Code:

======Scheduled tasks folder======

C:\Windows\tasks\1-Klick-Wartung.job
C:\Windows\tasks\User_Feed_Synchronization-{AA270498-E992-4B7D-A6C5-6CEA6B219181}.job

======Registry dump======

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"Windows Defender"=C:\Program Files\Windows Defender\MSASCui.exe [2008-01-21 1008184]
"RtHDVCpl"=C:\Windows\RtHDVCpl.exe [2008-08-06 6265376]
"Skytel"=C:\Windows\Skytel.exe [2008-08-06 1833504]
""= []
"avgnt"=C:\Program Files\Avira\AntiVir Desktop\avgnt.exe [2009-03-02 209153]
"NvCplDaemon"=C:\Windows\system32\NvCpl.dll [2009-03-28 13687328]
"NvMediaCenter"=C:\Windows\system32\NvMcTray.dll [2009-03-28 92704]

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"Sidebar"=C:\Program Files\Windows Sidebar\sidebar.exe [2008-01-21 1233920]
"ehTray.exe"=C:\Windows\ehome\ehTray.exe [2008-01-21 125952]
"WMPNSCFG"=C:\Program Files\Windows Media Player\WMPNSCFG.exe [2008-01-21 202240]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLS"="acaptuser32.dll"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{B5A7F190-DDA6-4420-B3BA-52453494E6CD}"=C:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL [2006-10-27 2210608]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"dontdisplaylastusername"=0
"legalnoticecaption"=
"legalnoticetext"=
"shutdownwithoutlogon"=1
"undockwithoutlogon"=1
"EnableUIADesktopToggle"=0

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{dd6bfb00-47dc-11de-b09e-00e04dc6e869}]
shell\AutoRun\command - E:\pushinst.exe


======List of files/folders created in the last 1 months======

2009-05-30 00:19:17 ----D---- C:\rsit
2009-05-28 23:35:08 ----D---- C:\Program Files\Hijack This
2009-05-28 22:23:59 ----D---- C:\Users\***\AppData\Roaming\Malwarebytes
2009-05-28 22:23:53 ----D---- C:\ProgramData\Malwarebytes
2009-05-28 22:23:52 ----D---- C:\Program Files\Malwarebytes' Anti-Malware
2009-05-28 22:07:06 ----D---- C:\Program Files\CCleaner
2009-05-27 22:22:35 ----D---- C:\Program Files\MSXML 4.0
2009-05-27 22:11:52 ----D---- C:\ProgramData\Microsoft Corporation
2009-05-27 22:11:30 ----D---- C:\Program Files\Microsoft Windows Vista Upgrade Advisor
2009-05-27 20:49:15 ----D---- C:\Program Files\Lavalys
2009-05-27 18:38:36 ----D---- C:\Users\***\AppData\Roaming\vlc
2009-05-27 18:37:55 ----D---- C:\Program Files\VideoLAN
2009-05-27 15:28:54 ----D---- C:\Program Files\Driver
2009-05-27 15:28:48 ----A---- C:\Windows\IsUninst.exe
2009-05-26 19:47:14 ----D---- C:\Windows\system32\appmgmt
2009-05-26 15:38:12 ----A---- C:\ptcsetup.bak
2009-05-26 15:30:35 ----D---- C:\Users\***\AppData\Roaming\Mathsoft
2009-05-26 15:27:26 ----D---- C:\Program Files\Mathcad
2009-05-25 19:10:22 ----D---- C:\Program Files\QIP
2009-05-25 18:04:13 ----D---- C:\ProgramData\FLEXnet
2009-05-25 17:23:45 ----D---- C:\ProgramData\eMule
2009-05-25 13:42:32 ----D---- C:\ProgramData\LightScribe
2009-05-25 13:30:47 ----D---- C:\Program Files\Common Files\LightScribe
2009-05-25 13:29:24 ----D---- C:\Users\***\AppData\Roaming\Ahead
2009-05-25 13:29:06 ----D---- C:\ProgramData\Ahead
2009-05-25 13:25:45 ----D---- C:\ProgramData\Nero
2009-05-25 13:25:45 ----D---- C:\Program Files\Nero
2009-05-25 13:25:45 ----D---- C:\Program Files\Common Files\Ahead
2009-05-25 13:24:29 ----A---- C:\Windows\system32\d3dx9_30.dll
2009-05-25 13:24:28 ----A---- C:\Windows\system32\d3dx9_28.dll
2009-05-25 00:35:08 ----D---- C:\Program Files\Stardock
2009-05-24 23:57:44 ----A---- C:\Windows\system32\E_FLBBEE.DLL
2009-05-24 23:57:44 ----A---- C:\Windows\system32\E_FD4BBEE.DLL
2009-05-24 23:57:44 ----A---- C:\Windows\system32\E_DCINST.DLL
2009-05-24 23:57:38 ----D---- C:\ProgramData\EPSON
2009-05-24 23:49:06 ----D---- C:\ProgramData\UDL
2009-05-24 23:46:50 ----A---- C:\Windows\system32\PICSDK2.dll
2009-05-24 23:46:50 ----A---- C:\Windows\system32\PICSDK.ini
2009-05-24 23:46:50 ----A---- C:\Windows\system32\PICSDK.dll
2009-05-24 23:46:50 ----A---- C:\Windows\system32\PICEntry.dll
2009-05-24 23:46:50 ----A---- C:\Windows\system32\EpPicPrt.dll
2009-05-24 23:46:50 ----A---- C:\Windows\system32\EPPicMgr.dll
2009-05-24 23:42:41 ----D---- C:\Program Files\epson
2009-05-24 23:42:41 ----A---- C:\Windows\system32\escwiad.dll
2009-05-24 23:42:41 ----A---- C:\Windows\system32\escimgd.dll
2009-05-24 23:42:41 ----A---- C:\Windows\system32\esccmd.dll
2009-05-24 23:42:34 ----A---- C:\Windows\CDE DX4000EFDG.ini
2009-05-24 04:34:13 ----D---- C:\Windows\Panther
2009-05-24 04:33:59 ----RAS---- C:\BOOTSECT.BAK
2009-05-24 04:33:57 ----SHD---- C:\Boot
2009-05-24 03:41:23 ----D---- C:\Windows\Debug
2009-05-24 03:38:08 ----D---- C:\Windows\SoftwareDistribution
2009-05-24 03:36:30 ----D---- C:\Windows\CSC
2009-05-24 03:34:50 ----SHD---- C:\System Volume Information
2009-05-24 00:21:33 ----A---- C:\Windows\system32\PresentationCFFRasterizerNative_v0300.dll
2009-05-24 00:21:33 ----A---- C:\Windows\system32\infocardapi.dll
2009-05-24 00:21:32 ----A---- C:\Windows\system32\PresentationHostProxy.dll
2009-05-24 00:21:32 ----A---- C:\Windows\system32\icardres.dll
2009-05-24 00:21:32 ----A---- C:\Windows\system32\icardagt.exe
2009-05-24 00:21:31 ----A---- C:\Windows\system32\PresentationNative_v0300.dll
2009-05-24 00:21:29 ----A---- C:\Windows\system32\PresentationHost.exe
2009-05-24 00:15:52 ----A---- C:\Windows\system32\dfshim.dll
2009-05-24 00:15:50 ----A---- C:\Windows\system32\mscoree.dll
2009-05-24 00:15:49 ----A---- C:\Windows\system32\netfxperf.dll
2009-05-24 00:15:44 ----A---- C:\Windows\system32\mscorier.dll
2009-05-24 00:15:40 ----A---- C:\Windows\system32\mscories.dll
2009-05-24 00:10:31 ----D---- C:\ProgramData\Avira
2009-05-24 00:10:31 ----D---- C:\Program Files\Avira
2009-05-24 00:00:32 ----A---- C:\Windows\system32\tzres.dll
2009-05-23 23:31:54 ----A---- C:\Windows\system32\Apphlpdm.dll
2009-05-23 23:31:53 ----A---- C:\Windows\system32\GameUXLegacyGDFs.dll
2009-05-23 23:31:22 ----A---- C:\Windows\system32\mshtml.dll
2009-05-23 23:31:21 ----A---- C:\Windows\system32\ieframe.dll
2009-05-23 23:31:20 ----A---- C:\Windows\system32\wininet.dll
2009-05-23 23:31:20 ----A---- C:\Windows\system32\urlmon.dll
2009-05-23 23:31:20 ----A---- C:\Windows\system32\msfeeds.dll
2009-05-23 23:31:20 ----A---- C:\Windows\system32\iertutil.dll
2009-05-23 23:31:20 ----A---- C:\Windows\system32\iedkcs32.dll
2009-05-23 23:31:19 ----A---- C:\Windows\system32\occache.dll
2009-05-23 23:31:19 ----A---- C:\Windows\system32\mstime.dll
2009-05-23 23:31:19 ----A---- C:\Windows\system32\jsproxy.dll
2009-05-23 23:31:19 ----A---- C:\Windows\system32\ieUnatt.exe
2009-05-23 23:31:19 ----A---- C:\Windows\system32\ieencode.dll
2009-05-23 23:31:19 ----A---- C:\Windows\system32\ieaksie.dll
2009-05-23 23:27:50 ----A---- C:\Windows\system32\psisdecd.dll
2009-05-23 23:27:50 ----A---- C:\Windows\system32\EncDec.dll
2009-05-23 23:26:02 ----A---- C:\Windows\system32\rpcss.dll
2009-05-23 23:26:02 ----A---- C:\Windows\system32\ntoskrnl.exe
2009-05-23 23:26:01 ----A---- C:\Windows\system32\sdohlp.dll
2009-05-23 23:26:01 ----A---- C:\Windows\system32\printfilterpipelinesvc.exe
2009-05-23 23:26:01 ----A---- C:\Windows\system32\printfilterpipelineprxy.dll
2009-05-23 23:26:01 ----A---- C:\Windows\system32\ntkrnlpa.exe
2009-05-23 23:26:01 ----A---- C:\Windows\system32\iasrecst.dll
2009-05-23 23:26:01 ----A---- C:\Windows\system32\iashost.exe
2009-05-23 23:26:01 ----A---- C:\Windows\system32\iasdatastore.dll
2009-05-23 23:26:01 ----A---- C:\Windows\system32\iasads.dll
2009-05-23 23:23:23 ----A---- C:\Windows\system32\shell32.dll
2009-05-23 23:22:39 ----A---- C:\Windows\system32\secur32.dll
2009-05-23 23:22:39 ----A---- C:\Windows\system32\lsasrv.dll
2009-05-23 23:22:39 ----A---- C:\Windows\system32\kernel32.dll
2009-05-23 23:22:39 ----A---- C:\Windows\system32\apilogen.dll
2009-05-23 23:22:39 ----A---- C:\Windows\system32\amxread.dll
2009-05-23 23:22:04 ----A---- C:\Windows\system32\mf.dll
2009-05-23 23:22:03 ----A---- C:\Windows\system32\WMVCORE.DLL
2009-05-23 23:22:02 ----A---- C:\Windows\system32\WMNetMgr.dll
2009-05-23 23:22:02 ----A---- C:\Windows\system32\logagent.exe
2009-05-23 23:22:00 ----A---- C:\Windows\system32\wmp.dll
2009-05-23 23:21:59 ----A---- C:\Windows\system32\spwmp.dll
2009-05-23 23:21:59 ----A---- C:\Windows\system32\dxmasf.dll
2009-05-23 23:21:58 ----A---- C:\Windows\system32\wmploc.DLL
2009-05-23 23:21:57 ----A---- C:\Windows\system32\netapi32.dll
2009-05-23 23:21:44 ----A---- C:\Windows\system32\WindowsCodecsExt.dll
2009-05-23 23:21:44 ----A---- C:\Windows\system32\WindowsCodecs.dll
2009-05-23 23:21:44 ----A---- C:\Windows\system32\PhotoMetadataHandler.dll
2009-05-23 23:21:43 ----A---- C:\Windows\system32\winhttp.dll
2009-05-23 23:20:50 ----A---- C:\Windows\system32\gdi32.dll
2009-05-23 23:20:34 ----A---- C:\Windows\system32\msxml3.dll
2009-05-23 23:20:02 ----A---- C:\Windows\system32\xolehlp.dll
2009-05-23 23:20:02 ----A---- C:\Windows\system32\msdtcprx.dll
2009-05-23 23:20:01 ----A---- C:\Windows\system32\PortableDeviceApi.dll
2009-05-23 23:20:01 ----A---- C:\Windows\explorer.exe
2009-05-23 23:20:00 ----A---- C:\Windows\system32\schannel.dll
2009-05-23 23:19:24 ----A---- C:\Windows\system32\wersvc.dll
2009-05-23 23:19:24 ----A---- C:\Windows\system32\Faultrep.dll
2009-05-23 23:19:12 ----A---- C:\Windows\system32\win32spl.dll
2009-05-23 23:18:54 ----A---- C:\Windows\system32\msxml6.dll
2009-05-23 23:18:05 ----A---- C:\Windows\system32\connect.dll
2009-05-23 23:09:31 ----D---- C:\Users\***\AppData\Roaming\Macromedia
2009-05-23 23:09:30 ----D---- C:\Windows\system32\Macromed
2009-05-23 23:07:29 ----A---- C:\Windows\system32\wups2.dll
2009-05-23 23:07:29 ----A---- C:\Windows\system32\wucltux.dll
2009-05-23 23:07:29 ----A---- C:\Windows\system32\wuaueng.dll
2009-05-23 23:07:29 ----A---- C:\Windows\system32\wuauclt.exe
2009-05-23 23:07:18 ----A---- C:\Windows\system32\wups.dll
2009-05-23 23:07:18 ----A---- C:\Windows\system32\wudriver.dll
2009-05-23 23:07:18 ----A---- C:\Windows\system32\wuapi.dll
2009-05-23 23:07:11 ----A---- C:\Windows\system32\wuwebv.dll
2009-05-23 23:07:11 ----A---- C:\Windows\system32\wuapp.exe
2009-05-23 23:03:17 ----D---- C:\Program Files\avmwlanstick
2009-05-23 23:03:04 ----D---- C:\Windows\AVM_Driver
2009-05-23 23:03:04 ----A---- C:\Windows\system32\avmcowlan.dll
2009-05-23 23:03:04 ----A---- C:\Windows\system32\avmadd32.dll
2009-05-23 22:45:34 ----A---- C:\Windows\system32\TUProgSt.exe
2009-05-23 22:45:33 ----A---- C:\Windows\system32\uxtuneup.dll
2009-05-23 22:45:33 ----A---- C:\Windows\system32\authuitu.dll
2009-05-23 22:45:30 ----A---- C:\Windows\system32\TuneUpDefragService.exe
2009-05-23 22:45:28 ----D---- C:\Users\***\AppData\Roaming\TuneUp Software
2009-05-23 22:45:09 ----D---- C:\Program Files\TuneUp Utilities 2009
2009-05-23 22:45:06 ----D---- C:\ProgramData\TuneUp Software
2009-05-23 22:44:44 ----SHD---- C:\ProgramData\{55A29068-F2CE-456C-9148-C869879E2357}
2009-05-23 22:37:28 ----D---- C:\Users\***\AppData\Roaming\Adobe
2009-05-23 22:37:25 ----D---- C:\Program Files\Common Files\Macrovision Shared
2009-05-23 22:37:05 ----RA---- C:\Windows\system32\AdobePDFUI.dll
2009-05-23 22:33:50 ----D---- C:\ProgramData\Adobe
2009-05-23 22:33:50 ----D---- C:\Program Files\Common Files\Adobe
2009-05-23 22:33:50 ----D---- C:\Program Files\Adobe
2009-05-23 22:21:17 ----A---- C:\Windows\system32\msonpmon.dll
2009-05-23 22:20:11 ----D---- C:\Program Files\Microsoft Works
2009-05-23 22:19:49 ----D---- C:\Program Files\Microsoft Visual Studio
2009-05-23 22:19:49 ----D---- C:\Program Files\Common Files\DESIGNER
2009-05-23 22:19:27 ----D---- C:\Windows\PCHEALTH
2009-05-23 22:19:26 ----D---- C:\Program Files\Microsoft.NET
2009-05-23 22:17:50 ----D---- C:\Program Files\Microsoft Visual Studio 8
2009-05-23 22:16:54 ----D---- C:\Program Files\Microsoft Office
2009-05-23 22:16:53 ----D---- C:\ProgramData\Microsoft Help
2009-05-23 22:16:49 ----SHD---- C:\Windows\Installer
2009-05-23 22:16:36 ----RHD---- C:\MSOCache
2009-05-23 21:54:50 ----A---- C:\Windows\system32\nvusmu.exe
2009-05-23 21:54:35 ----A---- C:\Windows\system32\nvusmb.exe
2009-05-23 21:52:28 ----D---- C:\ProgramData\NVIDIA
2009-05-23 21:49:01 ----D---- C:\Windows\system32\RTCOM
2009-05-23 21:48:41 ----A---- C:\Windows\DIFxAPI.dll
2009-05-23 21:48:39 ----A---- C:\Windows\system32\WavesLib.dll
2009-05-23 21:48:39 ----A---- C:\Windows\system32\SRSWOW.dll
2009-05-23 21:48:39 ----A---- C:\Windows\system32\SRSTSXT.dll
2009-05-23 21:48:39 ----A---- C:\Windows\system32\SRSTSHD.dll
2009-05-23 21:48:39 ----A---- C:\Windows\system32\SRSHP360.dll
2009-05-23 21:48:39 ----A---- C:\Windows\system32\RtkPgExt.dll
2009-05-23 21:48:39 ----A---- C:\Windows\system32\RtkCoInst.dll
2009-05-23 21:48:39 ----A---- C:\Windows\system32\RtkApoApi.dll
2009-05-23 21:48:39 ----A---- C:\Windows\system32\RtkAPO.dll
2009-05-23 21:48:39 ----A---- C:\Windows\system32\MaxxAudioEQ.dll
2009-05-23 21:48:39 ----A---- C:\Windows\system32\MaxxAudioAPO20.dll
2009-05-23 21:48:39 ----A---- C:\Windows\system32\MaxxAudioAPO.dll
2009-05-23 21:48:39 ----A---- C:\Windows\system32\FMAPO.dll
2009-05-23 21:48:39 ----A---- C:\Windows\SkyTel.exe
2009-05-23 21:48:39 ----A---- C:\Windows\RtlUpd.exe
2009-05-23 21:48:39 ----A---- C:\Windows\RtlExUpd.dll
2009-05-23 21:48:39 ----A---- C:\Windows\RtHDVCpl.exe
2009-05-23 21:48:39 ----A---- C:\Windows\HideWin.exe
2009-05-23 21:47:22 ----HD---- C:\Program Files\InstallShield Installation Information
2009-05-23 21:47:22 ----D---- C:\Program Files\Realtek
2009-05-23 21:47:11 ----D---- C:\Users\***\AppData\Roaming\InstallShield
2009-05-23 21:46:53 ----A---- C:\Windows\system32\nvexpbar.dll
2009-05-23 21:46:53 ----A---- C:\Windows\system32\nvcpluir.dll
2009-05-23 21:46:53 ----A---- C:\Windows\system32\nvcplui.exe
2009-05-23 21:46:50 ----D---- C:\Windows\nvtmpinst
2009-05-23 21:46:21 ----A---- C:\Windows\system32\NVUNINST.EXE
2009-05-23 21:46:20 ----D---- C:\Program Files\Common Files\InstallShield
2009-05-23 21:41:14 ----D---- C:\Users\***\AppData\Roaming\Identities
2009-05-23 21:41:06 ----SD---- C:\Users\***\AppData\Roaming\Microsoft
2009-05-23 21:41:06 ----D---- C:\Users\***\AppData\Roaming\Media Center Programs
2009-05-23 21:39:11 ----SHD---- C:\Programme
2009-05-23 21:39:11 ----SHD---- C:\ProgramData\Vorlagen
2009-05-23 21:39:11 ----SHD---- C:\ProgramData\Startmenü
2009-05-23 21:39:11 ----SHD---- C:\ProgramData\Favoriten
2009-05-23 21:39:11 ----SHD---- C:\ProgramData\Dokumente
2009-05-23 21:39:11 ----SHD---- C:\ProgramData\Anwendungsdaten
2009-05-23 21:39:11 ----SHD---- C:\Program Files\Gemeinsame Dateien
2009-05-23 21:39:11 ----SHD---- C:\Dokumente und Einstellungen

======List of files/folders modified in the last 1 months======

2009-05-30 00:19:21 ----D---- C:\Windows\Temp
2009-05-29 18:17:24 ----D---- C:\Windows\Prefetch
2009-05-29 16:43:28 ----D---- C:\Windows\System32
2009-05-29 16:43:28 ----D---- C:\Windows\inf
2009-05-29 16:43:28 ----A---- C:\Windows\system32\PerfStringBackup.INI
2009-05-29 00:00:13 ----RD---- C:\Program Files
2009-05-28 22:23:55 ----D---- C:\Windows\system32\drivers
2009-05-28 22:23:53 ----HD---- C:\ProgramData
2009-05-28 22:09:15 ----D---- C:\Windows
2009-05-27 22:56:03 ----SD---- C:\ProgramData\Microsoft
2009-05-27 22:32:09 ----D---- C:\Windows\system32\catroot2
2009-05-27 22:32:09 ----D---- C:\Windows\system32\catroot
2009-05-27 22:22:51 ----D---- C:\Windows\winsxs
2009-05-27 15:30:47 ----D---- C:\Windows\system32\Tasks
2009-05-27 15:30:26 ----D---- C:\Windows\system32\WDI
2009-05-26 20:00:59 ----D---- C:\Windows\ShellNew
2009-05-26 20:00:21 ----RSD---- C:\Windows\Fonts
2009-05-25 19:54:44 ----D---- C:\Windows\Logs
2009-05-25 13:30:47 ----D---- C:\Program Files\Common Files
2009-05-25 13:28:35 ----D---- C:\Windows\ehome
2009-05-25 10:43:22 ----SD---- C:\Windows\Downloaded Program Files
2009-05-25 01:08:47 ----D---- C:\Windows\Tasks
2009-05-24 23:42:41 ----D---- C:\Windows\twain_32
2009-05-24 21:39:26 ----D---- C:\Windows\rescache
2009-05-24 00:34:13 ----D---- C:\Windows\Microsoft.NET
2009-05-24 00:34:12 ----RSD---- C:\Windows\assembly
2009-05-24 00:29:40 ----D---- C:\Windows\system32\de-DE
2009-05-24 00:29:35 ----D---- C:\Windows\system32\XPSViewer
2009-05-24 00:29:35 ----D---- C:\Windows\system32\wbem
2009-05-24 00:29:35 ----D---- C:\Windows\system32\en-US
2009-05-24 00:09:59 ----D---- C:\Program Files\Common Files\microsoft shared
2009-05-24 00:05:16 ----D---- C:\Windows\AppPatch
2009-05-24 00:05:15 ----D---- C:\Windows\system32\manifeststore
2009-05-24 00:05:15 ----D---- C:\Program Files\Windows Media Player
2009-05-24 00:05:14 ----D---- C:\Windows\system32\migration
2009-05-24 00:05:14 ----D---- C:\Program Files\Windows Mail
2009-05-24 00:05:14 ----D---- C:\Program Files\Internet Explorer
2009-05-23 23:08:07 ----D---- C:\Windows\PolicyDefinitions
2009-05-23 22:20:02 ----D---- C:\Program Files\MSBuild
2009-05-23 22:17:35 ----A---- C:\Windows\win.ini
2009-05-23 22:17:33 ----D---- C:\Program Files\Common Files\System
2009-05-23 21:46:50 ----D---- C:\Windows\Help
2009-05-23 21:46:28 ----D---- C:\Windows\system32\restore
2009-05-23 21:41:25 ----SHD---- C:\$Recycle.Bin
2009-05-23 21:41:06 ----RD---- C:\Users
2009-05-23 21:39:11 ----D---- C:\Program Files\Windows NT
2009-05-07 00:16:30 ----A---- C:\Windows\system32\mrt.exe

======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R1 avgio;avgio; \??\C:\Program Files\Avira\AntiVir Desktop\avgio.sys [2009-02-13 11608]
R1 avipbb;avipbb; C:\Windows\system32\DRIVERS\avipbb.sys [2009-03-30 96104]
R1 BIOS;BIOS; \??\C:\Windows\system32\drivers\BIOS.sys [2005-03-16 13696]
R1 CSC;Offline Files Driver; C:\Windows\system32\drivers\csc.sys [2008-01-21 350720]
R1 InCDPass;InCDPass; C:\Windows\system32\drivers\InCDPass.sys [2007-06-25 36776]
R1 incdrm;InCD Reader; C:\Windows\system32\drivers\InCDRm.sys [2007-06-25 38440]
R1 ssmdrv;ssmdrv; C:\Windows\system32\DRIVERS\ssmdrv.sys [2009-02-13 28376]
R2 avgntflt;avgntflt; C:\Windows\system32\DRIVERS\avgntflt.sys [2009-03-24 55640]
R3 IntcAzAudAddService;Service for Realtek HD Audio (WDM); C:\Windows\system32\drivers\RTKVHDA.sys [2008-08-06 2164248]
R3 MRV6X32U;Vista 32-bits Native WiFi Driver - USB; C:\Windows\system32\DRIVERS\MRVW23B.sys [2006-12-22 231040]
R3 NVHDA;Service for NVIDIA High Definition Audio Driver; C:\Windows\system32\drivers\nvhda32v.sys [2008-05-03 43040]
R3 nvlddmkm;nvlddmkm; C:\Windows\system32\DRIVERS\nvlddmkm.sys [2009-03-28 7738816]
R3 nvsmu;nvsmu; C:\Windows\system32\DRIVERS\nvsmu.sys [2007-10-12 13312]
R3 RTL8169;Realtek 8169 NT Driver; C:\Windows\system32\DRIVERS\Rtlh86.sys [2008-02-14 118784]
R3 usbscan;USB-Scannertreiber; C:\Windows\system32\DRIVERS\usbscan.sys [2008-01-21 35328]
R3 WmiAcpi;Microsoft Windows Management Interface for ACPI; C:\Windows\system32\DRIVERS\wmiacpi.sys [2008-01-21 11264]
R4 InCDfs;InCD File System; C:\Windows\system32\drivers\InCDFs.sys [2007-06-25 119080]
S3 drmkaud;Microsoft Kernel-DRM-Audioentschlüsselung; C:\Windows\system32\drivers\drmkaud.sys [2008-01-21 5632]
S3 FWLANUSB;AVM FRITZ!WLAN; C:\Windows\system32\DRIVERS\fwlanusb.sys [2006-04-06 264704]
S3 HdAudAddService;Microsoft 1.1 UAA-Funktionstreiber für High Definition Audio-Dienst; C:\Windows\system32\drivers\HdAudio.sys [2006-11-02 235520]
S3 MSKSSRV;Microsoft Streaming Service Proxy; C:\Windows\system32\drivers\MSKSSRV.sys [2008-01-21 8192]
S3 MSPCLOCK;Microsoft Proxy für Streaming Clock; C:\Windows\system32\drivers\MSPCLOCK.sys [2008-01-21 5888]
S3 MSPQM;Microsoft Proxy für Streaming Quality Manager; C:\Windows\system32\drivers\MSPQM.sys [2008-01-21 5504]
S3 MSTEE;Microsoft Streaming Tee/Sink-to-Sink-Konvertierung; C:\Windows\system32\drivers\MSTEE.sys [2008-01-21 6016]
S3 WUDFRd;WUDFRd; C:\Windows\system32\DRIVERS\WUDFRd.sys [2008-01-21 83328]
S4 ErrDev;Microsoft Hardware Error Device Driver; C:\Windows\system32\drivers\errdev.sys [2008-01-21 6656]
S4 MegaSR;MegaSR; C:\Windows\system32\drivers\megasr.sys [2008-01-21 386616]

======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R2 AntiVirSchedulerService;Avira AntiVir Planer; C:\Program Files\Avira\AntiVir Desktop\sched.exe [2009-04-01 108289]
R2 AntiVirService;Avira AntiVir Guard; C:\Program Files\Avira\AntiVir Desktop\avguard.exe [2009-03-02 185089]
R2 CscService;@%systemroot%\system32\cscsvc.dll,-200; C:\Windows\System32\svchost.exe [2008-01-21 21504]
R2 InCDsrv;InCD Helper; C:\Program Files\Nero\Nero 7\InCD\InCDsrv.exe [2007-06-25 1552680]
R2 LightScribeService;LightScribeService Direct Disc Labeling Service; C:\Program Files\Common Files\LightScribe\LSSrvc.exe [2008-06-09 73728]
R2 nvsvc;NVIDIA Display Driver Service; C:\Windows\system32\nvvsvc.exe [2009-03-28 207392]
R2 TuneUp.ProgramStatisticsSvc;@%SystemRoot%\System32\TUProgSt.exe,-1; C:\Windows\System32\TUProgSt.exe [2009-05-23 603904]
R2 UxTuneUp;@%SystemRoot%\System32\uxtuneup.dll,-4096; C:\Windows\System32\svchost.exe [2008-01-21 21504]
S3 AppMgmt;@appmgmts.dll,-3250; C:\Windows\system32\svchost.exe [2008-01-21 21504]
S3 Fax;@%systemroot%\system32\fxsresm.dll,-118; C:\Windows\system32\fxssvc.exe [2008-01-21 523776]
S3 FLEXnet Licensing Service;FLEXnet Licensing Service; C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe [2009-05-23 651720]
S3 Microsoft Office Groove Audit Service;Microsoft Office Groove Audit Service; C:\Program Files\Microsoft Office\Office12\GrooveAuditService.exe [2006-10-27 65824]
S3 NBService;NBService; C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe [2007-06-29 800040]
S3 NMIndexingService;NMIndexingService; C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe [2007-06-27 279848]
S3 odserv;Microsoft Office Diagnostics Service; C:\Program Files\Common Files\Microsoft Shared\OFFICE12\ODSERV.EXE [2006-10-26 441136]
S3 ose;Office Source Engine; C:\Program Files\Common Files\Microsoft Shared\Source Engine\OSE.EXE [2006-10-26 145184]
S3 TuneUp.Defrag;@%SystemRoot%\System32\TuneUpDefragService.exe,-1; C:\Windows\System32\TuneUpDefragService.exe [2009-05-23 362240]
S3 UmRdpService;@%SystemRoot%\system32\umrdp.dll,-1000; C:\Windows\System32\svchost.exe [2008-01-21 21504]
S3 wbengine;@%systemroot%\system32\wbengine.exe,-104; C:\Windows\system32\wbengine.exe [2008-01-21 917504]

-----------------EOF-----------------


BeauShiva 29.05.2009 23:41

Und noch die letzte..

info.txt:

Code:

info.txt logfile of random's system information tool 1.06 2009-05-30 00:19:25

======Uninstall list======

-->C:\Program Files\Nero\Nero 7\\nero\uninstall\UNNERO.exe /UNINSTALL
-->C:\Windows\NuNInst.exe /UNINSTALL
-->C:\Windows\UNNeroBackItUp.exe /UNINSTALL
-->C:\Windows\UNNeroMediaHome.exe /UNINSTALL
-->C:\Windows\UNNeroShowTime.exe /UNINSTALL
-->C:\Windows\UNNeroVision.exe /UNINSTALL
-->C:\Windows\UNRecode.exe /UNINSTALL
Adobe Acrobat 9 Pro Extended - English, Français, Deutsch-->msiexec /I {AC76BA86-1033-F400-7761-000000000004}
Adobe Flash Player 10 ActiveX-->C:\Windows\system32\Macromed\Flash\uninstall_activeX.exe
Avira AntiVir Personal - Free Antivirus-->C:\Program Files\Avira\AntiVir Desktop\setup.exe /REMOVE
CCleaner (remove only)-->"C:\Program Files\CCleaner\uninst.exe"
EPSON Attach To Email-->C:\Program Files\Common Files\InstallShield\Driver\8\Intel 32\IDriver.exe /M{20C45B32-5AB6-46A4-94EF-58950CAF05E5} /l1033 ADDREMOVEDLG
EPSON Copy Utility 3-->RunDll32 C:\PROGRA~1\COMMON~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{67EDD823-135A-4D59-87BD-950616D6E857}\SETUP.EXE" -l0x7 -UnInstall
EPSON Easy Photo Print-->RunDll32 C:\PROGRA~1\COMMON~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{BC69DDB8-4840-4D9B-BB31-0D4DB2BA1312}\SETUP.EXE" -l0x7 UNINST
EPSON File Manager-->RunDll32 C:\PROGRA~1\COMMON~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{E86BC406-944E-41F6-ADE6-2C136734C96B}\Setup.exe" -l0x7 UNINST
EPSON Scan Assistant-->RunDll32 C:\PROGRA~1\COMMON~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{2A88F1BF-7041-4E42-84B1-6B4ACB83AC64}\Setup.exe" -l0x7 -u
EPSON Scan-->C:\Program Files\epson\escndv\setup\setup.exe /r
EPSON-Drucker-Software-->C:\Windows\system32\spool\DRIVERS\W32X86\3\EPUPDATE.EXE /R
ESDX4000_4050_CX3900-->C:\Program Files\EPSON\TPMANUAL\ESDX4000_4050_CX3900\USE_G\DOCUNINS.EXE
EVEREST Ultimate Edition v5.02-->"C:\Program Files\Lavalys\EVEREST Ultimate Edition\unins000.exe"
HijackThis 2.0.2-->"C:\Program Files\Hijack This\HijackThis.exe" /uninstall
Hotfix for Microsoft .NET Framework 3.5 SP1 (KB953595)-->C:\Windows\system32\msiexec.exe /package {CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9} /uninstall  /qb+ REBOOTPROMPT=""
Hotfix for Microsoft .NET Framework 3.5 SP1 (KB958484)-->C:\Windows\system32\msiexec.exe /package {CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9} /uninstall {A7EEA2F2-BFCD-4A54-A575-7B81A786E658} /qb+ REBOOTPROMPT=""
LightScribe System Software  1.14.17.1-->MsiExec.exe /X{0E7DBD52-B097-4F2B-A7C7-F105B0D20FDB}
Malwarebytes' Anti-Malware-->"C:\Program Files\Malwarebytes' Anti-Malware\unins000.exe"
Mathcad 14.0 M010 Help-->MsiExec.exe /I{205ACCD7-5342-4694-91F3-3A99E4FD5AA6}
Mathcad 14.0 M010 Resource Center-->MsiExec.exe /I{EBD38AE9-D52D-448D-9DB4-4D5F66E1DAFC}
Mathcad 14.0 M010-->MsiExec.exe /I{56CE91CC-92EC-4B0E-98B7-3D0F6AD6C4C5}
Microsoft .NET Framework 3.5 SP1-->c:\Windows\Microsoft.NET\Framework\v3.5\Microsoft .NET Framework 3.5 SP1\setup.exe
Microsoft .NET Framework 3.5 SP1-->MsiExec.exe /I{CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9}
Microsoft Office Access MUI (German) 2007-->MsiExec.exe /X{90120000-0015-0407-0000-0000000FF1CE}
Microsoft Office Enterprise 2007-->"C:\Program Files\Common Files\Microsoft Shared\OFFICE12\Office Setup Controller\setup.exe" /uninstall ENTERPRISE /dll OSETUP.DLL
Microsoft Office Enterprise 2007-->MsiExec.exe /X{90120000-0030-0000-0000-0000000FF1CE}
Microsoft Office Excel MUI (German) 2007-->MsiExec.exe /X{90120000-0016-0407-0000-0000000FF1CE}
Microsoft Office Groove MUI (German) 2007-->MsiExec.exe /X{90120000-00BA-0407-0000-0000000FF1CE}
Microsoft Office InfoPath MUI (German) 2007-->MsiExec.exe /X{90120000-0044-0407-0000-0000000FF1CE}
Microsoft Office OneNote MUI (German) 2007-->MsiExec.exe /X{90120000-00A1-0407-0000-0000000FF1CE}
Microsoft Office Outlook MUI (German) 2007-->MsiExec.exe /X{90120000-001A-0407-0000-0000000FF1CE}
Microsoft Office PowerPoint MUI (German) 2007-->MsiExec.exe /X{90120000-0018-0407-0000-0000000FF1CE}
Microsoft Office Proof (English) 2007-->MsiExec.exe /X{90120000-001F-0409-0000-0000000FF1CE}
Microsoft Office Proof (French) 2007-->MsiExec.exe /X{90120000-001F-040C-0000-0000000FF1CE}
Microsoft Office Proof (German) 2007-->MsiExec.exe /X{90120000-001F-0407-0000-0000000FF1CE}
Microsoft Office Proof (Italian) 2007-->MsiExec.exe /X{90120000-001F-0410-0000-0000000FF1CE}
Microsoft Office Proofing (German) 2007-->MsiExec.exe /X{90120000-002C-0407-0000-0000000FF1CE}
Microsoft Office Publisher MUI (German) 2007-->MsiExec.exe /X{90120000-0019-0407-0000-0000000FF1CE}
Microsoft Office Shared MUI (German) 2007-->MsiExec.exe /X{90120000-006E-0407-0000-0000000FF1CE}
Microsoft Office Word MUI (German) 2007-->MsiExec.exe /X{90120000-001B-0407-0000-0000000FF1CE}
Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.17-->MsiExec.exe /X{9A25302D-30C0-39D9-BD6F-21E6EC160475}
MSXML 4.0 SP2 (KB954430)-->MsiExec.exe /I{86493ADD-824D-4B8E-BD72-8C5DCDC52A71}
Nero 7 Essentials-->MsiExec.exe /X{3134052E-B1F0-465C-B320-5042095B1031}
neroxml-->MsiExec.exe /I{56C049BE-79E9-4502-BEA7-9754A3E60F9B}
NVIDIA Drivers-->C:\Windows\system32\nvuninst.exe UninstallGUI
QIP 2005 8080-->"C:\Program Files\QIP\unins000.exe"
Realtek 8169, 8168, 8101E and 8102E Ethernet Network Card Driver for Windows Vista-->C:\Program Files\InstallShield Installation Information\{8833FFB6-5B0C-4764-81AA-06DFEED9A476}\setup.exe -runfromtemp -l0x0007 -removeonly
Realtek High Definition Audio Driver-->RunDll32 C:\PROGRA~1\COMMON~1\INSTAL~1\PROFES~1\RunTime\11\50\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{F132AF7F-7BCA-4EDE-8A7C-958108FE7DBC}\setup.exe"  -removeonly
TuneUp Utilities 2009-->MsiExec.exe /I{55A29068-F2CE-456C-9148-C869879E2357}
VLC media player 0.9.9-->C:\Program Files\VideoLAN\VLC\uninstall.exe
Windows Vista Upgrade Advisor-->MsiExec.exe /I{01590C21-E8BF-444D-8FC4-DBD132CA1962}

=====HijackThis Backups=====

F3 - REG:win.ini: load=C:\Users\***\AppData\Local\Temp\esentutl.exe [2009-05-29]
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll [2009-05-29]
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157 [2009-05-29]
O8 - Extra context menu item: Linkziel in Adobe PDF konvertieren - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECaptureSelLinks.html [2009-05-29]
F3 - REG:win.ini: load=C:\Users\***\LOCALS~1\APPLIC~1\esentutl.exe [2009-05-29]
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =  [2009-05-29]
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157 [2009-05-29]
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896 [2009-05-29]
O2 - BHO: SmartSelect - {F4971EE7-DAA0-4053-9964-665D8EE6A077} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll [2009-05-29]
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =  [2009-05-29]
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896 [2009-05-29]
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ [2009-05-29]
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll [2009-05-29]
O8 - Extra context menu item: An vorhandene PDF-Datei anfügen - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppend.html [2009-05-29]
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896 [2009-05-29]
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =  [2009-05-29]
O8 - Extra context menu item: In Adobe PDF konvertieren - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECapture.html [2009-05-29]
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll [2009-05-29]
O8 - Extra context menu item: Linkziel an vorhandene PDF-Datei anhängen - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppendSelLinks.html [2009-05-29]
O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll [2009-05-29]
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000 [2009-05-29]
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL [2009-05-29]
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL [2009-05-29]
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - h**p://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab [2009-05-29]
O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll [2009-05-29]

======Security center information======

AS: Windows Defender

======System event log======

Computer Name: ***
Event Code: 537
Message: Auf diesem Computer konnte kein kompatibles TPM-Sicherheitsgerät (Trusted Platform Module) gefunden werden. TBS konnte nicht gestartet werden.
Record Number: 18559
Source Name: Microsoft-Windows-TBS
Time Written: 20090529221836.381913-000
Event Type: Informationen
User: NT-AUTORITÄT\LOKALER DIENST

Computer Name: ***
Event Code: 7036
Message: Dienst "Windows Update" befindet sich jetzt im Status "Ausgeführt".
Record Number: 18560
Source Name: Service Control Manager
Time Written: 20090529221838.000000-000
Event Type: Informationen
User:

Computer Name: ***
Event Code: 7036
Message: Dienst "Startprogramm für Windows Media Center" befindet sich jetzt im Status "Beendet".
Record Number: 18561
Source Name: Service Control Manager
Time Written: 20090529221839.000000-000
Event Type: Informationen
User:

Computer Name: ***
Event Code: 7036
Message: Dienst "Anwendungsinformationen" befindet sich jetzt im Status "Ausgeführt".
Record Number: 18562
Source Name: Service Control Manager
Time Written: 20090529221913.000000-000
Event Type: Informationen
User:

Computer Name: ***
Event Code: 7036
Message: Dienst "WinHTTP-Web Proxy Auto-Discovery-Dienst" befindet sich jetzt im Status "Ausgeführt".
Record Number: 18563
Source Name: Service Control Manager
Time Written: 20090529221925.000000-000
Event Type: Informationen
User:

=====Application event log=====

Computer Name: ***
Event Code: 1
Message: Der Zertifikatdiensteclient wurde erfolgreich gestartet.
Record Number: 1631
Source Name: Microsoft-Windows-CertificateServicesClient
Time Written: 20090529221639.615913-000
Event Type: Informationen
User: NT-AUTORITÄT\SYSTEM

Computer Name: ***
Event Code: 1
Message: Der Zertifikatdiensteclient wurde erfolgreich gestartet.
Record Number: 1632
Source Name: Microsoft-Windows-CertificateServicesClient
Time Written: 20090529221730.643513-000
Event Type: Informationen
User: ***-PC\***

Computer Name: ***
Event Code: 10
Message: Ereignisfilter mit Abfrage "SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 99" konnte im Namespace "//./root/CIMV2" nicht reaktiviert werden aufgrund des Fehlers 0x80041003. Ereignisse können nicht durch diesen Filter geschickt werden, bis dieses Problem gelöst ist.
Record Number: 1633
Source Name: Microsoft-Windows-WMI
Time Written: 20090529221809.000000-000
Event Type: Fehler
User:

Computer Name: ***
Event Code: 1
Message: Der Windows-Sicherheitscenterdienst wurde gestartet.
Record Number: 1634
Source Name: SecurityCenter
Time Written: 20090529221836.000000-000
Event Type: Informationen
User:

Computer Name: ***
Event Code: 5
Message: Unsupported service control request (see data below)
Record Number: 1635
Source Name: LightScribeService
Time Written: 20090529221925.000000-000
Event Type: Informationen
User:

=====Security event log=====

Computer Name: ***
Event Code: 5038
Message: Die Codeintegrität hat festgestellt, dass der Abbildhash einer Datei nicht gültig ist. Die Datei wurde möglicherweise durch eine nicht autorisierte Änderung beschädigt. Dieses Problem kann auch auf einen potenziellen Fehler des Datenträgergeräts hinweisen.

Dateiname:        \Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys       
Record Number: 3169
Source Name: Microsoft-Windows-Security-Auditing
Time Written: 20090529221923.376713-000
Event Type: Überwachung gescheitert
User:

Computer Name: ***
Event Code: 5038
Message: Die Codeintegrität hat festgestellt, dass der Abbildhash einer Datei nicht gültig ist. Die Datei wurde möglicherweise durch eine nicht autorisierte Änderung beschädigt. Dieses Problem kann auch auf einen potenziellen Fehler des Datenträgergeräts hinweisen.

Dateiname:        \Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys       
Record Number: 3170
Source Name: Microsoft-Windows-Security-Auditing
Time Written: 20090529221923.423513-000
Event Type: Überwachung gescheitert
User:

Computer Name: ***
Event Code: 5038
Message: Die Codeintegrität hat festgestellt, dass der Abbildhash einer Datei nicht gültig ist. Die Datei wurde möglicherweise durch eine nicht autorisierte Änderung beschädigt. Dieses Problem kann auch auf einen potenziellen Fehler des Datenträgergeräts hinweisen.

Dateiname:        \Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys       
Record Number: 3171
Source Name: Microsoft-Windows-Security-Auditing
Time Written: 20090529221923.485913-000
Event Type: Überwachung gescheitert
User:

Computer Name: ***
Event Code: 5038
Message: Die Codeintegrität hat festgestellt, dass der Abbildhash einer Datei nicht gültig ist. Die Datei wurde möglicherweise durch eine nicht autorisierte Änderung beschädigt. Dieses Problem kann auch auf einen potenziellen Fehler des Datenträgergeräts hinweisen.

Dateiname:        \Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys       
Record Number: 3172
Source Name: Microsoft-Windows-Security-Auditing
Time Written: 20090529221923.563913-000
Event Type: Überwachung gescheitert
User:

Computer Name: ***
Event Code: 5038
Message: Die Codeintegrität hat festgestellt, dass der Abbildhash einer Datei nicht gültig ist. Die Datei wurde möglicherweise durch eine nicht autorisierte Änderung beschädigt. Dieses Problem kann auch auf einen potenziellen Fehler des Datenträgergeräts hinweisen.

Dateiname:        \Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys       
Record Number: 3173
Source Name: Microsoft-Windows-Security-Auditing
Time Written: 20090529221923.641913-000
Event Type: Überwachung gescheitert
User:

======Environment variables======

"ComSpec"=%SystemRoot%\system32\cmd.exe
"FP_NO_HOST_CHECK"=NO
"OS"=Windows_NT
"Path"=%SystemRoot%\system32;%SystemRoot%;%SystemRoot%\System32\Wbem
"PATHEXT"=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH;.MSC
"PROCESSOR_ARCHITECTURE"=x86
"TEMP"=%SystemRoot%\TEMP
"TMP"=%SystemRoot%\TEMP
"USERNAME"=SYSTEM
"windir"=%SystemRoot%
"PROCESSOR_LEVEL"=16
"PROCESSOR_IDENTIFIER"=x86 Family 16 Model 2 Stepping 3, AuthenticAMD
"PROCESSOR_REVISION"=0203
"NUMBER_OF_PROCESSORS"=3
"TRACE_FORMAT_SEARCH_PATH"=\\NTREL202.ntdev.corp.microsoft.com\4F18C3A5-CA09-4DBD-B6FC-219FDD4C6BE0\TraceFormat
"DFSTRACINGON"=FALSE

-----------------EOF-----------------


BeauShiva 31.05.2009 21:33

Und wie gehts nun weiter?

Was "sagen" denn die Protokolle nun? Gut, oder schlecht?

john.doe 31.05.2009 21:55

Wie geht es dem Rechner? Gibt es noch irgendwelche Auffälligkeiten oder Meldungen von Avira?

ciao, andreas

BeauShiva 31.05.2009 22:10

Nein, Meldungen von Antivir gibt es nicht mehr.

Allerdings kann ich auf einige Ordner unter C nicht zugreifen. Ich bekomme immer die Meldung: Zugriff verweigert.
Und das Problem mit der Musik besteht weiterhin.

Ausserdem habe ich jetzt überall irgendwelche Dateien die transparent angezeigt werden. Auf dem Desktop z.B habe ich zwei dateien die heissen Desktop.ini was ist das? Brauch ich das, oder kann ich die Löschen oder verschieben? Überall ist alles voll mit irgendwelchen Dateien und ich weiß nicht was ich damit anfangen soll. Ich will ja nicht den ganzen Desktop mit irgendwas voll haben, aber ich wollte ja jetzt auch nichts löschen oder so, wer weiß was ich da noch anstelle :confused:

john.doe 01.06.2009 20:37

Falls du noch irgendetwas hast, dass du mit dem Computer verbindest, wie Speicherkarten, USB-Sticks, externe Festplatten, ... dann stecke alles an.

ComboFix

Achtung: Die Anleitung ist veraltet. Den Teil mit der Systemwiederherstellungskonsole nicht ausführen. Die wird bei Internetverbindung automatisch installiert.

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.

    Sollte sich ComboFix nicht starten lassen, dann benenne es um in cofi.exe und versuche es nocheinmal.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

ciao, andreas

BeauShiva 01.06.2009 21:10

Ok, hier das Ergebnis:

Code:

ComboFix 09-05-31.06 - *** 01.06.2009 21:55.1 - NTFSx86
Microsoft® Windows Vista™ Ultimate  6.0.6001.1.1252.49.1031.18.1790.1131 [GMT 2:00]
ausgeführt von:: c:\users\***\Desktop\ComboFix.exe
SP: Windows Defender *enabled* (Updated) {D68DDC3A-831F-4FAE-9E44-DA132C1ACF46}
.

(((((((((((((((((((((((  Dateien erstellt von 2009-05-01 bis 2009-06-01  ))))))))))))))))))))))))))))))
.

2009-05-30 22:26 . 2009-05-30 22:25        410984        ----a-w-        c:\windows\system32\deploytk.dll
2009-05-30 22:25 . 2009-05-30 22:25        --------        d-----w-        c:\program files\Java
2009-05-29 22:52 . 2009-05-29 22:52        --------        d-----w-        c:\users\****\AppData\Local\Mozilla
2009-05-29 22:19 . 2009-05-29 22:19        --------        d-----w-        C:\rsit
2009-05-28 21:35 . 2009-05-29 22:19        --------        d-----w-        c:\program files\Hijack This
2009-05-28 20:23 . 2009-05-28 20:23        --------        d-----w-        c:\users\***\AppData\Roaming\Malwarebytes
2009-05-28 20:23 . 2009-05-26 11:20        40160        ----a-w-        c:\windows\system32\drivers\mbamswissarmy.sys
2009-05-28 20:23 . 2009-05-28 20:23        --------        d-----w-        c:\programdata\Malwarebytes
2009-05-28 20:23 . 2009-05-28 20:23        --------        d-----w-        c:\program files\Malwarebytes' Anti-Malware
2009-05-28 20:23 . 2009-05-26 11:19        19096        ----a-w-        c:\windows\system32\drivers\mbam.sys
2009-05-28 20:07 . 2009-05-28 20:07        --------        d-----w-        c:\program files\CCleaner
2009-05-27 20:42 . 2009-05-27 20:42        1080648        ----a-w-        c:\programdata\Microsoft\eHome\Packages\MCESpotlight\MCESpotlight\SpotlightResources.dll
2009-05-27 20:22 . 2009-05-27 20:22        --------        d-----w-        c:\program files\MSXML 4.0
2009-05-27 20:11 . 2009-05-27 20:11        --------        d-----w-        c:\programdata\Microsoft Corporation
2009-05-27 20:11 . 2009-05-27 20:11        --------        d-----w-        c:\program files\Microsoft Windows Vista Upgrade Advisor
2009-05-27 18:49 . 2009-05-27 18:49        --------        d-----w-        c:\program files\Lavalys
2009-05-27 16:38 . 2009-05-27 16:38        --------        d-----w-        c:\users\***\AppData\Roaming\vlc
2009-05-27 16:37 . 2009-05-27 16:37        --------        d-----w-        c:\program files\VideoLAN
2009-05-27 13:28 . 2009-05-27 13:28        --------        d-----w-        c:\program files\Driver
2009-05-27 13:28 . 1998-10-29 14:45        306688        ----a-w-        c:\windows\IsUninst.exe
2009-05-26 18:21 . 2009-05-26 18:21        --------        d-----w-        c:\users\***\AppData\Local\Mathsoft
2009-05-26 17:59 . 2009-05-26 17:59        10134        ----a-r-        c:\users\***\AppData\Roaming\Microsoft\Installer\{EBD38AE9-D52D-448D-9DB4-4D5F66E1DAFC}\ARPPRODUCTICON.exe
2009-05-26 17:58 . 2009-05-26 17:58        10134        ----a-r-        c:\users\***\AppData\Roaming\Microsoft\Installer\{205ACCD7-5342-4694-91F3-3A99E4FD5AA6}\ARPPRODUCTICON.exe
2009-05-26 13:30 . 2009-05-26 13:30        --------        d-----w-        c:\users\***\AppData\Roaming\Mathsoft
2009-05-26 13:27 . 2009-05-26 13:27        --------        d-----w-        c:\program files\Mathcad
2009-05-25 17:10 . 2009-05-25 17:10        --------        d-----w-        c:\program files\QIP
2009-05-25 16:04 . 2009-05-25 16:04        --------        d-----w-        c:\programdata\FLEXnet
2009-05-25 15:23 . 2009-05-28 22:00        --------        d-----w-        c:\users\***\AppData\Local\eMule
2009-05-25 11:42 . 2009-05-25 11:42        --------        d-----w-        c:\programdata\LightScribe
2009-05-25 11:39 . 2009-05-25 11:42        --------        d-----w-        c:\users\***\AppData\Local\Ahead
2009-05-25 11:30 . 2009-05-25 11:30        --------        d-----w-        c:\program files\Common Files\LightScribe
2009-05-25 11:29 . 2009-05-27 15:36        --------        d-----w-        c:\users\***\AppData\Roaming\Ahead
2009-05-25 11:29 . 2009-05-25 11:29        --------        d-----w-        c:\programdata\Ahead
2009-05-25 11:25 . 2009-05-25 11:28        --------        d-----w-        c:\program files\Common Files\Ahead
2009-05-25 11:25 . 2009-05-25 11:25        --------        d-----w-        c:\programdata\Nero
2009-05-25 11:25 . 2009-05-25 11:25        --------        d-----w-        c:\program files\Nero
2009-05-24 22:35 . 2009-05-24 22:35        --------        d-----w-        c:\program files\Stardock
2009-05-24 21:58 . 2006-04-18 02:00        102400        ----a-w-        c:\programdata\EPSON\EPW!3 SSRP\E_S30RP1.EXE
2009-05-24 21:57 . 2006-08-10 00:02        75264        ----a-w-        c:\windows\system32\E_FLBBEE.DLL
2009-05-24 21:57 . 2006-04-19 00:00        62976        ----a-w-        c:\windows\system32\E_FD4BBEE.DLL
2009-05-24 21:57 . 2004-09-10 18:12        49152        ----a-w-        c:\windows\system32\E_DCINST.DLL
2009-05-24 21:57 . 2009-05-24 21:58        --------        d-----w-        c:\programdata\EPSON
2009-05-24 21:49 . 2009-05-24 21:49        --------        d-----w-        c:\programdata\UDL
2009-05-24 21:42 . 2009-05-24 21:57        --------        d-----w-        c:\program files\epson
2009-05-24 21:42 . 2005-02-24 22:00        46080        ----a-w-        c:\windows\system32\escimgd.dll
2009-05-24 21:42 . 2005-02-24 22:00        29696        ----a-w-        c:\windows\system32\escwiad.dll
2009-05-24 21:42 . 2005-02-24 22:00        22016        ----a-w-        c:\windows\system32\esccmd.dll
2009-05-24 19:03 . 2006-12-22 07:13        231040        ----a-w-        c:\windows\system32\drivers\MRVW23B.sys
2009-05-24 02:34 . 2009-05-24 01:39        --------        d-----w-        c:\windows\Panther
2009-05-24 02:33 . 2009-05-24 02:33        --------        d-sh--w-        C:\Boot
2009-05-24 01:41 . 2009-05-28 20:09        --------        d-----w-        c:\windows\Debug
2009-05-23 22:21 . 2008-06-20 01:14        105016        ----a-w-        c:\windows\system32\PresentationCFFRasterizerNative_v0300.dll
2009-05-23 22:21 . 2008-06-20 01:14        97800        ----a-w-        c:\windows\system32\infocardapi.dll
2009-05-23 22:21 . 2008-06-20 01:14        43544        ----a-w-        c:\windows\system32\PresentationHostProxy.dll
2009-05-23 22:21 . 2008-06-20 01:14        11264        ----a-w-        c:\windows\system32\icardres.dll
2009-05-23 22:21 . 2008-06-20 01:14        622080        ----a-w-        c:\windows\system32\icardagt.exe
2009-05-23 22:21 . 2008-06-20 01:14        781344        ----a-w-        c:\windows\system32\PresentationNative_v0300.dll
2009-05-23 22:21 . 2008-06-20 01:14        326160        ----a-w-        c:\windows\system32\PresentationHost.exe
2009-05-23 22:15 . 2008-07-27 18:03        96760        ----a-w-        c:\windows\system32\dfshim.dll
2009-05-23 22:15 . 2008-07-27 18:03        282112        ----a-w-        c:\windows\system32\mscoree.dll
2009-05-23 22:15 . 2008-07-27 18:03        41984        ----a-w-        c:\windows\system32\netfxperf.dll
2009-05-23 22:15 . 2008-07-27 18:03        158720        ----a-w-        c:\windows\system32\mscorier.dll
2009-05-23 22:15 . 2008-07-27 18:03        83968        ----a-w-        c:\windows\system32\mscories.dll
2009-05-23 22:10 . 2009-03-30 08:33        96104        ----a-w-        c:\windows\system32\drivers\avipbb.sys
2009-05-23 22:10 . 2009-03-24 14:08        55640        ----a-w-        c:\windows\system32\drivers\avgntflt.sys
2009-05-23 22:10 . 2009-05-23 22:10        --------        d-----w-        c:\programdata\Avira
2009-05-23 22:10 . 2009-05-23 22:10        --------        d-----w-        c:\program files\Avira
2009-05-23 22:00 . 2008-10-22 01:22        2048        ----a-w-        c:\windows\system32\tzres.dll
2009-05-23 21:27 . 2008-12-05 04:32        293376        ----a-w-        c:\windows\system32\psisdecd.dll
2009-05-23 21:27 . 2008-12-05 04:32        428544        ----a-w-        c:\windows\system32\EncDec.dll
2009-05-23 21:22 . 2009-03-17 03:38        13824        ----a-w-        c:\windows\system32\apilogen.dll
2009-05-23 21:22 . 2009-03-17 03:38        24064        ----a-w-        c:\windows\system32\amxread.dll
2009-05-23 21:22 . 2009-02-13 08:49        72704        ----a-w-        c:\windows\system32\secur32.dll
2009-05-23 21:22 . 2009-02-13 08:49        1255936        ----a-w-        c:\windows\system32\lsasrv.dll
2009-05-23 21:22 . 2008-06-23 01:59        2868736        ----a-w-        c:\windows\system32\mf.dll
2009-05-23 21:22 . 2008-06-23 01:59        996352        ----a-w-        c:\windows\system32\WMNetMgr.dll
2009-05-23 21:22 . 2008-06-23 01:58        94720        ----a-w-        c:\windows\system32\logagent.exe
2009-05-23 21:21 . 2008-12-16 05:31        4096        ----a-w-        c:\windows\system32\dxmasf.dll
2009-05-23 21:21 . 2008-12-16 05:31        7680        ----a-w-        c:\windows\system32\spwmp.dll
2009-05-23 21:21 . 2008-12-16 03:29        8147456        ----a-w-        c:\windows\system32\wmploc.DLL
2009-05-23 21:21 . 2008-08-27 01:05        212480        ----a-w-        c:\windows\system32\drivers\mrxsmb10.sys
2009-05-23 21:21 . 2008-08-28 03:40        712704        ----a-w-        c:\windows\system32\WindowsCodecs.dll
2009-05-23 21:21 . 2008-08-28 03:40        347136        ----a-w-        c:\windows\system32\WindowsCodecsExt.dll
2009-05-23 21:21 . 2008-08-28 03:40        425472        ----a-w-        c:\windows\system32\PhotoMetadataHandler.dll
2009-05-23 21:21 . 2008-12-06 04:42        376832        ----a-w-        c:\windows\system32\winhttp.dll
2009-05-23 21:20 . 2008-10-21 05:25        296960        ----a-w-        c:\windows\system32\gdi32.dll
2009-05-23 21:20 . 2008-09-05 05:14        1191936        ----a-w-        c:\windows\system32\msxml3.dll
2009-05-23 21:20 . 2008-06-06 03:27        38912        ----a-w-        c:\windows\system32\xolehlp.dll
2009-05-23 21:20 . 2008-06-06 03:27        562176        ----a-w-        c:\windows\system32\msdtcprx.dll
2009-05-23 21:20 . 2008-10-29 06:29        2927104        ----a-w-        c:\windows\explorer.exe
2009-05-23 21:20 . 2008-10-22 03:57        241152        ----a-w-        c:\windows\system32\PortableDeviceApi.dll
2009-05-23 21:20 . 2008-11-27 04:43        268288        ----a-w-        c:\windows\system32\schannel.dll
2009-05-23 21:19 . 2008-09-18 04:56        125952        ----a-w-        c:\windows\system32\wersvc.dll
2009-05-23 21:19 . 2008-09-18 04:56        147456        ----a-w-        c:\windows\system32\Faultrep.dll
2009-05-23 21:19 . 2008-12-16 02:42        288768        ----a-w-        c:\windows\system32\drivers\srv.sys
2009-05-23 21:19 . 2008-08-12 03:39        443392        ----a-w-        c:\windows\system32\win32spl.dll
2009-05-23 21:18 . 2009-02-09 03:10        2033152        ----a-w-        c:\windows\system32\win32k.sys
2009-05-23 21:18 . 2008-09-10 03:40        1334272        ----a-w-        c:\windows\system32\msxml6.dll
2009-05-23 21:18 . 2008-10-21 05:25        1645568        ----a-w-        c:\windows\system32\connect.dll
2009-05-23 21:09 . 2009-05-23 21:09        --------        d-----w-        c:\windows\system32\Macromed
2009-05-23 21:07 . 2008-10-16 21:13        1809944        ----a-w-        c:\windows\system32\wuaueng.dll
2009-05-23 21:07 . 2008-10-16 21:09        51224        ----a-w-        c:\windows\system32\wuauclt.exe
2009-05-23 21:07 . 2008-10-16 21:09        43544        ----a-w-        c:\windows\system32\wups2.dll
2009-05-23 21:07 . 2008-10-16 20:56        1524736        ----a-w-        c:\windows\system32\wucltux.dll
2009-05-23 21:07 . 2008-10-16 21:12        561688        ----a-w-        c:\windows\system32\wuapi.dll
2009-05-23 21:07 . 2008-10-16 21:08        34328        ----a-w-        c:\windows\system32\wups.dll
2009-05-23 21:07 . 2008-10-16 20:55        83456        ----a-w-        c:\windows\system32\wudriver.dll
2009-05-23 21:07 . 2008-10-16 12:08        162064        ----a-w-        c:\windows\system32\wuwebv.dll
2009-05-23 21:07 . 2008-10-16 11:56        31232        ----a-w-        c:\windows\system32\wuapp.exe
2009-05-23 21:03 . 2009-05-23 21:03        --------        d-----w-        c:\program files\avmwlanstick
2009-05-23 21:03 . 2006-04-05 23:00        97312        ----a-w-        c:\windows\system32\drivers\Fwusb1b.bin
2009-05-23 21:03 . 2009-05-23 21:03        --------        d-----w-        c:\windows\AVM_Driver
2009-05-23 21:03 . 2006-04-05 23:00        55808        ----a-w-        c:\windows\system32\avmadd32.dll
2009-05-23 21:03 . 2006-04-05 23:00        33792        ----a-w-        c:\windows\system32\avmcowlan.dll
2009-05-23 21:03 . 2006-04-05 23:00        264704        ----a-w-        c:\windows\system32\drivers\fwlanusb.sys
2009-05-23 21:03 . 2009-05-23 21:03        --------        d-----w-        c:\users\***\AVM_Driver
2009-05-23 20:45 . 2009-05-23 20:45        603904        ----a-w-        c:\windows\system32\TUProgSt.exe
2009-05-23 20:45 . 2008-11-12 14:44        27904        ----a-w-        c:\windows\system32\uxtuneup.dll
2009-05-23 20:45 . 2008-11-12 14:44        17152        ----a-w-        c:\windows\system32\authuitu.dll
2009-05-23 20:45 . 2009-05-23 20:45        362240        ----a-w-        c:\windows\system32\TuneUpDefragService.exe
2009-05-23 20:45 . 2009-05-23 20:45        --------        d-----w-        c:\users\***\AppData\Roaming\TuneUp Software
2009-05-23 20:45 . 2009-05-23 20:45        --------        d-----w-        c:\program files\TuneUp Utilities 2009
2009-05-23 20:45 . 2009-05-23 20:45        --------        d-----w-        c:\programdata\TuneUp Software
2009-05-23 20:44 . 2009-05-23 20:44        --------        d-sh--w-        c:\programdata\{55A29068-F2CE-456C-9148-C869879E2357}
2009-05-23 20:37 . 2009-05-23 20:37        --------        d-----w-        c:\program files\Common Files\Macrovision Shared

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-06-01 19:20 . 2008-01-21 08:24        618204        ----a-w-        c:\windows\system32\perfh007.dat
2009-06-01 19:20 . 2008-01-21 08:24        122636        ----a-w-        c:\windows\system32\perfc007.dat
2009-05-27 13:22 . 2009-05-23 19:48        319456        ----a-w-        c:\windows\DIFxAPI.dll
2009-05-26 18:01 . 2009-05-23 19:41        101424        ----a-w-        c:\users\***\AppData\Local\GDIPFONTCACHEV1.DAT
2009-05-24 21:38 . 2009-05-24 21:38        0        ---ha-w-        c:\windows\system32\drivers\Msft_User_WpdFs_01_00_00.Wdf
2009-05-23 22:05 . 2006-11-02 11:18        --------        d-----w-        c:\program files\Windows Mail
2009-05-23 20:20 . 2006-11-02 12:35        --------        d-----w-        c:\program files\MSBuild
2009-05-23 19:48 . 2009-05-23 19:48        319488        ----a-w-        c:\windows\HideWin.exe
2009-05-23 19:43 . 2009-05-23 19:41        680        ----a-w-        c:\users\***\AppData\Local\d3d9caps.dat
2009-05-23 19:39 . 2009-05-23 19:39        --------        d-sh--we        c:\programdata\Vorlagen
2009-05-23 19:39 . 2009-05-23 19:39        --------        d-sh--we        c:\programdata\Startmenü
2009-05-23 19:39 . 2009-05-23 19:39        --------        d-sh--we        c:\programdata\Favoriten
2009-05-23 19:39 . 2009-05-23 19:39        --------        d-sh--we        c:\programdata\Dokumente
2009-05-23 19:39 . 2009-05-23 19:39        --------        d-sh--we        c:\programdata\Anwendungsdaten
2009-05-23 19:39 . 2009-05-23 19:39        --------        d-sh--we        c:\program files\Gemeinsame Dateien
2008-04-09 21:47 . 2008-04-09 21:47        8192        --sha-w-        c:\windows\Users\Default\NTUSER.DAT
.

((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2008-01-21 1233920]
"ehTray.exe"="c:\windows\ehome\ehTray.exe" [2008-01-21 125952]
"WMPNSCFG"="c:\program files\Windows Media Player\WMPNSCFG.exe" [2008-01-21 202240]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-03-27 13687328]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2009-03-27 92704]
"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-05-30 148888]
"RtHDVCpl"="RtHDVCpl.exe" - c:\windows\RtHDVCpl.exe [2008-08-06 6265376]
"Skytel"="Skytel.exe" - c:\windows\SkyTel.exe [2008-08-06 1833504]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableUIADesktopToggle"= 0 (0x0)

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
"AppInit_DLLs"=c:\windows\System32\acaptuser32.dll

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WinDefend]
@="Service"

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]
"EPSON Stylus DX4000 Series"=c:\windows\system32\spool\DRIVERS\W32X86\3\E_FATIBEE.EXE /FU "c:\windows\TEMP\E_S61CE.tmp" /EF "HKCU"
"LightScribe Control Panel"=c:\program files\Common Files\LightScribe\LightScribeControlPanel.exe -hidden
"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:\program files\Common Files\Ahead\Lib\NMBgMonitor.exe"
"WMPNSCFG"=c:\program files\Windows Media Player\WMPNSCFG.exe

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"Adobe Acrobat Speed Launcher"="c:\program files\Adobe\Acrobat 9.0\Acrobat\Acrobat_sl.exe"
"Acrobat Assistant 8.0"="c:\program files\Adobe\Acrobat 9.0\Acrobat\Acrotray.exe"
"AVMWlanClient"=c:\program files\avmwlanstick\FRITZWLANMini.exe
"GrooveMonitor"="c:\program files\Microsoft Office\Office12\GrooveMonitor.exe"
"InCD"=c:\program files\Nero\Nero 7\InCD\InCD.exe
"SecurDisc"=c:\program files\Nero\Nero 7\InCD\NBHGui.exe
"NeroFilterCheck"=c:\program files\Common Files\Ahead\Lib\NeroCheck.exe

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\FirewallRules]
"{E16348ED-8B5B-46B1-807D-75293AADA2DE}"= TCP:6004|c:\program files\Microsoft Office\Office12\outlook.exe:Microsoft Office Outlook
"{42442C38-C843-431B-BE7C-7312D9D90CA1}"= UDP:c:\program files\Microsoft Office\Office12\GROOVE.EXE:Microsoft Office Groove
"{1C4C0A0D-CF4F-4B79-8BE4-CE0A44DEC44F}"= TCP:c:\program files\Microsoft Office\Office12\GROOVE.EXE:Microsoft Office Groove
"{BE9463A1-5800-4A3F-A75C-D3A4D4DC1359}"= UDP:c:\program files\Microsoft Office\Office12\ONENOTE.EXE:Microsoft Office OneNote
"{B09A616D-B2FD-4927-B7F6-40708DBA26E4}"= TCP:c:\program files\Microsoft Office\Office12\ONENOTE.EXE:Microsoft Office OneNote

R1 BIOS;BIOS;c:\windows\System32\drivers\BIOS.sys [16.03.2005 08:23 13696]
R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\program files\Avira\AntiVir Desktop\sched.exe [24.05.2009 00:10 108289]
R2 TuneUp.ProgramStatisticsSvc;TuneUp Program Statistics Service;c:\windows\System32\TUProgSt.exe [23.05.2009 22:45 603904]
R3 MRV6X32U;Vista 32-bits Native WiFi Driver - USB;c:\windows\System32\drivers\MRVW23B.sys [24.05.2009 21:03 231040]
R3 NVHDA;Service for NVIDIA High Definition Audio Driver;c:\windows\System32\drivers\nvhda32v.sys [03.05.2008 11:16 43040]
S3 FWLANUSB;AVM FRITZ!WLAN;c:\windows\System32\drivers\fwlanusb.sys [23.05.2009 23:03 264704]

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost  - NetSvcs
UxTuneUp

[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{10880D85-AAD9-4558-ABDC-2AB1552D831F}]
"c:\program files\Common Files\LightScribe\LSRunOnce.exe"
.
Inhalt des "geplante Tasks" Ordners

2009-06-01 c:\windows\Tasks\1-Klick-Wartung.job
- c:\program files\TuneUp Utilities 2009\OneClickStarter.exe [2008-11-13 10:03]

2009-06-01 c:\windows\Tasks\User_Feed_Synchronization-{AA270498-E992-4B7D-A6C5-6CEA6B219181}.job
- c:\windows\system32\msfeedssync.exe [2008-01-21 02:23]
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

SafeBoot-procexp90.Sys


.
------- Zusätzlicher Suchlauf -------
.
FF - ProfilePath - c:\users\***\AppData\Roaming\Mozilla\Firefox\Profiles\vzxpgo84.default\
FF - prefs.js: browser.startup.homepage - hxxp://w**.google.de/ig?hl=de&gl=de
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, h**p://www.gmer.net
Rootkit scan 2009-06-01 21:59
Windows 6.0.6001 Service Pack 1 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
Zeit der Fertigstellung: 2009-06-01 22:00
ComboFix-quarantined-files.txt  2009-06-01 20:00

Vor Suchlauf: 15 Verzeichnis(se), 82.079.911.936 Bytes frei
Nach Suchlauf: 15 Verzeichnis(se), 81.831.559.168 Bytes frei

233        --- E O F ---        2009-05-28 16:09


john.doe 01.06.2009 21:53

Das Problem mit den Desktop.ini und "Zugriff verweigert" sollte jetzt behoben sein.

Falls noch etwas ungewöhnliches auf dem Desktop sein sollte, dann benötige ich einen Screenshot.

Das mit der stockenden Musik hat nicht zufällig am 23.5. begonnen?

ciao, andreas

BeauShiva 01.06.2009 22:01

Die Dateien sind noch immer da:

http://img36.imageshack.us/img36/9927/screenshotyoe.jpg


Ich habe den Pc ja erst am 24.05. bekommen. Ich habe ihn im Internet bestellt, aber nicht zu mir, sondern zu einem Freund schicken lassen. Dort ist der Pc am 23.05 angekommen, und er hat das Betriebssystem installiert und so. Ich habe den Pc dann erst einen Tag später bekommen. Hab die ersten Tage keine Musik gehört, mir ist es also dann erst später aufgefallen. Also, um genau zu sein, konnte ich mit meinem NEUEN Pc noch nie richtig Musik hören...
Wieso? Was war denn am 23.05???

Sorry, wollte das Bild nicht so groß machen, weiß aber auch nicht, wie ich es kleiner machen kann...

john.doe 01.06.2009 22:18

Zitat:

Dort ist der Pc am 23.05 angekommen, und er hat das Betriebssystem installiert und so.
Genaus dieses und so ist das Problem. Dein Freund soll seinen eigenen PC zerschroten und die Pfoten von anderer Leute PC lassen.
Zitat:

Also, um genau zu sein, konnte ich mit meinem NEUEN Pc noch nie richtig Musik hören...
Gut, das hört sich jetzt schon ganz anders an, dann muss ich mir ja keine Vorwürfe mehr machen.
Zitat:

Was war denn am 23.05?
Da hat jemand tonnenweise Müll installiert. Das wieder gerade zuziehen ist mit einem mehrfachen der Zeit einer Neuinstallation verbunden, erst recht bei Vista.

1.) Start => Ausführen => combofix /u => OK (sollte es kein Ausführen geben, dann hier die ersten Schritte durchführen: http://www.trojaner-board.de/72647-b...ktivieren.html)

2.) Poste ein aktuelles HJT-Log.

3.) Lösche alles auf dem Desktop mit Ausnahme von:
  • Computer
  • Papierkorb
  • desktop.ini
  • desktop.ini
  • Internet Explorer
  • Präsentation(...).jpg (falls du sie kennst)

4.) Starte den Windowsexplorer => Menüzeile: Extras => Ordneroptionen => Karte: Ansicht => Haken bei "Geschützte Systemdateien ausblenden" => Haken weg bei "Inhalte von Systemordnern anzeigen" => Kuller bei "Versteckte Dateien und Ordner ausblenden".

ciao, andreas

BeauShiva 01.06.2009 22:32

Hm,.... das hört sich ja gar nicht gut an.... hier das neue HJT:

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23:29:07, on 01.06.2009
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18226)
Boot mode: Normal

Running processes:
C:\Windows\system32\Dwm.exe
C:\Windows\system32\taskeng.exe
C:\Windows\RtHDVCpl.exe
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Windows\ehome\ehtray.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Windows\ehome\ehmsas.exe
C:\Windows\system32\conime.exe
C:\Windows\Explorer.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Hijack This\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
O1 - Hosts: ::1 localhost
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe
O4 - HKLM\..\Run: [Skytel] Skytel.exe
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O13 - Gopher Prefix:
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL
O20 - AppInit_DLLs: C:\Windows\System32\acaptuser32.dll
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Program Files\Nero\Nero 7\InCD\InCDsrv.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe
O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe
O23 - Service: @%SystemRoot%\System32\TuneUpDefragService.exe,-1 (TuneUp.Defrag) - TuneUp Software - C:\Windows\System32\TuneUpDefragService.exe
O23 - Service: @%SystemRoot%\System32\TUProgSt.exe,-1 (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\Windows\System32\TUProgSt.exe

--
End of file - 3303 bytes


john.doe 01.06.2009 22:41

Schädlinge sehe ich keine mehr.

Wenn ich Programme sehe wie TuneUp Utilities und das Codec-Gelumpe, dass dir dein "Freund" installiert hat, dann gehe ich da nicht ran.

Die schnellste Lösung ist Neuinstallation. Danach lade dir einen vernünftigen Mediaplayer wie z.B. KMPlayer und ich bin ziemlich sicher, dass es dann läuft.

ciao, andreas

BeauShiva 01.06.2009 22:52

Ok, vielen Dank für deine Hilfe.
Endlich mal ein Forum, bei dem einem Computer Laien wie mir, auf verständliche Weise geholfen wird.
Werd dann mal die Neuinstallation in Angriff nehmen und hoffen, dass dann wieder alles läuft.

Wünsche noch einen schönen Abend

Achja: Aber was ist denn so schlimm an TuneUp? Fand das eigentlich immer ganz hilfreich..
Und was meinst du mit Codec-Gelumpe??

john.doe 03.06.2009 18:22

Zitat:

Aber was ist denn so schlimm an TuneUp?
http://www.trojaner-board.de/433943-post8.html

Du bist entlassen. :)

ciao, andreas


Alle Zeitangaben in WEZ +1. Es ist jetzt 08:28 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130