Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Fund: TR/Agent.uss (https://www.trojaner-board.de/74168-fund-tr-agent-uss.html)

Perelina 15.06.2009 10:49

Fund: TR/Agent.uss
 
Hallo zusammen...

Ich bin hier schon lange registriert, konnte mir aber bisher immer selbst helfen und fand zu jedem Problem einen passenden Thread. Nun ist es leider anders und ich bitte um eure Hilfe.

Heute wurde Antivir nicht automatisch gestartet, was noch nie passiert ist. Daraufhin habe ich sofort einen kompletten Systemscan gemacht und hier nun der Bericht:

Code:

Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Montag, 15. Juni 2009  08:56

Es wird nach 1465531 Virenstämmen gesucht.

Lizenznehmer:    Avira AntiVir PersonalEdition Classic
Seriennummer:   
Plattform:        Windows XP
Windowsversion:  (Service Pack 3)  [5.1.2600]
Boot Modus:      Normal gebootet
Benutzername:    SYSTEM
Computername:    N/A

Versionsinformationen:
BUILD.DAT    : 8.2.0.353      17048 Bytes  15.05.2009 12:02:00
AVSCAN.EXE    : 8.1.4.10      315649 Bytes  29.05.2009 11:23:40
AVSCAN.DLL    : 8.1.4.0        48897 Bytes  09.05.2008 11:27:06
LUKE.DLL      : 8.1.4.5      164097 Bytes  12.06.2008 12:44:16
LUKERES.DLL  : 8.1.4.0        12545 Bytes  09.05.2008 11:40:42
ANTIVIR0.VDF  : 7.1.0.0    15603712 Bytes  27.10.2008 11:23:42
ANTIVIR1.VDF  : 7.1.2.12    3336192 Bytes  11.02.2009 11:23:45
ANTIVIR2.VDF  : 7.1.4.87    2982912 Bytes  12.06.2009 04:56:37
ANTIVIR3.VDF  : 7.1.4.90      20480 Bytes  14.06.2009 04:56:38
Engineversion : 8.2.0.187
AEVDF.DLL    : 8.1.1.1      106868 Bytes  29.05.2009 11:23:47
AESCRIPT.DLL  : 8.1.2.6      409978 Bytes  12.06.2009 11:24:33
AESCN.DLL    : 8.1.2.3      127347 Bytes  29.05.2009 11:23:47
AERDL.DLL    : 8.1.1.3      438645 Bytes  29.05.2009 11:23:47
AEPACK.DLL    : 8.1.3.18      401783 Bytes  29.05.2009 11:23:47
AEOFFICE.DLL  : 8.1.0.36      196987 Bytes  29.05.2009 11:23:47
AEHEUR.DLL    : 8.1.0.131    1786232 Bytes  12.06.2009 11:24:32
AEHELP.DLL    : 8.1.3.6      205174 Bytes  12.06.2009 11:24:25
AEGEN.DLL    : 8.1.1.45      348532 Bytes  10.06.2009 11:24:10
AEEMU.DLL    : 8.1.0.9      393588 Bytes  29.05.2009 11:23:47
AECORE.DLL    : 8.1.6.12      180599 Bytes  29.05.2009 11:23:46
AEBB.DLL      : 8.1.0.3        53618 Bytes  29.05.2009 11:23:46
AVWINLL.DLL  : 1.0.0.12      15105 Bytes  09.07.2008 08:40:02
AVPREF.DLL    : 8.0.2.0        38657 Bytes  16.05.2008 09:27:58
AVREP.DLL    : 8.0.0.3      155688 Bytes  29.05.2009 11:23:46
AVREG.DLL    : 8.0.0.1        33537 Bytes  09.05.2008 11:26:37
AVARKT.DLL    : 1.0.0.23      307457 Bytes  12.02.2008 08:29:19
AVEVTLOG.DLL  : 8.0.0.16      119041 Bytes  12.06.2008 12:27:46
SQLITE3.DLL  : 3.3.17.1      339968 Bytes  22.01.2008 17:28:02
SMTPLIB.DLL  : 1.2.0.23      28929 Bytes  12.06.2008 12:49:36
NETNT.DLL    : 8.0.0.1        7937 Bytes  25.01.2008 12:05:07
RCIMAGE.DLL  : 8.0.0.51    2371841 Bytes  12.06.2008 13:45:01
RCTEXT.DLL    : 8.0.52.0      86273 Bytes  27.06.2008 13:32:05

Konfiguration für den aktuellen Suchlauf:
Job Name.........................: Vollständige Systemprüfung
Konfigurationsdatei..............: c:\programme\avira\antivir personaledition classic\sysscan.avp
Protokollierung..................: niedrig
Primäre Aktion...................: interaktiv
Sekundäre Aktion.................: ignorieren
Durchsuche Masterbootsektoren....: ein
Durchsuche Bootsektoren..........: ein
Bootsektoren.....................: C:, D:, E:, G:,
Durchsuche aktive Programme......: ein
Durchsuche Registrierung.........: ein
Suche nach Rootkits..............: aus
Datei Suchmodus..................: Intelligente Dateiauswahl
Durchsuche Archive...............: ein
Rekursionstiefe einschränken.....: 20
Archiv Smart Extensions..........: ein
Makrovirenheuristik..............: ein
Dateiheuristik...................: aus

Beginn des Suchlaufs: Montag, 15. Juni 2009  08:56

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'OUTLOOK.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'cidaemon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wuauclt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'srcmon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'fpassist.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wscntfy.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'netdde.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'cisvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '27' Prozesse mit '27' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
    [INFO]      Es wurde kein Virus gefunden!
Masterbootsektor HD1
    [INFO]      Es wurde kein Virus gefunden!
Masterbootsektor HD2
    [INFO]      Es wurde kein Virus gefunden!
Masterbootsektor HD3
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'D:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'E:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'G:\'
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen.
Die Registry wurde durchsucht ( '50' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\' <Windows XP SP3>
C:\pagefile.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!
C:\WINXP\system32\icmp32.dll
    [FUND]      Ist das Trojanische Pferd TR/Agent.uss    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4aa2fbe8.qua' verschoben!
Beginne mit der Suche in 'D:\' <Nicole>
Beginne mit der Suche in 'E:\' <Voice Emotion>
Beginne mit der Suche in 'G:\' <Gina>


Ende des Suchlaufs: Montag, 15. Juni 2009  10:53
Benötigte Zeit:  1:57:02 Stunde(n)

Der Suchlauf wurde vollständig durchgeführt.

  6727 Verzeichnisse wurden überprüft
 168290 Dateien wurden geprüft
      1 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      1 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      1 Dateien konnten nicht durchsucht werden
 168288 Dateien ohne Befall
    987 Archive wurden durchsucht
      1 Warnungen
      1 Hinweise

Weil dies mein erster Beitrag in dieser Form ist, möchte ich um Nachsicht bitten, falls nicht alles perfekt gepostet ist.

Ich bin nach Anleitung vorgegangen und habe zunächst den CCleaner laufen lassen. In der Registry gab es jede Menge Fehler aber nach dem 3. Durchlauf wurden keine mehr gemeldet.

Im nächsten Schritt habe ich das System dann mit Malwarebytes gescannt und hier nun der Bericht:

Code:

mbam-log-2009-06-15 (10-19-09).txt

Scan-Methode: Quick-Scan
Durchsuchte Objekte: 98142
Laufzeit: 24 minute(s), 36 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 1
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_CURRENT_USER\SOFTWARE\fcn (Rogue.Residue) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

Als nächstes folgt nun die Liste der installierten Software:

Code:

Adobe Flash Player 10 ActiveX
Adobe Flash Player 10 Plugin
Avira AntiVir Personal - Free Antivirus
CCleaner (remove only)
Compatibility Pack für 2007 Office System
Copy 'n' Paste 2.0
DesignPro 5
devolo dLAN-Konfigurationsassistent
devolo EasyClean
devolo EasyShare
devolo Informer
ElsterFormular 2008/2009
EVEREST Home Edition v2.20
FileZilla Client 3.2.3.1
Foxit Reader
FreePDF XP (Remove only)
GPL Ghostscript 8.63
GTK+ Runtime 2.14.7 rev a (nur entfernen)
Hidden Finder 1.5.3
HijackThis 2.0.2
HP Print Diagnostic Utility
hp psc 700 series
Jasc Paint Shop Pro 9
Malwarebytes' Anti-Malware
Microsoft .NET Framework 2.0
Microsoft Bootvis
Microsoft Office Professional Edition 2003
Mozilla Firefox (3.0.9)
Orga-Nicer v2.4
PDF Blender
Pidgin
PSPad editor
RedMon - Redirection Port Monitor
Sicherheitsupdate für Windows Internet Explorer 7 (KB963027)
Sicherheitsupdate für Windows Internet Explorer 7 (KB969897)
Sicherheitsupdate für Windows XP (KB923561)
Sicherheitsupdate für Windows XP (KB923789)
Sicherheitsupdate für Windows XP (KB952004)
Sicherheitsupdate für Windows XP (KB956572)
Sicherheitsupdate für Windows XP (KB958690)
Sicherheitsupdate für Windows XP (KB959426)
Sicherheitsupdate für Windows XP (KB960225)
Sicherheitsupdate für Windows XP (KB960715)
Sicherheitsupdate für Windows XP (KB960803)
Sicherheitsupdate für Windows XP (KB961373)
Sicherheitsupdate für Windows XP (KB961501)
Sicherheitsupdate für Windows XP (KB968537)
Sicherheitsupdate für Windows XP (KB969898)
Sicherheitsupdate für Windows XP (KB970238)
Sunbelt Personal Firewall
Update für Windows XP (KB967715)
VLC media player 0.9.8a
Wichtiges Update für Windows Media Player 11 (KB959772)
WinPatrol 2009
WinRAR
WinZip

Und zuletzt noch der Bericht von HijackThis:

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:41:09, on 15.06.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16850)
Boot mode: Normal

Running processes:
C:\WINXP\System32\smss.exe
C:\WINXP\system32\winlogon.exe
C:\WINXP\system32\services.exe
C:\WINXP\system32\lsass.exe
C:\WINXP\system32\svchost.exe
C:\WINXP\System32\svchost.exe
C:\WINXP\system32\spoolsv.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\WINXP\system32\cisvc.exe
C:\WINXP\system32\netdde.exe
C:\WINXP\system32\svchost.exe
C:\WINXP\system32\wscntfy.exe
C:\WINXP\Explorer.EXE
C:\Programme\FreePDF_XP\fpassist.exe
C:\WINXP\system32\ctfmon.exe
C:\DOKUME~1\*\LOKALE~1\Temp\srcmon.exe
C:\WINXP\system32\cidaemon.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avscan.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
O4 - HKLM\..\Run: [FreePDF Assistant] C:\Programme\FreePDF_XP\fpassist.exe
O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] C:\Programme\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINXP\system32\ctfmon.exe
O4 - HKCU\..\Run: [System Resource Monitor] C:\DOKUME~1\Nicole\LOKALE~1\Temp\srcmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-20\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')
O4 - Global Startup: Orga-Nicer.lnk = C:\Programme\ASCOMP Software\Orga-Nicer\organicer.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINXP\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINXP\Network Diagnostic\xpnetdiag.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{D7277DE0-B069-4E08-AFD7-8344C6873519}: NameServer = 192.168.0.1,0.0.0.0
O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe

--
End of file - 3864 bytes

Das Trojanische Pferd wurde von Antivir in Quarantäne geschoben und scheint nun sicher aufgehoben zu sein. Muss ich noch etwas tun und wenn ja, was? Bin leider oder auch zum Glück noch nie großartig betroffen gewesen und habe deshalb überhaupt keine Erfahrung im Umgang mit den "Plagegeistern"

Ich würde mich sehr über eine oder auch mehrere kompetente Antworten freuen, damit ich mich hinter meinem Bildschirm wieder etwas sicherer fühlen kann.

Beste Grüße
Perelina

john.doe 15.06.2009 16:21

Hallo Nicole und :hallo:

1.) Starte HJT => Do a system scan only => Markiere:
Code:

Alle R0, R1, O2, O3, O8 und O9-Einträge
O4 - HKCU\..\Run: [System Resource Monitor] C:\DOKUME~1\Nicole\LOKALE~1\Temp\srcmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-20\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'NETZWERKDIENST')               
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')               
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')

=> Fix checked => Neustart

2.) Lade die Datei
Code:

C:\DOKUMEmte und Einstellungen\Nicole\LOKALE Anwendungen\Temp\srcmon.exe
bitte bei uns hoch => http://www.trojaner-board.de/54791-a...ner-board.html

3.) http://www.trojaner-board.de/51871-a...tispyware.html (nur Punkt 1-3 der Anleitung)

4.) Poste ein neues HJT-Log.

ciao, andreas

Perelina 16.06.2009 09:06

Hallo Andreas,

zunächst mal vielen Dank für deine Unterstützung. Konnte leider noch nicht früher reagieren. Jetzt habe ich zunächst die Datei srcmon.exe hochgeladen und im Anschluss den Scan mit SuperAntiSpyware laufen lassen. Hier der Bericht:

Code:

SUPERAntiSpyware Scann-Protokoll
h**p://www.superantispyware.com

Generiert 06/16/2009 bei 09:31 AM

Version der Applikation : 4.26.1004

Version der Kern-Datenbank : 0
Version der Spur-Datenbank : 1883

Scan Art      : kompletter Scann
Totale Scann-Zeit : 00:54:17

Gescannte Speicherelemente  : 385
Erfasste Speicher-Bedrohungen  : 0
Gescannte Register-Elemente  : 4418
Erfasste Register-Bedrohungen  : 0
Gescannte Datei-Elemente    : 67536
Erfasste Datei-Elemente  : 0

Und hier nun ein weiterer Bericht von HijackThis:

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 09:58:47, on 16.06.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16850)
Boot mode: Normal

Running processes:
C:\WINXP\System32\smss.exe
C:\WINXP\system32\winlogon.exe
C:\WINXP\system32\services.exe
C:\WINXP\system32\lsass.exe
C:\WINXP\system32\svchost.exe
C:\WINXP\System32\svchost.exe
C:\WINXP\system32\spoolsv.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\WINXP\system32\cisvc.exe
C:\WINXP\system32\netdde.exe
C:\Programme\Sunbelt Software\Personal Firewall\SbPFLnch.exe
C:\Programme\Sunbelt Software\Personal Firewall\SbPFSvc.exe
C:\WINXP\system32\svchost.exe
C:\WINXP\Explorer.EXE
C:\Programme\Sunbelt Software\Personal Firewall\SbPFCl.exe
C:\WINXP\system32\ctfmon.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINXP\system32\cidaemon.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\WINXP\system32\wuauclt.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
O4 - HKLM\..\Run: [WinPatrol] C:\Programme\BillP Studios\WinPatrol\winpatrol.exe -expressboot
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINXP\system32\ctfmon.exe
O4 - HKCU\..\Run: [Workstation On-Demand Scanner] C:\Programme\Avira\AntiVir PersonalEdition Classic\avscan.exe
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINXP\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINXP\Network Diagnostic\xpnetdiag.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{D7277DE0-B069-4E08-AFD7-8344C6873519}: NameServer = 192.168.0.1,0.0.0.0
O20 - Winlogon Notify: !SASWinLogon - C:\Programme\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: SbPF.Launcher - Sunbelt Software, Inc. - C:\Programme\Sunbelt Software\Personal Firewall\SbPFLnch.exe
O23 - Service: Sunbelt Personal Firewall 4 (SPF4) - Sunbelt Software, Inc. - C:\Programme\Sunbelt Software\Personal Firewall\SbPFSvc.exe

--
End of file - 3378 bytes

Ist nun alles wieder im grünen Bereich?

Beste Grüße

Nicole

john.doe 16.06.2009 16:19

Da hat Avira aber mächtig gepennt. 31/39 haben den erkannt und ausgerechnet Avira nicht. Dabei war das ein Banker. :(

Bitte alle Kennwörter von einem sauberen Rechner aus ändern.

1.) Kaspersky - Onlinescanner

Dieser Scanner entfernt die Funde nicht, gibt aber einen guten Überblick über die vorhandene Malware.

---> hier herunterladen => Kaspersky Online Scanner
=> Hinweise zu älteren Versionen beachten!
=> Voraussetzung: Internet Explorer 6.0 oder höher
=> die nötigen ActiveX-Steuerelemente installieren => Update der Signaturen => Weiter
=> Scan-Einstellungen => Standard wählen => OK => Link "Arbeitsplatz" anklicken
=> Scan beginnt automatisch => Untersuchung wurde abgeschlossen => Protokoll speichern als
=> Dateityp auf .txt umstellen => auf dem Desktop als Kaspersky.txt speichern => Log hier posten
=> Deinstallation => Systemsteuerung => Software => Kaspersky Online Scanner entfernen

2.) Überprüfe den Rechner mit PrevXCSI. Poste ein Screenshot falls etwas gefunden werden sollte.

ciao, andreas

Perelina 17.06.2009 10:43

Ich komme nicht voran. Kaspersky gibt immer folgende Fehlermeldung aus:

http://www.perelina.com/awil.gif

Das Program ist aber weder installiert, noch finde ich es irgendwo auf meiner Festplatte. Wo kann ich noch suchen und vor allem wie?

Eine Frage zum IE habe ich auch noch. Immer wenn ich diesen Thread öffne erscheint folgende Fehlermeldung:

http://www.perelina.com/fehler.gif

Was hat das zu bedeuten?

Tut mir leid, dass meine Nachrichten so lange dauern aber ich arbeite mittlerweile ausschließlich auf meinem Notebook und habe nebenbei einfach nicht immer Zeit. Natürlich ist es mir sehr wichtig, dass ich meinen Rechner bald wieder einsetzen kann, weil ich nicht gerne mit dem Notebook arbeite aber der Job und meine Kunden haben Vorrang und müssen bedient werden.

An dieser Stelle möchte ich auch mal ein riesiges Lob aussprechen. Ich finde das Board wirklich großartig und die Hilfe ist selbst für Laien wie mich sehr gut beschrieben. Vielen Dank für dieses tolle Angebot!

Gruß Nicole

Perelina 17.06.2009 11:32

Wer lesen kann ist klar im Vorteil :heulen:

Ich hätte Kaspersky ja gar nicht installieren sollen, sondern den Online Scanner verwenden müssen. Den bekomme ich aber auch nicht zum Laufen.

Perelina 17.06.2009 16:07

Wer lesen kann ist klar im Vorteil :heulen:

Ich hätte Kaspersky ja gar nicht installieren sollen, sondern den Online Scanner verwenden müssen.

Der Online Scanner läuft und zwar schon seit 2,5 Stunden und ist erst bei 32%. Dazu muss ich sagen, dass ich zwar eine 20Mbit Leitung habe, mein Rechner aber steinalt und sehr langsam ist. Ich nehme an, dass es sich noch einige Stunden hinziehen wird, bis ich ein Protokoll einstellen kann.

Bisher gab es jedoch schon einen Fund :confused:

john.doe 17.06.2009 16:09

avast! uninstall utility
Zitat:

Bisher gab es jedoch schon einen Fund
Oha. ;)

Es zählt nicht wieviel, sondern was er wo findet. :D

ciao, andreas

Perelina 17.06.2009 23:08

Hallo Andreas,

hier nun der Bericht von Kaspersky. Ich kenne mich zwar nicht aus, aber mein Bauchgefühl sagt mir, dass es nicht so gut aussieht:

Code:

-------------------------------------------------------------------------------
 PROTOKOLL FÜR KASPERSKY ONLINE SCANNER
 Mittwoch, 17. Juni 2009 23:33:52
 Betriebssystem: Microsoft Windows XP Professional, Service Pack 3 (Build 2600)
 Version von Kaspersky Online Scanner: 5.0.98.2
 Letztes Update der Antiviren-Datenbanken: 17/06/2009
 Anzahl der Einträge in den Antiviren-Datenbanken: 2130570
-------------------------------------------------------------------------------

Scan-Einstellungen:
        Folgende Antiviren-Datenbanken zur Untersuchung verwenden: Standard
        Archive untersuchen: ja
        Mail-Datenbanken untersuchen: ja

Untersuchungsobjekt - Arbeitsplatz:
        A:\
        C:\
        D:\
        E:\
        F:\
        G:\
        H:\

Untersuchungsergebnisse:
        Untersuchte Objekte insgesamt: 69212
        Viren gefunden: 1
        Infizierte Objekte gefunden: 1
        Verdächtige Objekte gefunden: 0
        Untersuchungszeit: 06:27:20

Name des infizierten Objekts / Virusname / Letzte Aktion
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Microsoft\Network\Downloader\qmgr0.dat        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Microsoft\Network\Downloader\qmgr1.dat        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat.LOG        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\LocalService\NTUSER.DAT        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\LocalService\ntuser.dat.LOG        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat.LOG        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\NetworkService\NTUSER.DAT        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\NetworkService\ntuser.dat.LOG        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\Nicole\Anwendungsdaten\Microsoft\Vorlagen\Normal.dot        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\Nicole\Anwendungsdaten\Microsoft\Word\AutoWiederherstellen-Speicherung von Normal.as$        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\Nicole\Cookies\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\Nicole\Lokale Einstellungen\Anwendungsdaten\Microsoft\Feeds Cache\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\Nicole\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\Nicole\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat.LOG        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\Nicole\Lokale Einstellungen\Temp\srcmon.exe        Infizierte Objekte: Trojan-Downloader.Win32.Banload.acvh        übersprungen
C:\Dokumente und Einstellungen\Nicole\Lokale Einstellungen\Temp\~DF8F43.tmp        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\Nicole\Lokale Einstellungen\Temp\~DFA305.tmp        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\Nicole\Lokale Einstellungen\Temp\~DFC600.tmp        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\Nicole\Lokale Einstellungen\Temporary Internet Files\Content.IE5\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\Nicole\Lokale Einstellungen\Temporary Internet Files\Content.Word\~WRS0000.tmp        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\Nicole\Lokale Einstellungen\Verlauf\History.IE5\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\Nicole\Lokale Einstellungen\Verlauf\History.IE5\MSHist012009061720090618\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\Nicole\NTUSER.DAT        Das Objekt ist gesperrt        übersprungen
C:\Dokumente und Einstellungen\Nicole\NTUSER.DAT.LOG        Das Objekt ist gesperrt        übersprungen
C:\Programme\Sunbelt Software\Personal Firewall\Logs\SbFw.etl        Das Objekt ist gesperrt        übersprungen
C:\Programme\Sunbelt Software\Personal Firewall\Logs\SbFwIm.etl        Das Objekt ist gesperrt        übersprungen
C:\System Volume Information\catalog.wci\00000002.ps1        Das Objekt ist gesperrt        übersprungen
C:\System Volume Information\catalog.wci\00000002.ps2        Das Objekt ist gesperrt        übersprungen
C:\System Volume Information\catalog.wci\0001000D.ci        Das Objekt ist gesperrt        übersprungen
C:\System Volume Information\catalog.wci\cicat.fid        Das Objekt ist gesperrt        übersprungen
C:\System Volume Information\catalog.wci\cicat.hsh        Das Objekt ist gesperrt        übersprungen
C:\System Volume Information\catalog.wci\CiCL0001.000        Das Objekt ist gesperrt        übersprungen
C:\System Volume Information\catalog.wci\CiP10000.000        Das Objekt ist gesperrt        übersprungen
C:\System Volume Information\catalog.wci\CiP20000.000        Das Objekt ist gesperrt        übersprungen
C:\System Volume Information\catalog.wci\CiPT0000.000        Das Objekt ist gesperrt        übersprungen
C:\System Volume Information\catalog.wci\CiSL0001.000        Das Objekt ist gesperrt        übersprungen
C:\System Volume Information\catalog.wci\CiSP0000.000        Das Objekt ist gesperrt        übersprungen
C:\System Volume Information\catalog.wci\CiST0000.000        Das Objekt ist gesperrt        übersprungen
C:\System Volume Information\catalog.wci\CiVP0000.000        Das Objekt ist gesperrt        übersprungen
C:\System Volume Information\catalog.wci\INDEX.000        Das Objekt ist gesperrt        übersprungen
C:\System Volume Information\catalog.wci\propstor.bk1        Das Objekt ist gesperrt        übersprungen
C:\System Volume Information\catalog.wci\propstor.bk2        Das Objekt ist gesperrt        übersprungen
C:\System Volume Information\MountPointManagerRemoteDatabase        Das Objekt ist gesperrt        übersprungen
C:\System Volume Information\_restore{DC45474A-97F2-482C-9115-A44F0D12A9B6}\RP41\change.log        Das Objekt ist gesperrt        übersprungen
C:\WINXP\CSC\00000001        Das Objekt ist gesperrt        übersprungen
C:\WINXP\Debug\PASSWD.LOG        Das Objekt ist gesperrt        übersprungen
C:\WINXP\SoftwareDistribution\ReportingEvents.log        Das Objekt ist gesperrt        übersprungen
C:\WINXP\Sti_Trace.log        Das Objekt ist gesperrt        übersprungen
C:\WINXP\system32\CatRoot2\edb.log        Das Objekt ist gesperrt        übersprungen
C:\WINXP\system32\CatRoot2\tmp.edb        Das Objekt ist gesperrt        übersprungen
C:\WINXP\system32\config\AppEvent.Evt        Das Objekt ist gesperrt        übersprungen
C:\WINXP\system32\config\default        Das Objekt ist gesperrt        übersprungen
C:\WINXP\system32\config\default.LOG        Das Objekt ist gesperrt        übersprungen
C:\WINXP\system32\config\Internet.evt        Das Objekt ist gesperrt        übersprungen
C:\WINXP\system32\config\SAM        Das Objekt ist gesperrt        übersprungen
C:\WINXP\system32\config\SAM.LOG        Das Objekt ist gesperrt        übersprungen
C:\WINXP\system32\config\SecEvent.Evt        Das Objekt ist gesperrt        übersprungen
C:\WINXP\system32\config\SECURITY        Das Objekt ist gesperrt        übersprungen
C:\WINXP\system32\config\SECURITY.LOG        Das Objekt ist gesperrt        übersprungen
C:\WINXP\system32\config\software        Das Objekt ist gesperrt        übersprungen
C:\WINXP\system32\config\software.LOG        Das Objekt ist gesperrt        übersprungen
C:\WINXP\system32\config\SysEvent.Evt        Das Objekt ist gesperrt        übersprungen
C:\WINXP\system32\config\system        Das Objekt ist gesperrt        übersprungen
C:\WINXP\system32\config\system.LOG        Das Objekt ist gesperrt        übersprungen
C:\WINXP\system32\drivers\fidbox.dat        Das Objekt ist gesperrt        übersprungen
C:\WINXP\system32\drivers\fidbox.idx        Das Objekt ist gesperrt        übersprungen
C:\WINXP\system32\drivers\fidbox2.dat        Das Objekt ist gesperrt        übersprungen
C:\WINXP\system32\drivers\fidbox2.idx        Das Objekt ist gesperrt        übersprungen
C:\WINXP\system32\h323log.txt        Das Objekt ist gesperrt        übersprungen
C:\WINXP\system32\wbem\Repository\FS\INDEX.BTR        Das Objekt ist gesperrt        übersprungen
C:\WINXP\system32\wbem\Repository\FS\INDEX.MAP        Das Objekt ist gesperrt        übersprungen
C:\WINXP\system32\wbem\Repository\FS\MAPPING.VER        Das Objekt ist gesperrt        übersprungen
C:\WINXP\system32\wbem\Repository\FS\MAPPING1.MAP        Das Objekt ist gesperrt        übersprungen
C:\WINXP\system32\wbem\Repository\FS\MAPPING2.MAP        Das Objekt ist gesperrt        übersprungen
C:\WINXP\system32\wbem\Repository\FS\OBJECTS.DATA        Das Objekt ist gesperrt        übersprungen
C:\WINXP\system32\wbem\Repository\FS\OBJECTS.MAP        Das Objekt ist gesperrt        übersprungen
C:\WINXP\wiadebug.log        Das Objekt ist gesperrt        übersprungen
C:\WINXP\wiaservc.log        Das Objekt ist gesperrt        übersprungen
C:\WINXP\WindowsUpdate.log        Das Objekt ist gesperrt        übersprungen
D:\System Volume Information\MountPointManagerRemoteDatabase        Das Objekt ist gesperrt        übersprungen
D:\System Volume Information\_restore{DC45474A-97F2-482C-9115-A44F0D12A9B6}\RP41\change.log        Das Objekt ist gesperrt        übersprungen
E:\System Volume Information\MountPointManagerRemoteDatabase        Das Objekt ist gesperrt        übersprungen
E:\System Volume Information\_restore{DC45474A-97F2-482C-9115-A44F0D12A9B6}\RP41\change.log        Das Objekt ist gesperrt        übersprungen
G:\System Volume Information\MountPointManagerRemoteDatabase        Das Objekt ist gesperrt        übersprungen
G:\System Volume Information\_restore{DC45474A-97F2-482C-9115-A44F0D12A9B6}\RP41\change.log        Das Objekt ist gesperrt        übersprungen

Die Untersuchung wurde abgeschlossen.

Jetzt läuft grade Prevx. Ich muss aber jetzt bald schlafen und glaub nicht, dass der Scan noch fertig wird, bis ich bettfertig bin :rolleyes:

john.doe 17.06.2009 23:14

Nach Prevx geht es hiermit weiter:

Solltest du noch irgendetwas mit dem Computer verbinden, wie Memorysticks, Speicherkarten, Digitalkameras, Handy, externe Laufwerke, ... dann stecke vor dem Scan alles an.

ComboFix

Achtung: Die Anleitung ist veraltet. Den Teil mit der Systemwiederherstellungskonsole nicht ausführen. Die wird bei Internetverbindung automatisch installiert.

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.

    Sollte sich ComboFix nicht starten lassen, dann benenne es um in cofi.exe und versuche es nocheinmal.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

ciao, andreas

Perelina 17.06.2009 23:14

Der nächste Scan ist auch fertig und es gab auch hier einen Fund.

http://www.perelina.com/prevx.jpg

john.doe 17.06.2009 23:16

Solltest du noch irgendetwas mit dem Computer verbinden, wie Memorysticks, Speicherkarten, Digitalkameras, Handy, externe Laufwerke, ... dann stecke vor dem Scan alles an.

ComboFix

Achtung: Die Anleitung ist veraltet. Den Teil mit der Systemwiederherstellungskonsole nicht ausführen. Die wird bei Internetverbindung automatisch installiert.

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.

    Sollte sich ComboFix nicht starten lassen, dann benenne es um in cofi.exe und versuche es nocheinmal.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

ciao, andreas

Perelina 17.06.2009 23:20

Auch Prevx hat etwas gefunden:

http://www.perelina.com/prevx.jpg

Die Anleitungen sind wirklich super und trotzdem für mich ne ganz schöne Herausforderung. Ich werde deine Anweisungen gleich morgen früh befolgen. Jetzt habe ich nur noch eine Große Bitte an dich. Schreib mir nur kurz, ob ich beruhigt ins Bett gehen kann oder ob ich mir größere Sorgen machen muss. :confused:

Vielen Dank und gute Nacht

Perelina 17.06.2009 23:25

Auch Prevx hat etwas gefunden:

http://www.perelina.com/prevx.jpg

Die Anleitungen sind wirklich super und trotzdem für mich ne ganz schöne Herausforderung. Ich werde deine Anweisungen gleich morgen früh befolgen. Jetzt habe ich nur noch eine Große Bitte an dich. Schreib mir nur kurz, ob ich beruhigt ins Bett gehen kann oder ob ich mir größere Sorgen machen muss. :confused:

Vielen Dank und gute Nacht

ups, doppelt gepostet und weiß nicht wie man löschen kann :dummguck:

john.doe 17.06.2009 23:25

Das ist ein Banker, der liest Kennwörter aus und versucht alles zu stehlen, das er finden kann. Lasse bitte CCleaner noch laufen, dann kannst du beruhigt ins Bett gehen. Deine Kennwörter hast du ja hoffentlich schon alle geändert.

http://www.hofnik.omb-systems.com/pics/abinsbett.JPG

Gute Nacht, andreas

Perelina 17.06.2009 23:30

Die meisten habe ich geändert aber ich bin da nicht so ordentlich und habe sicher einige vergessen. Den Cleaner lass ich noch laufen und dann geh ich schlafen.

Eine Frage habe ich noch. Das Prevx habe ich ja noch offen. Soll ich hier noch auf Clean Up klicken oder das Programm einfach schließen?

john.doe 17.06.2009 23:33

Einfach schließen, Entfernen funktioniert nur bei der Bezahlversion. Der sitzt aber im temporären Ordner, also wird CCleaner ihn beseitigen.

ciao, andreas

Perelina 18.06.2009 14:46

Hallo Andreas,

Combofix ist einwandfrei durchgelaufen, es gab keinerlei Probleme mit der Internetverbindung hier nun die Auswertung:

Code:

ComboFix 09-06-17.02 - Nicole 18.06.2009  1:35.1 - NTFSx86
Microsoft Windows XP Professional  5.1.2600.3.1252.49.1031.18.767.561 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\Nicole\Desktop\ComboFix.exe
FW: Sunbelt Personal Firewall *disabled* {82B1150E-9B37-49FC-83EB-D52197D900D0}
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\winxp\system32\autoscan.dll

.
(((((((((((((((((((((((  Dateien erstellt von 2009-05-17 bis 2009-06-17  ))))))))))))))))))))))))))))))
.

2009-06-17 23:19 . 2009-06-17 23:19        --------        d-----w-        c:\winxp\Downloaded Installations
2009-06-17 22:51 . 2009-06-17 22:51        --------        d-----w-        c:\programme\Defraggler
2009-06-17 11:22 . 2009-06-17 11:22        --------        d-----w-        c:\winxp\system32\Kaspersky Lab
2009-06-17 10:17 . 2009-06-17 22:47        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Kaspersky Lab
2009-06-17 08:21 . 2009-06-17 08:21        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Kaspersky Lab Setup Files
2009-06-16 06:32 . 2009-06-16 06:32        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\SUPERAntiSpyware.com
2009-06-16 06:32 . 2009-06-16 06:32        --------        d-----w-        c:\programme\SUPERAntiSpyware
2009-06-16 06:32 . 2009-06-16 06:32        --------        d-----w-        c:\dokumente und einstellungen\Nicole\Anwendungsdaten\SUPERAntiSpyware.com
2009-06-16 06:31 . 2009-06-16 06:31        --------        d-----w-        c:\programme\Gemeinsame Dateien\Wise Installation Wizard
2009-06-15 08:54 . 2009-06-15 08:54        --------        d-----w-        c:\dokumente und einstellungen\Nicole\Anwendungsdaten\WinPatrol
2009-06-15 08:54 . 2009-02-10 17:32        0        ----a-w-        c:\dokumente und einstellungen\Nicole\Anwendungsdaten\WinPatrol\Config.sys
2009-06-15 08:54 . 2009-02-10 17:32        0        ----a-w-        c:\dokumente und einstellungen\Nicole\Anwendungsdaten\WinPatrol\Autoexec.bat
2009-06-15 08:54 . 2009-06-15 08:54        --------        d-----w-        c:\programme\BillP Studios
2009-06-15 08:43 . 2008-10-31 05:09        270888        ----a-r-        c:\winxp\system32\drivers\SbFw.sys
2009-06-15 08:43 . 2008-06-21 02:54        65576        ----a-w-        c:\winxp\system32\drivers\SbFwIm.sys
2009-06-15 08:43 . 2009-06-15 08:43        --------        d-----w-        c:\programme\Sunbelt Software
2009-06-15 08:38 . 2009-06-15 08:38        --------        d-----w-        c:\programme\Trend Micro
2009-06-15 07:51 . 2009-06-15 07:51        --------        d-----w-        c:\dokumente und einstellungen\Nicole\Anwendungsdaten\Malwarebytes
2009-06-15 07:50 . 2009-05-26 11:20        40160        ----a-w-        c:\winxp\system32\drivers\mbamswissarmy.sys
2009-06-15 07:50 . 2009-06-15 07:50        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2009-06-15 07:50 . 2009-05-26 11:19        19096        ----a-w-        c:\winxp\system32\drivers\mbam.sys
2009-06-15 07:50 . 2009-06-15 08:18        --------        d-----w-        c:\programme\Malwarebytes' Anti-Malware
2009-06-12 11:59 . 2009-06-12 11:59        2145        ----a-w-        c:\dokumente und einstellungen\Nicole\Anwendungsdaten\.purple\certificates\x509\tls_peers\ows.messenger.msn.com
2009-06-12 11:40 . 2009-06-12 11:40        --------        d-----w-        c:\dokumente und einstellungen\Nicole\Anwendungsdaten\gtk-2.0
2009-06-12 10:56 . 2009-06-12 10:56        2141        ----a-w-        c:\dokumente und einstellungen\Nicole\Anwendungsdaten\.purple\certificates\x509\tls_peers\omega.contacts.msn.com
2009-06-12 10:56 . 2009-06-12 10:56        2099        ----a-w-        c:\dokumente und einstellungen\Nicole\Anwendungsdaten\.purple\certificates\x509\tls_peers\login.live.com
2009-06-12 10:54 . 2009-06-13 19:05        --------        d-----w-        c:\dokumente und einstellungen\Nicole\Anwendungsdaten\.purple
2009-06-12 09:08 . 2009-06-12 09:08        --------        d-----w-        c:\programme\Gemeinsame Dateien\GTK
2009-06-04 17:09 . 2009-06-05 04:43        --------        d-----w-        c:\winxp\SxsCaPendDel
2009-06-04 17:02 . 2008-02-25 20:23        45056        ----a-w-        c:\winxp\system32\unredmon.exe
2009-06-04 17:02 . 2008-02-25 20:23        116224        ----a-w-        c:\winxp\system32\redmonnt.dll
2009-06-04 17:02 . 2009-06-15 06:49        --------        d-----w-        c:\dokumente und einstellungen\All Users\FreePDF
2009-06-04 17:02 . 2009-06-04 17:02        --------        d-----w-        c:\programme\FreePDF_XP
2009-06-04 16:40 . 2009-06-04 16:40        --------        d-----w-        c:\programme\PDF Blender
2009-06-04 16:36 . 2009-06-04 16:36        --------        d-----w-        c:\programme\gs
2009-06-01 10:50 . 2008-10-16 12:06        268648        ----a-w-        c:\winxp\system32\mucltui.dll
2009-06-01 10:50 . 2008-10-16 12:06        208744        ----a-w-        c:\winxp\system32\muweb.dll
2009-06-01 07:44 . 2009-06-03 07:46        --------        d-----w-        c:\dokumente und einstellungen\Nicole\Contacts
2009-06-01 07:42 . 2009-06-01 07:42        --------        dc----w-        c:\winxp\system32\DRVSTORE
2009-06-01 07:39 . 2009-06-01 07:41        --------        dcsh--w-        c:\programme\Gemeinsame Dateien\WindowsLiveInstaller
2009-06-01 07:38 . 2009-06-01 07:38        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\WLInstaller
2009-05-29 11:10 . 2009-06-12 13:04        --------        d-----w-        c:\programme\CCleaner
2009-05-29 11:09 . 2009-05-29 11:21        --------        d-----w-        c:\programme\Copy 'n' Paste
2009-05-29 11:09 . 2009-05-29 11:09        --------        d-----w-        c:\winxp\uninstall\Copy 'n' Paste
2009-05-29 11:09 . 2009-05-29 11:09        --------        d-----w-        c:\winxp\uninstall
2009-05-29 11:02 . 2009-05-29 11:02        --------        d-----w-        c:\programme\Siber Systems
2009-05-29 10:26 . 2009-06-15 08:51        --------        d-----w-        c:\programme\HiddenFinder
2009-05-29 10:26 . 2006-02-23 19:03        8576        ----a-w-        c:\winxp\system32\drivers\KProcWatch.sys
2009-05-25 15:54 . 2009-05-25 15:54        --------        d-----w-        c:\dokumente und einstellungen\Nicole\Anwendungsdaten\ASCOMP Software
2009-05-25 15:54 . 2009-05-25 15:54        --------        d-----w-        c:\programme\ASCOMP Software
2009-05-25 15:52 . 2009-05-25 15:52        --------        d-----w-        c:\programme\gila-tools
2009-05-25 14:44 . 2009-05-25 14:44        --------        d-----w-        c:\programme\Distelkamp Electronic
2009-05-23 17:38 . 2009-05-25 06:48        --------        d-----w-        c:\programme\Klebezettel NG
2009-05-23 16:58 . 2009-05-29 08:47        --------        d-----w-        c:\dokumente und einstellungen\Nicole\Anwendungsdaten\stickies
2009-05-23 16:19 . 2009-05-23 16:19        --------        d-----w-        c:\dokumente und einstellungen\Nicole\Anwendungsdaten\PhraseExpress
2009-05-23 16:19 . 2009-05-23 16:19        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\PhraseExpress
2009-05-23 15:00 . 2009-05-23 16:35        --------        d-----w-        c:\programme\Elaborate Bytes
2009-05-23 14:54 . 2009-05-23 14:54        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Avery
2009-05-23 14:54 . 2009-05-23 14:54        --------        d-----w-        c:\programme\Avery Dennison
2009-05-22 08:09 . 2009-05-24 13:49        --------        d-----w-        c:\dokumente und einstellungen\Nicole\Anwendungsdaten\KlebezettelNG
2009-05-19 07:30 . 2009-05-19 07:30        --------        d-----w-        c:\programme\JSGSoft.com
2009-05-19 07:29 . 1999-03-23 07:12        304128        ----a-w-        c:\winxp\unin0407.exe
2009-05-19 07:10 . 2009-05-19 07:10        --------        d-----w-        c:\dokumente und einstellungen\Nicole\Anwendungsdaten\Powermarks
2009-05-19 07:10 . 2009-05-23 16:38        --------        d-----w-        c:\programme\Powermarks 3.5
2009-05-19 06:42 . 2009-05-19 06:52        --------        d-----w-        c:\dokumente und einstellungen\Nicole\Lokale Einstellungen\Anwendungsdaten\Deployment

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-06-17 22:21 . 2009-02-10 12:20        --------        d-----w-        c:\dokumente und einstellungen\Nicole\Anwendungsdaten\FileZilla
2009-06-13 08:14 . 2008-04-14 10:00        72470        ----a-w-        c:\winxp\system32\perfc007.dat
2009-06-13 08:14 . 2008-04-14 10:00        410130        ----a-w-        c:\winxp\system32\perfh007.dat
2009-06-04 17:07 . 2009-03-20 04:05        --------        d-----w-        c:\programme\Foxit Software
2009-06-02 10:45 . 2009-02-11 07:29        48424        ----a-w-        c:\dokumente und einstellungen\Nicole\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2009-06-02 05:49 . 2009-02-10 05:22        --------        d-----w-        c:\programme\Microsoft Bootvis
2009-05-23 14:55 . 2009-02-14 06:43        --------        d--h--w-        c:\programme\InstallShield Installation Information
2009-05-23 14:53 . 2009-02-11 07:46        --------        d-----w-        c:\programme\Gemeinsame Dateien\InstallShield
2009-05-07 15:32 . 2008-04-14 10:00        348160        ----a-w-        c:\winxp\system32\localspl.dll
2009-04-29 04:42 . 2008-10-16 19:04        827392        ----a-w-        c:\winxp\system32\wininet.dll
2009-04-29 04:41 . 2008-12-10 14:31        78336        ----a-w-        c:\winxp\system32\ieencode.dll
2009-04-19 19:39 . 2008-12-10 15:30        1847936        ----a-w-        c:\winxp\system32\win32k.sys
2009-04-15 14:51 . 2008-04-14 10:00        585216        ----a-w-        c:\winxp\system32\rpcrt4.dll
.

((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\winxp\system32\ctfmon.exe" [2008-04-14 15360]

[hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]
"{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"= "c:\programme\SUPERAntiSpyware\SASSEH.DLL" [2008-05-13 77824]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon]
2008-12-22 10:05        356352        ----a-w-        c:\programme\SUPERAntiSpyware\SASWINLO.dll

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Dokumente und Einstellungen\\Nicole\\temp\\TeamViewer\\Version4\\TeamViewer.exe"=
"c:\\Programme\\devolo\\informer\\devinf.exe"=
"c:\\Programme\\devolo\\easyshare\\easyshare.exe"=

R0 pxscan;pxscan;c:\winxp\system32\drivers\pxscan.sys --> c:\winxp\system32\drivers\pxscan.sys [?]
R0 pxsec;pxsec;c:\winxp\system32\drivers\pxsec.sys --> c:\winxp\system32\drivers\pxsec.sys [?]
R1 SASDIFSV;SASDIFSV;c:\programme\SUPERAntiSpyware\sasdifsv.sys [26.05.2009 10:05 9968]
R1 SASKUTIL;SASKUTIL;c:\programme\SUPERAntiSpyware\SASKUTIL.SYS [26.05.2009 10:05 72944]
R1 SbFw;SbFw;c:\winxp\system32\drivers\SbFw.sys [15.06.2009 10:43 270888]
R1 sbhips;Sunbelt HIPS Driver;c:\winxp\system32\drivers\sbhips.sys [21.06.2008 04:54 66600]
R2 PLCNDIS5;PLCNDIS5 NDIS Protocol Driver;c:\winxp\system32\plcndis5.sys [17.05.2004 11:21 17280]
R2 SbPF.Launcher;SbPF.Launcher;c:\programme\Sunbelt Software\Personal Firewall\SbPFLnch.exe [31.10.2008 07:24 95528]
R3 es1969;ESS 1969-Audiotreiber (WDM);c:\winxp\system32\drivers\es1969.sys [10.02.2009 19:03 72192]
R3 NtApm;Herkömmlicher NT APM-Schnittstellentreiber;c:\winxp\system32\drivers\NtApm.sys [10.02.2009 19:05 9472]
R3 SBFWIMCL;Sunbelt Software Firewall NDIS IM Filter Miniport;c:\winxp\system32\drivers\SbFwIm.sys [15.06.2009 10:43 65576]
S2 SPF4;Sunbelt Personal Firewall 4;c:\programme\Sunbelt Software\Personal Firewall\SbPFSvc.exe [31.10.2008 07:24 1365288]
S3 KProcWatch;KProcWatch;c:\winxp\system32\drivers\KProcWatch.sys [29.05.2009 12:26 8576]
S3 PLCMPR5;PLCMPR5 NDIS Protocol Driver;\??\c:\winxp\system32\PLCMPR5.SYS --> c:\winxp\system32\PLCMPR5.SYS [?]
S3 SASENUM;SASENUM;c:\programme\SUPERAntiSpyware\SASENUM.SYS [26.05.2009 10:05 7408]

--- Andere Dienste/Treiber im Speicher ---

*NewlyCreated* - PROCEXP113
*Deregistered* - CSIScanner
*Deregistered* - PROCEXP113
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = about:blank
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
TCP: {D7277DE0-B069-4E08-AFD7-8344C6873519} = 192.168.0.1,0.0.0.0
FF - ProfilePath -
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-06-18 01:47
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\h–€|ÿÿÿÿ¤•€|ù•6~*]
"7040110900063D11C8EF10054038389C"="C?\\WINXP\\system32\\FM20ENU.DLL"

[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\€–€|ÿÿÿÿÀ•€|ù•6~*]
"7040110900063D11C8EF10054038389C"="C?\\WINXP\\system32\\FM20ENU.DLL"
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'winlogon.exe'(776)
c:\programme\SUPERAntiSpyware\SASWINLO.dll
.
Zeit der Fertigstellung: 2009-06-17  1:54
ComboFix-quarantined-files.txt  2009-06-17 23:53

Vor Suchlauf: 6.329.921.536 Bytes frei
Nach Suchlauf: 6.345.895.936 Bytes frei

WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINXP
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINXP="Microsoft Windows XP Professional" /noexecute=optin /fastdetect /NOGUIBOOT

174        --- E O F ---        2009-06-15 08:10

Mein Rechner wird immer langsamer und ich bekomme schon 2 Tage nur noch vereinzelt Mails. Ich schau jetzt mal bei Webmail nach, ob dort Mails hängen. Ansonsten fühle ich mich sehr unwohl, wenn ich Mails versende und überhaupt an diesem Rechner arbeite. Hoffentlich kann ich bald wieder unbedenklich arbeiten.

Viele Grüße
Nicole

john.doe 18.06.2009 17:00

Zitat:

Mein Rechner wird immer langsamer
Bei dem, das du dir da installiert hast, wundert mich, dass er überhaupt noch läuft.

Hattest du Online Armor installiert?

1.) Deinstalliere:
  • Prevx
  • Kaspersky Online Scanner
  • SuperAntiSpyware
  • Sunbelt Personal Firewall
  • WinPatrol 2009
  • Hidden Finder 1.5.3

2.) Scripten mit Combofix
  • Öffne den Editor (Start => Zubehör => Editor ) kopiere nun folgenden Text in das weiße Feld:
Code:

KILLALL::

Driver::
pxscan
pxsec
SASDIFSV
SASKUTIL
sbhips
SbFw
SbPF.Launcher
SBFWIMCL
SPF4
SASENUM
KProcWatch
PROCEXP113
CSIScanner

Registry::
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"=-
[hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]
"{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"=-
[-HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon]
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=-
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"=-

File::
C:\DOKUMEnte und Einstellungen\Nicole\LOKALE Anwendungen\Temp\srcmon.exe
c:\winxp\system32\perfc007.dat
c:\winxp\system32\perfh007.dat
c:\dokumente und einstellungen\Nicole\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT

Folder::
c:\winxp\system32\Kaspersky Lab
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Kaspersky Lab
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Kaspersky Lab Setup Files
c:\dokumente und einstellungen\All Users\Anwendungsdaten\SUPERAntiSpyware.com
c:\programme\SUPERAntiSpyware
c:\dokumente und einstellungen\Nicole\Anwendungsdaten\SUPERAntiSpyware.com
c:\programme\Gemeinsame Dateien\Wise Installation Wizard
c:\dokumente und einstellungen\Nicole\Anwendungsdaten\WinPatrol
c:\programme\Sunbelt Software
c:\winxp\SxsCaPendDel

FileLook::
c:\winxp\system32\unredmon.exe

Speichere diese Datei nun auf dem Desktop unter -> cfscript.txt
  • Nun die Datei cfscript.txt auf das Sysmbol von Combofix ziehen!
http://users.pandora.be/bluepatchy/m...s/CFScript.gif
  • Danach das Log von Combofix ohne zu Editieren posten. Nur wenn dein Vor- und Nachname ersichtlich ist, dann entferne ihn.


Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann.


ciao, andreas

Perelina 18.06.2009 17:27

Hallo Andreas,

was ist denn Online Amor? Das klingt ja schon ein wenig verrucht ;-)
Ich deinstalliere nun mal was geht, wobei ich bei Prevx nicht weiß wie, denn das konnte ich gestern nur mit viel Mühe schließen und in meiner Softwareliste taucht es gar nicht auf.

Gruß Nicole

john.doe 18.06.2009 17:32

Zitat:

wobei ich bei Prevx nicht weiß wie,
Poste eine neue Softwareliste, Punkt 2d => Für alle Neuen

ciao, andreas

Perelina 18.06.2009 18:02

Combofix möchte updaten. Soll ich das tun oder die ursprüngliche Version behalten?

john.doe 18.06.2009 18:08

Ja, updaten ist immer gut. :)

ciao, andreas

Perelina 18.06.2009 18:35

So hier zunächst die aktuelle Software Liste:

Code:

Adobe Flash Player 10 ActiveX
Adobe Flash Player 10 Plugin
CCleaner (remove only)
Compatibility Pack für 2007 Office System
Defraggler (remove only)
DesignPro 5
devolo dLAN-Konfigurationsassistent
devolo EasyClean
devolo EasyShare
devolo Informer
ElsterFormular 2008/2009
EVEREST Home Edition v2.20
FileZilla Client 3.2.3.1
Foxit Reader
FreePDF XP (Remove only)
GPL Ghostscript 8.63
GTK+ Runtime 2.14.7 rev a (nur entfernen)
HijackThis 2.0.2
HP Print Diagnostic Utility
hp psc 700 series
Jasc Paint Shop Pro 9
Malwarebytes' Anti-Malware
Microsoft .NET Framework 2.0
Microsoft Bootvis
Microsoft Office Professional Edition 2003
Microsoft Outlook-Sicherung für Persönliche Ordner
Mozilla Firefox (3.0.9)
Orga-Nicer v2.4
PDF Blender
PSPad editor
RedMon - Redirection Port Monitor
Sicherheitsupdate für Windows Internet Explorer 7 (KB963027)
Sicherheitsupdate für Windows Internet Explorer 7 (KB969897)
Sicherheitsupdate für Windows XP (KB923561)
Sicherheitsupdate für Windows XP (KB923789)
Sicherheitsupdate für Windows XP (KB952004)
Sicherheitsupdate für Windows XP (KB956572)
Sicherheitsupdate für Windows XP (KB958690)
Sicherheitsupdate für Windows XP (KB959426)
Sicherheitsupdate für Windows XP (KB960225)
Sicherheitsupdate für Windows XP (KB960715)
Sicherheitsupdate für Windows XP (KB960803)
Sicherheitsupdate für Windows XP (KB961373)
Sicherheitsupdate für Windows XP (KB961501)
Sicherheitsupdate für Windows XP (KB968537)
Sicherheitsupdate für Windows XP (KB969898)
Sicherheitsupdate für Windows XP (KB970238)
Update für Windows XP (KB967715)
VLC media player 0.9.8a
Wichtiges Update für Windows Media Player 11 (KB959772)
WinRAR
WinZip

und gleich hinter her das Logfile von Combofix:

Code:

ComboFix 09-06-17.04 - Nicole 18.06.2009 19:12.2 - NTFSx86
Microsoft Windows XP Professional  5.1.2600.3.1252.49.1031.18.767.585 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\Nicole\Desktop\ComboFix.exe
Benutzte Befehlsschalter :: c:\dokumente und einstellungen\Nicole\Desktop\cfscript.txt

FILE ::
"c:\dokumente und einstellungen\Nicole\LOKALE Anwendungen\Temp\srcmon.exe"
"c:\dokumente und einstellungen\Nicole\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT"
"c:\winxp\system32\perfc007.dat"
"c:\winxp\system32\perfh007.dat"
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\dokumente und einstellungen\All Users\Anwendungsdaten\Kaspersky Lab Setup Files
c:\dokumente und einstellungen\All Users\Anwendungsdaten\SUPERAntiSpyware.com
c:\dokumente und einstellungen\Nicole\Anwendungsdaten\WinPatrol
c:\programme\Sunbelt Software
c:\winxp\SxsCaPendDel
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Kaspersky Lab Setup Files\Kaspersky Internet Security 2009\german\kis.de.msi
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Kaspersky Lab Setup Files\Kaspersky Internet Security 2009\german\release_notes_kis8.0cf2_de.html
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Kaspersky Lab Setup Files\Kaspersky Internet Security 2009\german\setup.exe
c:\dokumente und einstellungen\Nicole\Anwendungsdaten\WinPatrol\Autoexec.bat
c:\dokumente und einstellungen\Nicole\Anwendungsdaten\WinPatrol\Config.sys
c:\dokumente und einstellungen\Nicole\Anwendungsdaten\WinPatrol\HOSTS
c:\dokumente und einstellungen\Nicole\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
c:\programme\Sunbelt Software\Personal Firewall\Config\charts.dat
c:\programme\Sunbelt Software\Personal Firewall\Config\IDSRules\attack-responses.rlk
c:\programme\Sunbelt Software\Personal Firewall\Config\IDSRules\backdoor.rlk
c:\programme\Sunbelt Software\Personal Firewall\Config\IDSRules\bad-traffic.rlk
c:\programme\Sunbelt Software\Personal Firewall\Config\IDSRules\ddos.rlk
c:\programme\Sunbelt Software\Personal Firewall\Config\IDSRules\dos.rlk
c:\programme\Sunbelt Software\Personal Firewall\Config\IDSRules\icmp.rlk
c:\programme\Sunbelt Software\Personal Firewall\Config\IDSRules\misc.rlk
c:\programme\Sunbelt Software\Personal Firewall\Config\IDSRules\netbios.rlk
c:\programme\Sunbelt Software\Personal Firewall\Config\IDSRules\rules.idx
c:\programme\Sunbelt Software\Personal Firewall\Config\IDSRules\scan.rlk
c:\programme\Sunbelt Software\Personal Firewall\Config\IDSRules\sunbelt.rlk
c:\programme\Sunbelt Software\Personal Firewall\Config\spf.cfg
c:\programme\Sunbelt Software\Personal Firewall\Config\spf.cfg.bak
c:\programme\Sunbelt Software\Personal Firewall\Config\update.cfg
c:\programme\Sunbelt Software\Personal Firewall\Logs\debug.log
c:\programme\Sunbelt Software\Personal Firewall\Logs\debug.log.idx
c:\programme\Sunbelt Software\Personal Firewall\Logs\error.log
c:\programme\Sunbelt Software\Personal Firewall\Logs\error.log.idx
c:\programme\Sunbelt Software\Personal Firewall\Logs\hips.log
c:\programme\Sunbelt Software\Personal Firewall\Logs\hips.log.idx
c:\programme\Sunbelt Software\Personal Firewall\Logs\ids.log
c:\programme\Sunbelt Software\Personal Firewall\Logs\ids.log.idx
c:\programme\Sunbelt Software\Personal Firewall\Logs\network.log
c:\programme\Sunbelt Software\Personal Firewall\Logs\network.log.idx
c:\programme\Sunbelt Software\Personal Firewall\Logs\SbFw.etl
c:\programme\Sunbelt Software\Personal Firewall\Logs\SbFw.etl.001
c:\programme\Sunbelt Software\Personal Firewall\Logs\SbFw.etl.002
c:\programme\Sunbelt Software\Personal Firewall\Logs\SbFw.etl.003
c:\programme\Sunbelt Software\Personal Firewall\Logs\SbFw.etl.004
c:\programme\Sunbelt Software\Personal Firewall\Logs\SbFw.etl.005
c:\programme\Sunbelt Software\Personal Firewall\Logs\SbFwIm.etl
c:\programme\Sunbelt Software\Personal Firewall\Logs\SbFwIm.etl.001
c:\programme\Sunbelt Software\Personal Firewall\Logs\SbFwIm.etl.002
c:\programme\Sunbelt Software\Personal Firewall\Logs\SbFwIm.etl.003
c:\programme\Sunbelt Software\Personal Firewall\Logs\SbFwIm.etl.004
c:\programme\Sunbelt Software\Personal Firewall\Logs\SbFwIm.etl.005
c:\programme\Sunbelt Software\Personal Firewall\Logs\sbhips.log
c:\programme\Sunbelt Software\Personal Firewall\Logs\system.log
c:\programme\Sunbelt Software\Personal Firewall\Logs\system.log.idx
c:\programme\Sunbelt Software\Personal Firewall\Logs\warning.log
c:\programme\Sunbelt Software\Personal Firewall\Logs\warning.log.idx
c:\programme\Sunbelt Software\Personal Firewall\Logs\web.log
c:\programme\Sunbelt Software\Personal Firewall\Logs\web.log.idx
c:\winxp\system32\perfc007.dat
c:\winxp\system32\perfh007.dat

.
(((((((((((((((((((((((((((((((((((((((  Treiber/Dienste  )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_CSISCANNER
-------\Legacy_KPROCWATCH
-------\Legacy_PROCEXP113
-------\Legacy_PXSCAN
-------\Legacy_PXSEC
-------\Legacy_SASDIFSV
-------\Legacy_SASENUM
-------\Legacy_SASKUTIL
-------\Legacy_SBFW
-------\Legacy_SBHIPS
-------\Service_KProcWatch
-------\Service_sbhips


(((((((((((((((((((((((  Dateien erstellt von 2009-05-18 bis 2009-06-18  ))))))))))))))))))))))))))))))
.

2009-06-17 23:19 . 2009-06-17 23:19        --------        d-----w-        c:\winxp\Downloaded Installations
2009-06-17 22:51 . 2009-06-17 22:51        --------        d-----w-        c:\programme\Defraggler
2009-06-15 08:54 . 2009-06-15 08:54        --------        d-----w-        c:\programme\BillP Studios
2009-06-15 08:38 . 2009-06-15 08:38        --------        d-----w-        c:\programme\Trend Micro
2009-06-15 07:51 . 2009-06-15 07:51        --------        d-----w-        c:\dokumente und einstellungen\Nicole\Anwendungsdaten\Malwarebytes
2009-06-15 07:50 . 2009-05-26 11:20        40160        ----a-w-        c:\winxp\system32\drivers\mbamswissarmy.sys
2009-06-15 07:50 . 2009-06-15 07:50        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2009-06-15 07:50 . 2009-05-26 11:19        19096        ----a-w-        c:\winxp\system32\drivers\mbam.sys
2009-06-15 07:50 . 2009-06-15 08:18        --------        d-----w-        c:\programme\Malwarebytes' Anti-Malware
2009-06-12 11:59 . 2009-06-12 11:59        2145        ----a-w-        c:\dokumente und einstellungen\Nicole\Anwendungsdaten\.purple\certificates\x509\tls_peers\ows.messenger.msn.com
2009-06-12 11:40 . 2009-06-12 11:40        --------        d-----w-        c:\dokumente und einstellungen\Nicole\Anwendungsdaten\gtk-2.0
2009-06-12 10:56 . 2009-06-12 10:56        2141        ----a-w-        c:\dokumente und einstellungen\Nicole\Anwendungsdaten\.purple\certificates\x509\tls_peers\omega.contacts.msn.com
2009-06-12 10:56 . 2009-06-12 10:56        2099        ----a-w-        c:\dokumente und einstellungen\Nicole\Anwendungsdaten\.purple\certificates\x509\tls_peers\login.live.com
2009-06-12 10:54 . 2009-06-13 19:05        --------        d-----w-        c:\dokumente und einstellungen\Nicole\Anwendungsdaten\.purple
2009-06-12 09:08 . 2009-06-12 09:08        --------        d-----w-        c:\programme\Gemeinsame Dateien\GTK
2009-06-04 17:02 . 2008-02-25 20:23        45056        ----a-w-        c:\winxp\system32\unredmon.exe
2009-06-04 17:02 . 2008-02-25 20:23        116224        ----a-w-        c:\winxp\system32\redmonnt.dll
2009-06-04 17:02 . 2009-06-15 06:49        --------        d-----w-        c:\dokumente und einstellungen\All Users\FreePDF
2009-06-04 17:02 . 2009-06-04 17:02        --------        d-----w-        c:\programme\FreePDF_XP
2009-06-04 16:40 . 2009-06-04 16:40        --------        d-----w-        c:\programme\PDF Blender
2009-06-04 16:36 . 2009-06-04 16:36        --------        d-----w-        c:\programme\gs
2009-06-01 10:50 . 2008-10-16 12:06        268648        ----a-w-        c:\winxp\system32\mucltui.dll
2009-06-01 10:50 . 2008-10-16 12:06        208744        ----a-w-        c:\winxp\system32\muweb.dll
2009-06-01 07:44 . 2009-06-03 07:46        --------        d-----w-        c:\dokumente und einstellungen\Nicole\Contacts
2009-06-01 07:42 . 2009-06-01 07:42        --------        dc----w-        c:\winxp\system32\DRVSTORE
2009-06-01 07:39 . 2009-06-01 07:41        --------        dcsh--w-        c:\programme\Gemeinsame Dateien\WindowsLiveInstaller
2009-06-01 07:38 . 2009-06-01 07:38        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\WLInstaller
2009-05-29 11:10 . 2009-06-12 13:04        --------        d-----w-        c:\programme\CCleaner
2009-05-29 11:09 . 2009-06-18 16:22        --------        d-----w-        c:\winxp\uninstall
2009-05-29 11:02 . 2009-05-29 11:02        --------        d-----w-        c:\programme\Siber Systems
2009-05-25 15:54 . 2009-05-25 15:54        --------        d-----w-        c:\dokumente und einstellungen\Nicole\Anwendungsdaten\ASCOMP Software
2009-05-25 15:54 . 2009-05-25 15:54        --------        d-----w-        c:\programme\ASCOMP Software
2009-05-25 15:52 . 2009-05-25 15:52        --------        d-----w-        c:\programme\gila-tools
2009-05-25 14:44 . 2009-05-25 14:44        --------        d-----w-        c:\programme\Distelkamp Electronic
2009-05-23 17:38 . 2009-05-25 06:48        --------        d-----w-        c:\programme\Klebezettel NG
2009-05-23 16:58 . 2009-05-29 08:47        --------        d-----w-        c:\dokumente und einstellungen\Nicole\Anwendungsdaten\stickies
2009-05-23 16:19 . 2009-05-23 16:19        --------        d-----w-        c:\dokumente und einstellungen\Nicole\Anwendungsdaten\PhraseExpress
2009-05-23 16:19 . 2009-05-23 16:19        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\PhraseExpress
2009-05-23 15:00 . 2009-05-23 16:35        --------        d-----w-        c:\programme\Elaborate Bytes
2009-05-23 14:54 . 2009-05-23 14:54        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Avery
2009-05-23 14:54 . 2009-05-23 14:54        --------        d-----w-        c:\programme\Avery Dennison
2009-05-22 08:09 . 2009-05-24 13:49        --------        d-----w-        c:\dokumente und einstellungen\Nicole\Anwendungsdaten\KlebezettelNG

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-06-18 13:31 . 2009-02-10 12:20        --------        d-----w-        c:\dokumente und einstellungen\Nicole\Anwendungsdaten\FileZilla
2009-06-04 17:07 . 2009-03-20 04:05        --------        d-----w-        c:\programme\Foxit Software
2009-06-02 05:49 . 2009-02-10 05:22        --------        d-----w-        c:\programme\Microsoft Bootvis
2009-05-23 16:38 . 2009-05-19 07:10        --------        d-----w-        c:\programme\Powermarks 3.5
2009-05-23 14:55 . 2009-02-14 06:43        --------        d--h--w-        c:\programme\InstallShield Installation Information
2009-05-23 14:53 . 2009-02-11 07:46        --------        d-----w-        c:\programme\Gemeinsame Dateien\InstallShield
2009-05-19 07:30 . 2009-05-19 07:30        --------        d-----w-        c:\programme\JSGSoft.com
2009-05-19 07:10 . 2009-05-19 07:10        --------        d-----w-        c:\dokumente und einstellungen\Nicole\Anwendungsdaten\Powermarks
2009-05-07 15:32 . 2008-04-14 10:00        348160        ----a-w-        c:\winxp\system32\localspl.dll
2009-04-29 04:42 . 2008-10-16 19:04        827392        ----a-w-        c:\winxp\system32\wininet.dll
2009-04-29 04:41 . 2008-12-10 14:31        78336        ----a-w-        c:\winxp\system32\ieencode.dll
2009-04-19 19:39 . 2008-12-10 15:30        1847936        ----a-w-        c:\winxp\system32\win32k.sys
2009-04-15 14:51 . 2008-04-14 10:00        585216        ----a-w-        c:\winxp\system32\rpcrt4.dll
.

((((((((((((((((((((((((((((((((((((((((((((  Look  )))))))))))))))))))))))))))))))))))))))))))))))))))))))))
.

--- c:\winxp\system32\unredmon.exe ---
Company: ------
File Description: ------
File Version: ------
Product Name: ------
Copyright: ------
Original Filename: ------
File size: 45056
Created time: 2009-06-04 17:02
Modified time: 2008-02-25 20:23
MD5: 246E343F3298F667D03CCAC005F34FDD
SHA1: FA469BEBD1D0C50FA4321C67218F83D09784087A


------- Sigcheck -------

[-] 2008-12-10 14:31        1571840        451D0981F4CCA5697307AF90D799BDC3        c:\winxp\system32\sfcfiles.dll
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Dokumente und Einstellungen\\Nicole\\temp\\TeamViewer\\Version4\\TeamViewer.exe"=
"c:\\Programme\\devolo\\informer\\devinf.exe"=
"c:\\Programme\\devolo\\easyshare\\easyshare.exe"=

R2 PLCNDIS5;PLCNDIS5 NDIS Protocol Driver;c:\winxp\system32\plcndis5.sys [17.05.2004 11:21 17280]
R3 es1969;ESS 1969-Audiotreiber (WDM);c:\winxp\system32\drivers\es1969.sys [10.02.2009 19:03 72192]
R3 NtApm;Herkömmlicher NT APM-Schnittstellentreiber;c:\winxp\system32\drivers\NtApm.sys [10.02.2009 19:05 9472]
S3 PLCMPR5;PLCMPR5 NDIS Protocol Driver;\??\c:\winxp\system32\PLCMPR5.SYS --> c:\winxp\system32\PLCMPR5.SYS [?]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = about:blank
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
TCP: {D7277DE0-B069-4E08-AFD7-8344C6873519} = 192.168.0.1,0.0.0.0
FF - ProfilePath -
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-06-18 19:22
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\h–€|ÿÿÿÿ¤•€|ù•6~*]
"7040110900063D11C8EF10054038389C"="C?\\WINXP\\system32\\FM20ENU.DLL"

[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\€–€|ÿÿÿÿÀ•€|ù•6~*]
"7040110900063D11C8EF10054038389C"="C?\\WINXP\\system32\\FM20ENU.DLL"
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'explorer.exe'(364)
c:\winxp\system32\wpdshserviceobj.dll
c:\winxp\system32\portabledevicetypes.dll
c:\winxp\system32\portabledeviceapi.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\winxp\system32\netdde.exe
c:\winxp\system32\wscntfy.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2009-06-18 19:28 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2009-06-18 17:28
ComboFix2.txt  2009-06-17 23:54

Vor Suchlauf: 6.520.799.232 Bytes frei
Nach Suchlauf: 6.479.732.736 Bytes frei

222        --- E O F ---        2009-06-15 08:10

Sagst du mir auch noch was Online Amor ist? Hab wirklich keine Ahnung und wüßte nicht, dass ich eine Software mit diesem Namen je installiert hätte.

Gruß

Nicole

john.doe 18.06.2009 18:50

Zitat:

Sagst du mir auch noch was Online Amor ist?
Ein Treiber deutete auf ihn hin, scheint aber doch zur Sunbelt Firewall zu gehören.
=> http://www.tallemu.com/

1.) Gibt es eine Besserung? Eigentlich sollte der Rechner jetzt wieder schneller sein.

2.) Start => Ausführen => combofix /u => OK

3.) Systemdetails mit RSIT prüfen
  • Lade Random's System Information Tool (RSIT) von random/random herunter,
  • speichere es auf Deinem Desktop.
  • Starte mit Doppelklick die RSIT.exe.
  • Klicke auf Continue, um die Nutzungsbedingungen zu akzeptieren.
  • Der Scan startet automatisch, RSIT checkt nun einige wichtige System-Bereiche und produziert Logfiles als Analyse-Grundlage.
  • Wenn der Scan beendet ist, werden zwei Logfiles erstellt und in Deinem Editor geöffnet.
  • Bitte poste den Inhalt von C:\rsit\log.txt und C:\rsit\info.txt (<= minimiert) hier in den Thread.

ciao, andreas

Perelina 18.06.2009 18:58

Habe beide Files aber was meinst du mit minimiert posten?

john.doe 18.06.2009 19:00

Wieder die falsche Anleitung erwischt. :(

Streiche das Wort minimiert, das gehört da nicht hin.

ciao, andreas

Perelina 18.06.2009 20:58

Entschuldige bitte, dass es etwas länger gedauert hat aber ich musste noch die Family versorgen.

Hier die die log.txt:

Code:

Logfile of random's system information tool 1.06 (written by random/random)
Run by Nicole at 2009-06-18 19:53:12
Microsoft Windows XP Professional Service Pack 3
System drive C: has 7 GB (56%) free of 13 GB
Total RAM: 767 MB (70% free)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:53:29, on 18.06.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16850)
Boot mode: Normal

Running processes:
C:\WINXP\System32\smss.exe
C:\WINXP\system32\winlogon.exe
C:\WINXP\system32\services.exe
C:\WINXP\system32\lsass.exe
C:\WINXP\system32\svchost.exe
C:\WINXP\System32\svchost.exe
C:\WINXP\system32\spoolsv.exe
C:\WINXP\system32\netdde.exe
C:\WINXP\system32\svchost.exe
C:\WINXP\system32\wscntfy.exe
C:\WINXP\explorer.exe
C:\WINXP\system32\ctfmon.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\Dokumente und Einstellungen\Nicole\Desktop\RSIT.exe
C:\Programme\Trend Micro\HijackThis\Nicole.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINXP\system32\ctfmon.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINXP\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINXP\Network Diagnostic\xpnetdiag.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{D7277DE0-B069-4E08-AFD7-8344C6873519}: NameServer = 192.168.0.1,0.0.0.0

--
End of file - 1957 bytes

======Registry dump======

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"=C:\WINXP\system32\ctfmon.exe [2008-04-14 15360]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\WgaLogon]
C:\WINXP\system32\WgaLogon.dll [2008-09-23 3584]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINXP\system32\wpdshserviceobj.dll [2008-12-10 133632]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"dontdisplaylastusername"=0
"legalnoticecaption"=
"legalnoticetext"=
"shutdownwithoutlogon"=1
"undockwithoutlogon"=1

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoDriveTypeAutoRun"=323
"NoDriveAutoRun"=67108863
"NoDrives"=0

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"HonorAutoRunSetting"=
"NoDriveAutoRun"=
"NoDriveTypeAutoRun"=
"NoDrives"=

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\Dokumente und Einstellungen\Nicole\temp\TeamViewer\Version4\TeamViewer.exe"="C:\Dokumente und Einstellungen\Nicole\temp\TeamViewer\Version4\TeamViewer.exe:*:Enabled:TeamViewer Remote Control Application"
"C:\Programme\devolo\informer\devinf.exe"="C:\Programme\devolo\informer\devinf.exe:*:Enabled:devolo Informer"
"C:\Programme\devolo\easyshare\easyshare.exe"="C:\Programme\devolo\easyshare\easyshare.exe:*:Enabled:devolo EasyShare"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\Programme\Windows Live\Messenger\msnmsgr.exe"="C:\Programme\Windows Live\Messenger\msnmsgr.exe:*:Enabled:Windows Live Messenger"
"C:\Programme\Windows Live\Messenger\livecall.exe"="C:\Programme\Windows Live\Messenger\livecall.exe:*:Enabled:Windows Live Messenger (Phone)"

======List of files/folders created in the last 1 months======

2009-06-18 19:53:12 ----D---- C:\rsit
2009-06-18 19:50:58 ----SD---- C:\ComboFix
2009-06-18 19:28:19 ----D---- C:\WINXP\temp
2009-06-18 19:28:15 ----A---- C:\ComboFix.txt
2009-06-18 18:25:05 ----SHD---- C:\Config.Msi
2009-06-18 01:54:11 ----A---- C:\WINXP\SchedLgU.Txt
2009-06-18 01:34:14 ----A---- C:\Boot.bak
2009-06-18 01:34:02 ----RASHD---- C:\cmdcons
2009-06-18 01:30:34 ----D---- C:\WINXP\ERDNT
2009-06-18 01:19:57 ----D---- C:\WINXP\Downloaded Installations
2009-06-18 00:51:22 ----D---- C:\Programme\Defraggler
2009-06-17 23:54:22 ----A---- C:\WINXP\wininit.ini
2009-06-15 10:54:20 ----D---- C:\Programme\BillP Studios
2009-06-15 10:38:20 ----D---- C:\Programme\Trend Micro
2009-06-15 09:58:29 ----A---- C:\WINXP\system32\MRT.exe
2009-06-15 09:51:06 ----D---- C:\Dokumente und Einstellungen\Nicole\Anwendungsdaten\Malwarebytes
2009-06-15 09:50:45 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes
2009-06-15 09:50:42 ----D---- C:\Programme\Malwarebytes' Anti-Malware
2009-06-13 08:35:47 ----HDC---- C:\WINXP\$NtUninstallKB961501$
2009-06-13 08:35:32 ----HDC---- C:\WINXP\$NtUninstallKB969898$
2009-06-13 08:33:36 ----HDC---- C:\WINXP\$NtUninstallKB970238$
2009-06-13 08:24:08 ----HDC---- C:\WINXP\$NtUninstallKB968537$
2009-06-12 13:40:21 ----D---- C:\Dokumente und Einstellungen\Nicole\Anwendungsdaten\gtk-2.0
2009-06-12 12:54:26 ----D---- C:\Dokumente und Einstellungen\Nicole\Anwendungsdaten\.purple
2009-06-12 11:08:16 ----D---- C:\Programme\Gemeinsame Dateien\GTK
2009-06-04 19:02:07 ----A---- C:\WINXP\system32\unredmon.exe
2009-06-04 19:02:07 ----A---- C:\WINXP\system32\redmonnt.dll
2009-06-04 19:02:06 ----D---- C:\Programme\FreePDF_XP
2009-06-04 18:42:44 ----A---- C:\WINXP\gswin32.ini
2009-06-04 18:40:44 ----D---- C:\Programme\PDF Blender
2009-06-04 18:36:33 ----D---- C:\Programme\gs
2009-06-01 12:50:32 ----A---- C:\WINXP\system32\muweb.dll
2009-06-01 12:50:32 ----A---- C:\WINXP\system32\mucltui.dll.mui
2009-06-01 12:50:32 ----A---- C:\WINXP\system32\mucltui.dll
2009-06-01 09:42:54 ----DC---- C:\WINXP\system32\DRVSTORE
2009-06-01 09:39:08 ----SHDC---- C:\Programme\Gemeinsame Dateien\WindowsLiveInstaller
2009-06-01 09:38:26 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\WLInstaller
2009-05-29 13:10:48 ----D---- C:\Programme\CCleaner
2009-05-29 13:09:01 ----D---- C:\WINXP\uninstall
2009-05-29 13:02:15 ----D---- C:\Programme\Siber Systems
2009-05-25 17:54:27 ----D---- C:\Dokumente und Einstellungen\Nicole\Anwendungsdaten\ASCOMP Software
2009-05-25 17:54:18 ----D---- C:\Programme\ASCOMP Software
2009-05-25 17:52:25 ----D---- C:\Programme\gila-tools
2009-05-25 16:44:24 ----D---- C:\Programme\Distelkamp Electronic
2009-05-23 19:38:00 ----D---- C:\Programme\Klebezettel NG
2009-05-23 18:58:20 ----D---- C:\Dokumente und Einstellungen\Nicole\Anwendungsdaten\stickies
2009-05-23 18:19:13 ----D---- C:\Dokumente und Einstellungen\Nicole\Anwendungsdaten\PhraseExpress
2009-05-23 18:19:00 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\PhraseExpress
2009-05-23 17:00:04 ----D---- C:\Programme\Elaborate Bytes
2009-05-23 16:54:35 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avery
2009-05-23 16:54:31 ----D---- C:\Programme\Avery Dennison
2009-05-22 10:09:59 ----D---- C:\Dokumente und Einstellungen\Nicole\Anwendungsdaten\KlebezettelNG
2009-05-19 09:30:00 ----D---- C:\Programme\JSGSoft.com
2009-05-19 09:29:48 ----A---- C:\WINXP\unin0407.exe
2009-05-19 09:10:18 ----D---- C:\Dokumente und Einstellungen\Nicole\Anwendungsdaten\Powermarks
2009-05-19 09:10:07 ----D---- C:\Programme\Powermarks 3.5

======List of files/folders modified in the last 1 months======

2009-06-18 19:53:19 ----D---- C:\WINXP\Prefetch
2009-06-18 19:51:52 ----SHD---- C:\System Volume Information
2009-06-18 19:51:27 ----D---- C:\WINXP
2009-06-18 19:51:21 ----D---- C:\WINXP\system32
2009-06-18 19:28:21 ----D---- C:\WINXP\system32\drivers
2009-06-18 19:25:24 ----D---- C:\WINXP\system32\CatRoot2
2009-06-18 19:22:53 ----N---- C:\WINXP\system.ini
2009-06-18 19:19:45 ----D---- C:\WINXP\system32\config
2009-06-18 19:17:01 ----D---- C:\WINXP\AppPatch
2009-06-18 19:16:53 ----D---- C:\Programme\Gemeinsame Dateien
2009-06-18 19:13:27 ----RD---- C:\Programme
2009-06-18 18:26:20 ----HD---- C:\WINXP\inf
2009-06-18 18:26:03 ----SHD---- C:\WINXP\Installer
2009-06-18 15:31:37 ----D---- C:\Dokumente und Einstellungen\Nicole\Anwendungsdaten\FileZilla
2009-06-18 07:58:24 ----D---- C:\WINXP\Help
2009-06-18 01:34:14 ----RASH---- C:\boot.ini
2009-06-17 13:22:11 ----SD---- C:\WINXP\Downloaded Program Files
2009-06-17 09:39:20 ----D---- C:\WINXP\Network Diagnostic
2009-06-15 11:16:48 ----D---- C:\WINXP\Debug
2009-06-13 10:14:10 ----D---- C:\WINXP\system32\wbem
2009-06-13 10:14:09 ----A---- C:\WINXP\system32\PerfStringBackup.INI
2009-06-13 08:38:17 ----N---- C:\WINXP\win.ini
2009-06-13 08:35:50 ----RSHDC---- C:\WINXP\system32\dllcache
2009-06-13 08:35:32 ----HD---- C:\WINXP\$hf_mig$
2009-06-13 08:27:48 ----D---- C:\WINXP\system32\de-de
2009-06-13 08:27:47 ----D---- C:\Programme\Internet Explorer
2009-06-13 08:27:02 ----D---- C:\WINXP\ie7updates
2009-06-10 08:40:08 ----SHD---- C:\WINXP\CSC
2009-06-09 07:07:54 ----D---- C:\Dokumente und Einstellungen\Nicole\Anwendungsdaten\Adobe
2009-06-04 19:09:11 ----D---- C:\WINXP\WinSxS
2009-06-04 19:07:15 ----D---- C:\Programme\Foxit Software
2009-06-04 19:02:37 ----D---- C:\Programme\Outlook Express
2009-06-02 07:49:27 ----D---- C:\Programme\Microsoft Bootvis
2009-06-02 07:04:36 ----RSD---- C:\WINXP\Fonts
2009-06-02 07:03:49 ----D---- C:\Programme\Gemeinsame Dateien\Microsoft Shared
2009-06-01 09:44:43 ----SD---- C:\Dokumente und Einstellungen\Nicole\Anwendungsdaten\Microsoft
2009-05-29 13:08:39 ----D---- C:\Program Files
2009-05-23 16:55:25 ----HD---- C:\Programme\InstallShield Installation Information
2009-05-23 16:53:33 ----D---- C:\Programme\Gemeinsame Dateien\InstallShield

======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R1 ssmdrv;ssmdrv; C:\WINXP\system32\DRIVERS\ssmdrv.sys [2007-11-08 21248]
R2 PLCNDIS5;PLCNDIS5 NDIS Protocol Driver; C:\WINXP\system32\plcndis5.sys [2004-05-17 17280]
R3 catchme;catchme; \??\C:\DOKUME~1\Nicole\LOKALE~1\Temp\catchme.sys []
R3 dot4;MS IEEE-1284.4-Treiber; C:\WINXP\system32\DRIVERS\Dot4.sys [2008-04-14 206976]
R3 Dot4Print;Druckerklassentreiber für IEEE-1284.4; C:\WINXP\system32\DRIVERS\Dot4Prt.sys [2001-08-17 12928]
R3 Dot4Scan;Scannerklassentreiber für IEEE-1284.4; C:\WINXP\system32\DRIVERS\Dot4Scan.sys [2001-08-17 8704]
R3 dot4usb;Dot4USB-Filter Dot4USB Filter; C:\WINXP\system32\DRIVERS\dot4usb.sys [2001-08-18 23936]
R3 es1969;ESS 1969-Audiotreiber (WDM); C:\WINXP\system32\drivers\es1969.sys [2001-08-17 72192]
R3 NtApm;Herkömmlicher NT APM-Schnittstellentreiber; C:\WINXP\system32\DRIVERS\NtApm.sys [2001-08-18 9472]
R3 nv;nv; C:\WINXP\system32\DRIVERS\nv4_mini.sys [2008-04-13 1897408]
R3 rtl8139;NT-Treiber für Realtek RTL8139(A/B/C)-basierten PCI-Fast Ethernet-Adapter; C:\WINXP\system32\DRIVERS\RTL8139.SYS [2008-04-13 20992]
R3 usbhub;USB2-aktivierter Hub; C:\WINXP\system32\DRIVERS\usbhub.sys [2008-04-14 59520]
R3 USBSTOR;USB-Massenspeichertreiber; C:\WINXP\system32\DRIVERS\USBSTOR.SYS [2008-04-13 26368]
R3 usbuhci;Miniporttreiber für universellen Microsoft USB-Hostcontroller; C:\WINXP\system32\DRIVERS\usbuhci.sys [2008-04-14 20608]
S1 avipbb;avipbb; C:\WINXP\system32\DRIVERS\avipbb.sys []
S3 PLCMPR5;PLCMPR5 NDIS Protocol Driver; \??\C:\WINXP\system32\PLCMPR5.SYS []
S3 WudfPf;Windows Driver Foundation - User-mode Driver Framework Platform Driver; C:\WINXP\system32\DRIVERS\WudfPf.sys [2008-12-10 77568]
S3 WudfRd;Windows Driver Foundation - User-mode Driver Framework Reflector; C:\WINXP\system32\DRIVERS\wudfrd.sys [2008-12-10 82944]
S4 ACPI;ACPI; C:\WINXP\system32\drivers\ACPI.sys []
S4 IntelIde;IntelIde; C:\WINXP\system32\drivers\IntelIde.sys []

======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

S2 Fax;Fax; C:\WINXP\system32\fxssvc.exe [2008-04-14 268800]
S3 aspnet_state;ASP.NET State Service; C:\WINXP\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe [2005-09-23 29896]
S3 clr_optimization_v2.0.50727_32;.NET Runtime Optimization Service v2.0.50727_X86; C:\WINXP\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe [2005-09-23 66240]
S3 ose;Office Source Engine; C:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE [2003-07-28 89136]
S3 WMPNetworkSvc;Windows Media Player-Netzwerkfreigabedienst; C:\Programme\Windows Media Player\WMPNetwk.exe [2006-11-03 920576]
S3 WudfSvc;Windows Driver Foundation - User-mode Driver Framework; C:\WINXP\system32\svchost.exe [2008-04-14 14336]

-----------------EOF-----------------

und nun die info.txt

Code:

info.txt logfile of random's system information tool 1.06 2009-06-18 19:53:33

======Uninstall list======

-->MsiExec.exe /X{DEBEA68F-45AA-4707-A9A7-DBD6DB4FBE89}
-->rundll32.exe setupapi.dll,InstallHinfSection DefaultUninstall 132 C:\WINXP\INF\PCHealth.inf
Adobe Flash Player 10 ActiveX-->C:\WINXP\system32\Macromed\Flash\uninstall_activeX.exe
Adobe Flash Player 10 Plugin-->C:\WINXP\system32\Macromed\Flash\uninstall_plugin.exe
CCleaner (remove only)-->"C:\Programme\CCleaner\uninst.exe"
Compatibility Pack für 2007 Office System-->MsiExec.exe /X{90120000-0020-0407-0000-0000000FF1CE}
Defraggler (remove only)-->"C:\Programme\Defraggler\uninst.exe"
DesignPro 5-->C:\PROGRA~1\GEMEIN~1\INSTAL~1\Driver\9\INTEL3~1\IDriver.exe /M{F82C6574-AD88-4B40-A432-970BC77F1BD2}
devolo dLAN-Konfigurationsassistent-->C:\Programme\devolo\setup.exe /remove:dlanconf
devolo EasyClean-->C:\Programme\devolo\setup.exe /remove:easyclean
devolo EasyShare-->C:\Programme\devolo\setup.exe /remove:easyshare
devolo Informer-->C:\Programme\devolo\setup.exe /remove:dslmon
ElsterFormular 2008/2009-->RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\PROFES~1\RunTime\11\50\Intel32\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{04830D0F-F980-4EC0-89F1-594F2FD2A1B5}\setup.exe" -l0x7  -removeonly
EVEREST Home Edition v2.20-->"C:\Programme\Lavalys\EVEREST Home Edition\unins000.exe"
FileZilla Client 3.2.3.1-->c:\Programme\FileZilla FTP Client\uninstall.exe
Foxit Reader-->C:\Programme\Foxit Software\Foxit Reader\Uninstall.exe
FreePDF XP (Remove only)-->C:\Programme\FreePDF_XP\fpsetup.exe /r
GPL Ghostscript 8.63-->C:\Programme\gs\uninstgs.exe "C:\Programme\gs\gs8.63\uninstal.txt"
GTK+ Runtime 2.14.7 rev a (nur entfernen)-->C:\Programme\Gemeinsame Dateien\GTK\2.0\uninst.exe
HijackThis 2.0.2-->"C:\Programme\Trend Micro\HijackThis\HijackThis.exe" /uninstall
HP Print Diagnostic Utility-->MsiExec.exe /I{5E06C076-E4E7-4239-A886-B3D8AC84C166}
hp psc 700 series-->C:\WINXP\system32\hpocon09.exe /u 1235127289 /d "hp psc 700 series"
Jasc Paint Shop Pro 9-->MsiExec.exe /I{F843C6A3-224D-4615-94F8-3C461BD9AEA0}
Malwarebytes' Anti-Malware-->"C:\Programme\Malwarebytes' Anti-Malware\unins000.exe"
Microsoft .NET Framework 2.0-->C:\WINXP\Microsoft.NET\Framework\v2.0.50727\Microsoft .NET Framework 2.0\install.exe
Microsoft Bootvis-->MsiExec.exe /I{0F9196C6-58B4-445B-B56E-B1200FECC151}
Microsoft Office Professional Edition 2003-->MsiExec.exe /I{90110407-6000-11D3-8CFE-0150048383C9}
Microsoft Outlook-Sicherung für Persönliche Ordner-->MsiExec.exe /X{C63E7C60-25EB-11D3-8EDA-00A0C911E8E5}
Mozilla Firefox (3.0.9)-->C:\Programme\Mozilla Firefox\uninstall\helper.exe
Orga-Nicer v2.4-->"C:\Programme\ASCOMP Software\Orga-Nicer\unins000.exe"
PDF Blender-->C:\Programme\PDF Blender\uninstall.exe
PSPad editor-->"C:\Programme\PSPad editor\Uninst\unins000.exe"
RedMon - Redirection Port Monitor-->C:\WINXP\system32\unredmon.exe
Sicherheitsupdate für Windows Internet Explorer 7 (KB963027)-->"C:\WINXP\ie7updates\KB963027-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 7 (KB969897)-->"C:\WINXP\ie7updates\KB969897-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB923561)-->"C:\WINXP\$NtUninstallKB923561$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB923789)-->C:\WINXP\system32\MacroMed\Flash\genuinst.exe C:\WINXP\system32\MacroMed\Flash\KB923789.inf
Sicherheitsupdate für Windows XP (KB952004)-->"C:\WINXP\$NtUninstallKB952004$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB956572)-->"C:\WINXP\$NtUninstallKB956572$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB958690)-->"C:\WINXP\$NtUninstallKB958690$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB959426)-->"C:\WINXP\$NtUninstallKB959426$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB960225)-->"C:\WINXP\$NtUninstallKB960225$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB960715)-->"C:\WINXP\$NtUninstallKB960715$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB960803)-->"C:\WINXP\$NtUninstallKB960803$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB961373)-->"C:\WINXP\$NtUninstallKB961373$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB961501)-->"C:\WINXP\$NtUninstallKB961501$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB968537)-->"C:\WINXP\$NtUninstallKB968537$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB969898)-->"C:\WINXP\$NtUninstallKB969898$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB970238)-->"C:\WINXP\$NtUninstallKB970238$\spuninst\spuninst.exe"
Update für Windows XP (KB967715)-->"C:\WINXP\$NtUninstallKB967715$\spuninst\spuninst.exe"
VLC media player 0.9.8a-->C:\Programme\VideoLAN\VLC\uninstall.exe
Wichtiges Update für Windows Media Player 11 (KB959772)-->"C:\WINXP\$NtUninstallKB959772_WM11$\spuninst\spuninst.exe"
WinRAR-->C:\Programme\WinRAR\uninstall.exe
WinZip-->"C:\Programme\WinZip\WINZIP32.EXE" /uninstall

=====HijackThis Backups=====

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'LOKALER DIENST') [2009-06-15]
O4 - HKUS\S-1-5-18\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM') [2009-06-15]
O4 - HKCU\..\Run: [System Resource Monitor] C:\DOKUME~1\Nicole\LOKALE~1\Temp\srcmon.exe [2009-06-15]
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'Default user') [2009-06-15]
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'SYSTEM') [2009-06-15]
O4 - HKUS\S-1-5-20\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'NETZWERKDIENST') [2009-06-15]
O4 - HKUS\.DEFAULT\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user') [2009-06-15]
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'NETZWERKDIENST') [2009-06-15]
O4 - HKUS\S-1-5-19\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'LOKALER DIENST') [2009-06-15]

======System event log======

Computer Name: PC-
Event Code: 6005
Message: Der Ereignisprotokolldienst wurde gestartet.

Record Number: 1426
Source Name: EventLog
Time Written: 20090321032826.000000+060
Event Type: Informationen
User:

Computer Name: PC-
Event Code: 6009
Message: Microsoft (R) Windows (R) 5.01. 2600 Service Pack 3 Uniprocessor Free.

Record Number: 1425
Source Name: EventLog
Time Written: 20090321032826.000000+060
Event Type: Informationen
User:

Computer Name: PC-
Event Code: 6006
Message: Der Ereignisprotokolldienst wurde beendet.

Record Number: 1424
Source Name: EventLog
Time Written: 20090320130405.000000+060
Event Type: Informationen
User:

Computer Name: PC-
Event Code: 7035
Message: Der Steuerbefehl "starten" wurde erfolgreich an den Dienst "Lavalys EVEREST Kernel Driver" gesendet.

Record Number: 1423
Source Name: Service Control Manager
Time Written: 20090320053240.000000+060
Event Type: Informationen
User: PC-

Computer Name: PC-
Event Code: 7036
Message: Dienst "Windows Installer" befindet sich jetzt im Status "Beendet".

Record Number: 1422
Source Name: Service Control Manager
Time Written: 20090320052410.000000+060
Event Type: Informationen
User:

=====Application event log=====

Computer Name: PC-
Event Code: 1000
Message: Die Leistungsindikatoren für den Dienst MSDTC (MSDTC) wurden geladen.
Die Daten enthalten die dem Dienst zugeordneten neuen Indexwerte.

Record Number: 5
Source Name: LoadPerf
Time Written: 20090210182232.000000+060
Event Type: Informationen
User:

Computer Name: PC-
Event Code: 1000
Message: Die Leistungsindikatoren für den Dienst TermService (Terminaldienste) wurden geladen.
Die Daten enthalten die dem Dienst zugeordneten neuen Indexwerte.

Record Number: 4
Source Name: LoadPerf
Time Written: 20090210182223.000000+060
Event Type: Informationen
User:

Computer Name: PC-
Event Code: 1000
Message: Die Leistungsindikatoren für den Dienst RemoteAccess (Routing und RAS) wurden geladen.
Die Daten enthalten die dem Dienst zugeordneten neuen Indexwerte.

Record Number: 3
Source Name: LoadPerf
Time Written: 20090210180912.000000+060
Event Type: Informationen
User:

Computer Name: PC-
Event Code: 1000
Message: Die Leistungsindikatoren für den Dienst PSched (PSched) wurden geladen.
Die Daten enthalten die dem Dienst zugeordneten neuen Indexwerte.

Record Number: 2
Source Name: LoadPerf
Time Written: 20090210180818.000000+060
Event Type: Informationen
User:

Computer Name: PC-
Event Code: 1000
Message: Die Leistungsindikatoren für den Dienst RSVP (QoS-RSVP) wurden geladen.
Die Daten enthalten die dem Dienst zugeordneten neuen Indexwerte.

Record Number: 1
Source Name: LoadPerf
Time Written: 20090210180815.000000+060
Event Type: Informationen
User:

======Environment variables======

"ComSpec"=%SystemRoot%\system32\cmd.exe
"Path"=%SystemRoot%\system32;%SystemRoot%;%SystemRoot%\System32\Wbem
"windir"=%SystemRoot%
"FP_NO_HOST_CHECK"=NO
"OS"=Windows_NT
"PROCESSOR_ARCHITECTURE"=x86
"PROCESSOR_LEVEL"=6
"PROCESSOR_IDENTIFIER"=x86 Family 6 Model 7 Stepping 3, GenuineIntel
"PROCESSOR_REVISION"=0703
"NUMBER_OF_PROCESSORS"=1
"PATHEXT"=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH
"TEMP"=%SystemRoot%\TEMP
"TMP"=%SystemRoot%\TEMP

-----------------EOF-----------------


john.doe 18.06.2009 21:35

1.) Warum hast du Avira deinstalliert?

2.) Gibt es eine Besserung? Eigentlich sollte der Rechner jetzt wieder schneller sein.

3.) Die Logs sind sauber. Wie geht es dem Rechner?

ciao, andreas

Perelina 18.06.2009 22:00

Ja, er ist schon wesentlich schneller. Avira habe ich deinstalliert, weil es doch nicht mehr funktioniert hat und beim Starten eine Fehlermeldung kam. Ich werde es morgen wieder neu downloaden und installieren.

Reicht das als Schutz dann auch wirklich aus? Was glaubst du, wie ich an diesen Trojaner gekommen bin?

Eigentlich bin ich nur froh, dass ich um eine Neuinstallation herum gekommen bin. Vielen lieben Dank für deine Mühe und deine Geduld. Finde ich echt super, dass du mir so tolle Hilfestellung gegeben und deine Zeit für mich geopfert hast. Würde mich gerne revanchieren aber ich habe keine Idee, was ich dir Gutes tun könnte.

Wenn dir was einfällt, lass es mich wissen :daumenhoc
Gut, dass ich heute mal wieder früher ins Bett kann. Mir fehlen nämlich noch ein paar Stunden.

Ich wünsche dir eine gute Nacht

Liebe Grüße

Nicole

john.doe 18.06.2009 22:28

Zitat:

Ich werde es morgen wieder neu downloaden und installieren.
:daumenhoc
Zitat:

Reicht das als Schutz dann auch wirklich aus?
Nein. Klicke auf die letzten beiden Links in meiner Signatur. Beim ersten lernst du, dass du niemals einem Antivirenprogramm trauen darfst und beide zeigen richtige Wege auf sich zu schützen. Mit Programmen kannst du dich nicht schützen. Mit richtigem Umgang mit dem Internet schon. ;)
Zitat:

Was glaubst du, wie ich an diesen Trojaner gekommen bin?
Ich habe kein Anzeichen für die Ursache gefunden und Rechner und Glauben schließen sich aus. :)
Zitat:

Ja, er ist schon wesentlich schneller.
Gut. Dann kann ich dich entlassen. :)

ciao, andreas

Perelina 20.06.2009 17:47

Hallo Andreas,

nun war mein Rechner einen Tag sauber. Ich habe alles zum Thema Sicherheit gelesen, IE verbannt und Firefox nach Anleitung eingerichtet. Avira neu installiert und ebenfalls nach Anleitung eingerichtet. Ich habe alle Platten bereinigt und defragmentiert. Mein Rechner war richtig gut drauf. Heute habe ich dann einen kompletten Scan mit Avira gemacht und so sieht das Ergebnis aus:
http://www.perelina.com/neuer_fund.jpg

Ich habe weder ein neues Programm installiert, noch E-Mail Anhänge geöffnet. Das Einzige was ich gemacht habe war eine Sitzung mit TeamViewer. Ein Freund bat mich ihm zu helfen sein FTP Programm einzustellen und da habe ich eine Fernwartung gemacht.

Weil du jetzt nicht online bist, werde ich eben die ganze Prozedur von Neuem beginnen und einen neuen Thread öffnen, in der Hoffnung, dass mir schnell jemand hilft und hoffentlich so nett ist wie du.

Lieben Gruß

Nicole


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:10 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131