Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Security Tool (https://www.trojaner-board.de/79817-security-tool.html)

chillie 27.11.2009 20:53

Security Tool
 
Hallo
ich hab dieses komische Security Tool auf meinem Laptop gehabt. Malwarebytes hat es gelöscht. Ist jetzt alles Gefährliche von meinem PC weg? Und die Sachen, die es angeblich gefunden hat, sind die auch weg? Könnt ihr mir helfen? Der Computer ist ganz langsam, das ist doch sicher auch nicht normal, oder?
Danke im Voraus und viele Grüße!


Code:

Malwarebytes' Anti-Malware 1.41
Datenbank Version: 3179
Windows 5.1.2600 Service Pack 3

25.11.2009 22:24:55
mbam-log-2009-11-25 (22-24-55).txt

Scan-Methode: Quick-Scan
Durchsuchte Objekte: 99757
Laufzeit: 6 minute(s), 0 second(s)

Infizierte Speicherprozesse: 2
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 1
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 1
Infizierte Dateien: 3

Infizierte Speicherprozesse:
C:\WINDOWS\Temp\tunder.exe (Trojan.Dropper) -> Unloaded process successfully.
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\92309124\92309124.exe (Rogue.SecurityTool) -> Unloaded process successfully.

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\92309124 (Trojan.FakeAlert.H) -> Quarantined and deleted successfully.

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\92309124 (Rogue.Multiple) -> Quarantined and deleted successfully.

Infizierte Dateien:
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\92309124\92309124.exe (Trojan.FakeAlert.H) -> Quarantined and deleted successfully.
C:\WINDOWS\Temp\tunder.exe (Trojan.Dropper) -> Quarantined and deleted successfully.
C:\Dokumente und Einstellungen\LocalService\Startmenü\Programme\Security Tool.LNK (Rogue.SecurityTool) -> Quarantined and deleted successfully.


Angel21 27.11.2009 21:04

Hallo & :hallo:

Starte RSIT wie in der Anleitung beschrieben. Poste erstmal nur die LOG.TXT.

Danach starte mir bitte Gmer Rootkit Suche - Das Log hier her.

chillie 27.11.2009 21:14

Hi,
vielen Dank fürs prompte Antworten! Ich wollte das gerade eben noch reinstellen!

Code:

Logfile of random's system information tool 1.06 (written by random/random)
Run by user01 at 2009-11-27 20:54:31
Microsoft Windows XP Professional Service Pack 3
System drive C: has 172 GB (75%) free of 229 GB
Total RAM: 2813 MB (80% free)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:54:56, on 27.11.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Fingerprint Sensor\AtService.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Hewlett-Packard\Drive Encryption\HpFkCrypt.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\ActivIdentity\ActivClient\accoca.exe
C:\WINDOWS\system32\agrsmsvc.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\Programme\Cisco Systems\VPN Client\cvpnd.exe
C:\WINDOWS\system32\DWRCS.exe
C:\Programme\WinTV\TVServer\HauppaugeTVServer.exe
C:\Programme\Analog Devices\Core\smax4pnp.exe
C:\WINDOWS\system32\AccelerometerSt.Exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\ActivIdentity\ActivClient\accrdsub.exe
C:\Programme\Hewlett-Packard\HP ProtectTools Security Manager\PTHOSTTR.EXE
C:\Programme\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe
C:\Programme\FreePDF_XP\fpassist.exe
C:\Programme\Java\jre1.6.0_07\bin\jusched.exe
C:\Programme\Samsung\Samsung SCX-4x21 Series\PSU\Scan2pc.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Skype\Phone\Skype.exe
C:\Programme\WIDCOMM\Bluetooth Software\BTTray.exe
C:\Programme\ActivIdentity\ActivClient\acevents.exe
C:\Programme\WinTV\WinTV7\WinTVTray.exe
C:\Programme\OpenOffice.org 3\program\soffice.exe
C:\Programme\OpenOffice.org 3\program\soffice.bin
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
C:\Programme\Hewlett-Packard\Shared\hpqWmiEx.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\system32\DWRCST.exe
C:\Programme\Hewlett-Packard\HP Quick Launch Buttons\Com4QLBEx.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Java\jre1.6.0_07\bin\jucheck.exe
C:\Dokumente und Einstellungen\user01\Desktop\RSIT.exe
C:\Programme\Trend Micro\HijackThis\user01.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=74005
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O2 - BHO: Credential Manager for HP ProtectTools - {DF21F1DB-80C6-11D3-9483-B03D0EC10000} - C:\Programme\Hewlett-Packard\IAM\Bin\ItIEAddIn.dll
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Programme\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [SoundMAX] C:\Programme\Analog Devices\SoundMAX\Smax4.exe /tray
O4 - HKLM\..\Run: [AccelerometerSysTrayApplet] C:\WINDOWS\system32\AccelerometerSt.Exe
O4 - HKLM\..\Run: [StartCCC] "C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe"
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [accrdsub] "C:\Programme\ActivIdentity\ActivClient\accrdsub.exe"
O4 - HKLM\..\Run: [PTHOSTTR] C:\Programme\Hewlett-Packard\HP ProtectTools Security Manager\PTHOSTTR.EXE /Start
O4 - HKLM\..\Run: [CognizanceTS] rundll32.exe C:\PROGRA~1\HEWLET~1\IAM\Bin\ASTSVCC.dll,RegisterModule
O4 - HKLM\..\Run: [QlbCtrl.exe] C:\Programme\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe /Start
O4 - HKLM\..\Run: [FreePDF Assistant] C:\Programme\FreePDF_XP\fpassist.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKLM\..\Run: [WHITNEY_S2P] C:\Programme\Samsung\Samsung SCX-4x21 Series\PSU\Scan2pc.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Malwarebytes Anti-Malware (reboot)] "C:\Programme\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: OpenOffice.org 3.0.lnk = C:\Programme\OpenOffice.org 3\program\quickstart.exe
O4 - Global Startup: BTTray.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: VPN Client.lnk = ?
O4 - Global Startup: WinTV Recording Status..lnk = C:\Programme\WinTV\WinTV7\WinTVTray.exe
O8 - Extra context menu item: Senden an &Bluetooth-Gerät... - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
O8 - Extra context menu item: Senden an Bluetooth - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-12650 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O20 - AppInit_DLLs: APSHook.dll
O20 - Winlogon Notify: ackpbsc - C:\WINDOWS\system32\ackpbsc.dll
O20 - Winlogon Notify: acunlock - C:\Programme\ActivIdentity\ActivClient\acunlock.dll
O20 - Winlogon Notify: OneCard - C:\Programme\Hewlett-Packard\IAM\Bin\ASWLNPkg.dll
O23 - Service: ActivClient Middleware Service (accoca) - ActivIdentity - C:\Programme\ActivIdentity\ActivClient\accoca.exe
O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\WINDOWS\system32\agrsmsvc.exe
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: AuthenTec Fingerprint Service (ATService) - AuthenTec, Inc. - C:\Programme\Fingerprint Sensor\AtService.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe
O23 - Service: Com4QLBEx - Hewlett-Packard Development Company, L.P. - C:\Programme\Hewlett-Packard\HP Quick Launch Buttons\Com4QLBEx.exe
O23 - Service: Cisco Systems, Inc. VPN Service (CVPND) - Cisco Systems, Inc. - C:\Programme\Cisco Systems\VPN Client\cvpnd.exe
O23 - Service: DameWare Mini Remote Control (DWMRCS) - DameWare Development LLC - C:\WINDOWS\system32\DWRCS.exe
O23 - Service: HauppaugeTVServer - Hauppauge Computer Works - C:\Programme\WinTV\TVServer\HauppaugeTVServer.exe
O23 - Service: HP ProtectTools Service - Hewlett-Packard Development Company, L.P - C:\Programme\Hewlett-Packard\HP ProtectTools Security Manager\PTChangeFilterService.exe
O23 - Service: Drive Encryption Service (HpFkCryptService) - SafeBoot International - C:\Programme\Hewlett-Packard\Drive Encryption\HpFkCrypt.exe
O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Programme\Hewlett-Packard\Shared\hpqWmiEx.exe
O23 - Service: Remoteprozeduraufruf (RPC) RpcSsCiSvc (RpcSsCiSvc) - Unknown owner - C:\WINDOWS\system32\acbsi21v.exe

--
End of file - 9424 bytes

======Registry dump======

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{18DF081C-E8AD-4283-A596-FA578C2EBDC3}]
Adobe PDF Link Helper - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll [2009-02-27 75128]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{761497BB-D6F0-462C-B6EB-D4DAF1D92D43}]
SSVHelper Class - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll [2008-06-10 509328]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{DF21F1DB-80C6-11D3-9483-B03D0EC10000}]
Credential Manager for HP ProtectTools - C:\Programme\Hewlett-Packard\IAM\Bin\ItIEAddIn.dll [2008-06-02 58128]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"SoundMAXPnP"=C:\Programme\Analog Devices\Core\smax4pnp.exe [2008-04-04 1044480]
"SoundMAX"=C:\Programme\Analog Devices\SoundMAX\Smax4.exe [2008-03-24 884736]
"AccelerometerSysTrayApplet"=C:\WINDOWS\system32\AccelerometerSt.Exe [2008-06-09 82224]
"StartCCC"=C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe [2008-01-21 61440]
"SynTPEnh"=C:\Programme\Synaptics\SynTP\SynTPEnh.exe [2008-03-27 1040384]
""= []
"accrdsub"=C:\Programme\ActivIdentity\ActivClient\accrdsub.exe [2007-05-15 293168]
"PTHOSTTR"=C:\Programme\Hewlett-Packard\HP ProtectTools Security Manager\PTHOSTTR.EXE [2008-06-10 238896]
"CognizanceTS"=C:\PROGRA~1\HEWLET~1\IAM\Bin\ASTSVCC.dll [2008-06-02 24848]
"QlbCtrl.exe"=C:\Programme\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe [2008-05-14 177456]
"FreePDF Assistant"=C:\Programme\FreePDF_XP\fpassist.exe [2008-07-22 357376]
"SunJavaUpdateSched"=C:\Programme\Java\jre1.6.0_07\bin\jusched.exe [2008-06-10 144784]
"WHITNEY_S2P"=C:\Programme\Samsung\Samsung SCX-4x21 Series\PSU\Scan2pc.exe [2005-02-15 69632]
"QuickTime Task"=C:\Programme\QuickTime\qttask.exe [2007-10-19 286720]
"avgnt"=C:\Programme\Avira\AntiVir Desktop\avgnt.exe [2009-03-02 209153]
"Adobe Reader Speed Launcher"=C:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe [2009-02-27 35696]
"Malwarebytes Anti-Malware (reboot)"=C:\Programme\Malwarebytes' Anti-Malware\mbam.exe [2009-09-10 1312080]

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"=C:\WINDOWS\system32\ctfmon.exe [2008-04-14 15360]
"MSMSGS"=C:\Programme\Messenger\msmsgs.exe [2008-04-14 1695232]
"Skype"=C:\Programme\Skype\Phone\Skype.exe [2008-11-18 21633320]

C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart
BTTray.lnk - C:\Programme\WIDCOMM\Bluetooth Software\BTTray.exe
Microsoft Office.lnk - C:\Programme\Microsoft Office\Office\OSA9.EXE
VPN Client.lnk - C:\WINDOWS\Installer\{F3C1DE9E-5E16-4BA9-B854-7B53A45E3579}\Icon3E5562ED7.ico
WinTV Recording Status..lnk - C:\Programme\WinTV\WinTV7\WinTVTray.exe

C:\Dokumente und Einstellungen\user01\Startmenü\Programme\Autostart
OpenOffice.org 3.0.lnk - C:\Programme\OpenOffice.org 3\program\quickstart.exe

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLS"="APSHook.dll"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ackpbsc]
C:\WINDOWS\system32\ackpbsc.dll [2007-05-15 112640]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\acunlock]
C:\Programme\ActivIdentity\ActivClient\acunlock.dll [2007-05-15 281088]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\AtiExtEvent]
C:\WINDOWS\system32\Ati2evxx.dll [2008-05-15 131072]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\OneCard]
C:\Programme\Hewlett-Packard\IAM\Bin\ASWLNPkg.dll [2008-06-02 112400]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\WgaLogon]
C:\WINDOWS\system32\WgaLogon.dll [2009-03-10 265096]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]
"notification packages"=scecli
ASWLNPkg

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\Wdf01000.sys]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"dontdisplaylastusername"=0
"legalnoticecaption"=
"legalnoticetext"=
"shutdownwithoutlogon"=1
"undockwithoutlogon"=1

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoDriveTypeAutoRun"=145

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"HonorAutoRunSetting"=

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"C:\Programme\Graphisoft\ArchiCAD 12\ArchiCAD.exe"="C:\Programme\Graphisoft\ArchiCAD 12\ArchiCAD.exe:*:Enabled:ArchiCAD 12.0.0 Component"
"C:\Programme\Graphisoft\ArchiCAD 11\ArchiCAD.exe"="C:\Programme\Graphisoft\ArchiCAD 11\ArchiCAD.exe:*:Enabled:ArchiCAD 11.0.0 Component"
"C:\Programme\Skype\Phone\Skype.exe"="C:\Programme\Skype\Phone\Skype.exe:*:Enabled:Skype"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\F]
shell\AutoRun\command - F:\LaunchU3.exe -a

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{8f50ad20-aac2-11de-8d45-0022646bcd20}]
shell\AutoRun\command - G:\LaunchU3.exe -a


chillie 27.11.2009 21:15

Das ist der zweite Teil, der hat oben nicht mehr reingepasst.
Jetzt muss ich das noch mit dem Gmer schauen.

Code:

======List of files/folders created in the last 1 months======

2009-11-25 22:46:45 ----HDC---- C:\WINDOWS\$NtUninstallKB976098-v2$
2009-11-25 22:46:42 ----A---- C:\WINDOWS\imsins.BAK
2009-11-25 22:46:35 ----HDC---- C:\WINDOWS\$NtUninstallKB973687$
2009-11-17 21:23:32 ----A---- C:\Programme\Firefox Setup 3.5.5.exe
2009-11-13 09:25:04 ----D---- C:\rsit
2009-11-12 15:52:50 ----D---- C:\Programme\CCleaner
2009-11-12 15:49:51 ----A---- C:\Programme\ccsetup225.exe
2009-11-12 13:30:37 ----HDC---- C:\WINDOWS\$NtUninstallKB969947$
2009-11-02 19:56:59 ----D---- C:\Dokumente und Einstellungen\user01\Anwendungsdaten\Malwarebytes
2009-11-02 19:56:49 ----D---- C:\Programme\Malwarebytes' Anti-Malware
2009-11-02 19:56:49 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes
2009-11-02 19:55:37 ----A---- C:\Programme\mbam-setup.exe
2009-11-02 19:29:38 ----D---- C:\Programme\Trend Micro
2009-11-02 19:28:53 ----A---- C:\Programme\HijackThis.exe
2009-11-02 19:28:30 ----A---- C:\Programme\HijackThisInstaller.exe
2009-11-01 14:23:32 ----A---- C:\Programme\install_flash_player.exe

======List of files/folders modified in the last 1 months======

2009-11-27 20:34:21 ----D---- C:\Dokumente und Einstellungen\user01\Anwendungsdaten\U3
2009-11-27 20:20:16 ----D---- C:\WINDOWS\Temp
2009-11-27 20:18:52 ----D---- C:\Programme\Mozilla Firefox
2009-11-27 20:16:18 ----D---- C:\WINDOWS\system32\CatRoot2
2009-11-26 23:18:41 ----A---- C:\WINDOWS\SchedLgU.Txt
2009-11-26 23:17:33 ----D---- C:\Dokumente und Einstellungen\user01\Anwendungsdaten\vlc
2009-11-26 07:56:36 ----D---- C:\WINDOWS
2009-11-26 07:55:29 ----D---- C:\WINDOWS\system32
2009-11-25 22:46:50 ----HD---- C:\WINDOWS\inf
2009-11-25 22:46:38 ----RSHDC---- C:\WINDOWS\system32\dllcache
2009-11-25 22:46:15 ----HD---- C:\WINDOWS\$hf_mig$
2009-11-25 22:46:08 ----SHD---- C:\WINDOWS\Installer
2009-11-25 22:46:07 ----D---- C:\WINDOWS\WinSxS
2009-11-25 22:46:04 ----D---- C:\WINDOWS\Prefetch
2009-11-24 14:31:54 ----D---- C:\Dokumente und Einstellungen\user01\Anwendungsdaten\Skype
2009-11-21 18:46:57 ----D---- C:\Dokumente und Einstellungen\user01\Anwendungsdaten\skypePM
2009-11-17 21:26:26 ----RD---- C:\Programme
2009-11-13 21:43:23 ----D---- C:\Dokumente und Einstellungen\user01\Anwendungsdaten\.purple
2009-11-13 10:02:43 ----D---- C:\Programme\PidginAspell
2009-11-13 09:52:38 ----D---- C:\Programme\WinTV
2009-11-13 09:52:36 ----A---- C:\WINDOWS\Irremote.ini
2009-11-13 08:24:32 ----D---- C:\WINDOWS\Help
2009-11-12 15:58:44 ----D---- C:\WINDOWS\Debug
2009-11-06 08:50:30 ----A---- C:\WINDOWS\system32\PerfStringBackup.INI
2009-11-05 18:36:21 ----A---- C:\WINDOWS\system32\MRT.exe
2009-11-02 19:56:52 ----D---- C:\WINDOWS\system32\drivers
2009-11-02 19:31:58 ----A---- C:\WINDOWS\ODBC.INI
2009-10-28 16:07:15 ----N---- C:\WINDOWS\system32\tzchange.exe

======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R1 AmdPPM;AMD HwPState Prozessortreiber; C:\WINDOWS\system32\DRIVERS\AmdPPM.sys [2007-04-16 33792]
R1 avgio;avgio; \??\C:\Programme\Avira\AntiVir Desktop\avgio.sys []
R1 avipbb;avipbb; C:\WINDOWS\system32\DRIVERS\avipbb.sys [2009-03-30 96104]
R1 kbdhid;Tastatur-HID-Treiber; C:\WINDOWS\system32\DRIVERS\kbdhid.sys [2008-04-14 14720]
R1 RsvLock;RsvLock; C:\WINDOWS\system32\drivers\RsvLock.sys [2008-06-05 12496]
R1 ssmdrv;ssmdrv; C:\WINDOWS\system32\DRIVERS\ssmdrv.sys [2009-05-11 28520]
R1 WmiAcpi;Microsoft Windows-Verwaltungsschnittstelle für ACPI; C:\WINDOWS\system32\DRIVERS\wmiacpi.sys [2008-04-14 8832]
R2 avgntflt;avgntflt; C:\WINDOWS\system32\DRIVERS\avgntflt.sys [2009-08-05 55656]
R2 CVPNDRVA;Cisco Systems Inc. IPSec Driver; \??\C:\WINDOWS\system32\Drivers\CVPNDRVA.sys []
R2 DgiVecp;Team MFP Comm Driver; C:\WINDOWS\System32\Drivers\DgiVecp.sys [2005-07-06 41984]
R3 Accelerometer;HP Accelerometer; C:\WINDOWS\system32\DRIVERS\Accelerometer.sys [2008-05-23 28592]
R3 ADIHdAudAddService;ADI UAA Function Driver for High Definition Audio Service; C:\WINDOWS\system32\drivers\ADIHdAud.sys [2008-04-11 338944]
R3 AEAudio;AE Audio Service; C:\WINDOWS\system32\drivers\AEAudio.sys [2007-07-13 94976]
R3 AgereSoftModem;Agere Systems Soft Modem; C:\WINDOWS\system32\DRIVERS\AGRSM.sys [2008-02-29 1202560]
R3 Arp1394;1394-ARP-Clientprotokoll; C:\WINDOWS\system32\DRIVERS\arp1394.sys [2008-04-14 60800]
R3 ati2mtag;ati2mtag; C:\WINDOWS\system32\DRIVERS\ati2mtag.sys [2008-05-16 2881536]
R3 ATSwpWDF;AuthenTec TruePrint USB WDF Driver; C:\WINDOWS\System32\Drivers\ATSwpWDF.sys [2008-05-15 475520]
R3 b57w2k;Broadcom NetLink (TM) Gigabit Ethernet; C:\WINDOWS\system32\DRIVERS\b57xp32.sys [2007-11-29 163328]
R3 BTKRNL;Bluetooth-Bus-Enumerator; C:\WINDOWS\system32\DRIVERS\btkrnl.sys [2008-05-14 879624]
R3 CmBatt;Microsoft-Netzteiltreiber; C:\WINDOWS\system32\DRIVERS\CmBatt.sys [2008-04-14 13952]
R3 DNE;Deterministic Network Enhancer Miniport; C:\WINDOWS\system32\DRIVERS\dne2000.sys [2008-08-28 131856]
R3 HBtnKey;HBtnKey; C:\WINDOWS\system32\DRIVERS\cpqbttn.sys [2008-04-28 9344]
R3 HDAudBus;Microsoft UAA-Bustreiber für High Definition Audio; C:\WINDOWS\system32\DRIVERS\HDAudBus.sys [2008-04-13 144384]
R3 HidUsb;Microsoft HID Class-Treiber; C:\WINDOWS\system32\DRIVERS\hidusb.sys [2008-04-14 10368]
R3 HpqKbFiltr;HpqKbFilter Driver; C:\WINDOWS\system32\DRIVERS\HpqKbFiltr.sys [2007-06-18 16768]
R3 mouhid;Maus-HID-Treiber; C:\WINDOWS\system32\DRIVERS\mouhid.sys [2001-08-18 12288]
R3 NIC1394;1394-Netzwerktreiber; C:\WINDOWS\system32\DRIVERS\nic1394.sys [2008-04-14 61824]
R3 SNP2UVC;USB2.0 PC Camera (SNP2UVC); C:\WINDOWS\system32\DRIVERS\snp2uvc.sys [2008-04-10 1804160]
R3 SynTP;Synaptics TouchPad Driver; C:\WINDOWS\system32\DRIVERS\SynTP.sys [2008-03-27 224672]
R3 usbehci;Miniporttreiber für erweiterten Microsoft USB 2.0-Hostcontroller; C:\WINDOWS\system32\DRIVERS\usbehci.sys [2008-04-14 30208]
R3 usbhub;USB2-aktivierter Hub; C:\WINDOWS\system32\DRIVERS\usbhub.sys [2008-04-14 59520]
R3 usbohci;Miniporttreiber für Microsoft USB Open Host-Controller; C:\WINDOWS\system32\DRIVERS\usbohci.sys [2008-04-14 17152]
R3 USBSTOR;USB-Massenspeichertreiber; C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS [2008-04-14 26368]
R3 Wdf01000;Wdf01000; C:\WINDOWS\system32\DRIVERS\Wdf01000.sys [2006-11-02 492000]
S3 BCM43XX;Treiber für Broadcom 802.11-Netzwerkadapter; C:\WINDOWS\system32\DRIVERS\bcmwl5.sys [2008-12-12 1287552]
S3 BTWUSB;WIDCOMM USB Bluetooth Driver; C:\WINDOWS\System32\Drivers\btwusb.sys [2008-05-14 74688]
S3 CCDECODE;Untertiteldecoder; C:\WINDOWS\system32\DRIVERS\CCDECODE.sys [2008-04-14 17024]
S3 CVirtA;Cisco Systems VPN Adapter; C:\WINDOWS\system32\DRIVERS\CVirtA.sys [2007-01-18 5275]
S3 hcw17bda;Hauppauge SMS1000-based; C:\WINDOWS\system32\drivers\hcw17bda.sys [2008-12-11 45824]
S3 MPE;BDA MPE-Filter; C:\WINDOWS\system32\DRIVERS\MPE.sys [2008-04-13 15232]
S3 MSTEE;Microsoft Streaming Tee/Sink-to-Sink-Konvertierung; C:\WINDOWS\system32\drivers\MSTEE.sys [2008-04-14 5504]
S3 NABTSFEC;NABTS/FEC VBI-Codec; C:\WINDOWS\system32\DRIVERS\NABTSFEC.sys [2008-04-14 85248]
S3 NdisIP;Microsoft TV-/Videoverbindung; C:\WINDOWS\system32\DRIVERS\NdisIP.sys [2008-04-14 10880]
S3 SCR3XX2K;SCR3xx USB SmartCardReader; C:\WINDOWS\system32\DRIVERS\SCR3XX2K.sys [2007-06-21 56448]
S3 SLIP;BDA Slip De-Framer; C:\WINDOWS\system32\DRIVERS\SLIP.sys [2008-04-14 11136]
S3 streamip;BDA-IPSink; C:\WINDOWS\system32\DRIVERS\StreamIP.sys [2008-04-14 15232]
S3 usbccgp;Microsoft Standard-USB-Haupttreiber; C:\WINDOWS\system32\DRIVERS\usbccgp.sys [2008-04-14 32128]
S3 usbprint;Microsoft USB-Druckerklasse; C:\WINDOWS\system32\DRIVERS\usbprint.sys [2008-04-14 25856]
S3 usbscan;USB-Scannertreiber; C:\WINDOWS\system32\DRIVERS\usbscan.sys [2008-04-14 15104]
S3 usbvideo;USB-Videogerät (WDM); C:\WINDOWS\System32\Drivers\usbvideo.sys [2008-04-14 121984]
S3 vsdatant;vsdatant; \??\C:\WINDOWS\system32\vsdatant.sys []
S3 WSTCODEC;World Standard Teletext-Codec; C:\WINDOWS\system32\DRIVERS\WSTCODEC.SYS [2008-04-14 19200]
S4 atapi;atapi; C:\WINDOWS\system32\drivers\atapi.sys [2008-04-14 96512]
S4 IntelIde;IntelIde; C:\WINDOWS\system32\drivers\IntelIde.sys []

======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R2 accoca;ActivClient Middleware Service; C:\Programme\ActivIdentity\ActivClient\accoca.exe [2007-05-15 182576]
R2 AgereModemAudio;Agere Modem Call Progress Audio; C:\WINDOWS\system32\agrsmsvc.exe [2007-12-11 12800]
R2 AntiVirSchedulerService;Avira AntiVir Planer; C:\Programme\Avira\AntiVir Desktop\sched.exe [2009-05-13 108289]
R2 AntiVirService;Avira AntiVir Guard; C:\Programme\Avira\AntiVir Desktop\avguard.exe [2009-08-05 185089]
R2 ASBroker;Logon Session Broker; C:\WINDOWS\System32\svchost.exe [2008-04-14 14336]
R2 ASChannel;Lokaler Verbindungskanal; C:\WINDOWS\System32\svchost.exe [2008-04-14 14336]
R2 Ati HotKey Poller;Ati HotKey Poller; C:\WINDOWS\system32\Ati2evxx.exe [2008-05-15 540672]
R2 ATService;AuthenTec Fingerprint Service; C:\Programme\Fingerprint Sensor\AtService.exe [2008-05-15 1176824]
R2 btwdins;Bluetooth Service; C:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe [2008-05-12 264800]
R2 CVPND;Cisco Systems, Inc. VPN Service; C:\Programme\Cisco Systems\VPN Client\cvpnd.exe [2009-01-13 1528608]
R2 DWMRCS;DameWare Mini Remote Control; C:\WINDOWS\system32\DWRCS.exe [2007-10-30 225792]
R2 HauppaugeTVServer;HauppaugeTVServer; C:\Programme\WinTV\TVServer\HauppaugeTVServer.exe [2009-04-01 442368]
R2 HpFkCryptService;Drive Encryption Service; C:\Programme\Hewlett-Packard\Drive Encryption\HpFkCrypt.exe [2008-06-05 256512]
R3 Com4QLBEx;Com4QLBEx; C:\Programme\Hewlett-Packard\HP Quick Launch Buttons\Com4QLBEx.exe [2008-04-03 193840]
R3 hpqwmiex;hpqwmiex; C:\Programme\Hewlett-Packard\Shared\hpqWmiEx.exe [2008-04-16 165192]
S2 HP ProtectTools Service;HP ProtectTools Service; C:\Programme\Hewlett-Packard\HP ProtectTools Security Manager\PTChangeFilterService.exe [2008-06-10 18944]
S2 RpcSsCiSvc;Remoteprozeduraufruf (RPC) RpcSsCiSvc; C:\WINDOWS\system32\acbsi21v.exe [2008-04-14 63488]
S3 aspnet_state;ASP.NET State Service; C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe [2008-07-25 34312]
S3 clr_optimization_v2.0.50727_32;.NET Runtime Optimization Service v2.0.50727_X86; C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe [2008-07-25 69632]
S3 FontCache3.0.0.0;Windows Presentation Foundation Font Cache 3.0.0.0; c:\WINDOWS\Microsoft.NET\Framework\v3.0\WPF\PresentationFontCache.exe [2008-07-29 46104]
S3 idsvc;Windows CardSpace; c:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe [2008-07-29 881664]
S4 NetTcpPortSharing;Net.Tcp Port Sharing Service; c:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\SMSvcHost.exe [2008-07-29 132096]

-----------------EOF-----------------


Angel21 27.11.2009 21:26

In dem Rsit Logfile scheint nichts auffälliges zu sein, aber warten wir nochmal Gmer ab.

chillie 27.11.2009 22:59

Hier ist das Log von GMER. Ich hoffe, ich habe alles richtig gemacht! Avira hab ich vorher ausgeschaltet.


Code:

GMER 1.0.15.15252 - http://www.gmer.net
Rootkit scan 2009-11-27 22:48:30
Windows 5.1.2600 Service Pack 3
Running: s3w0mqni.exe; Driver: C:\DOKUME~1\user01\LOKALE~1\Temp\pwldqpow.sys


---- System - GMER 1.0.15 ----

SSDT            F7AFFCEE                                                                                                                        ZwCreateKey
SSDT            F7AFFCE4                                                                                                                        ZwCreateThread
SSDT            F7AFFCF3                                                                                                                        ZwDeleteKey
SSDT            F7AFFCFD                                                                                                                        ZwDeleteValueKey
SSDT            F7AFFD02                                                                                                                        ZwLoadKey
SSDT            F7AFFCD0                                                                                                                        ZwOpenProcess
SSDT            F7AFFCD5                                                                                                                        ZwOpenThread
SSDT            F7AFFD0C                                                                                                                        ZwReplaceKey
SSDT            F7AFFD07                                                                                                                        ZwRestoreKey
SSDT            F7AFFCF8                                                                                                                        ZwSetValueKey
SSDT            F7AFFCDF                                                                                                                        ZwTerminateProcess

---- Kernel code sections - GMER 1.0.15 ----

?              C:\WINDOWS\system32\drivers\SafeBoot.sys                                                                                        Der Prozess kann nicht auf die Datei zugreifen, da sie von einem anderen Prozess verwendet wird.
.text          C:\WINDOWS\system32\DRIVERS\ati2mtag.sys                                                                                        section is writeable [0xA9092000, 0x18A386, 0xE8000020]

---- User IAT/EAT - GMER 1.0.15 ----

IAT            C:\Programme\Cisco Systems\VPN Client\cvpnd.exe[2160] @ C:\WINDOWS\system32\msvcrt.dll [KERNEL32.dll!GetProcAddress]            [012F2BC8] C:\WINDOWS\system32\VSINIT.dll (TrueVector Service/Zone Labs, LLC)
IAT            C:\Programme\Cisco Systems\VPN Client\cvpnd.exe[2160] @ C:\WINDOWS\system32\msvcrt.dll [KERNEL32.dll!UnhandledExceptionFilter]  [012F2CE9] C:\WINDOWS\system32\VSINIT.dll (TrueVector Service/Zone Labs, LLC)
IAT            C:\Programme\Cisco Systems\VPN Client\cvpnd.exe[2160] @ C:\WINDOWS\system32\msvcrt.dll [KERNEL32.dll!TerminateProcess]          [012F2CB8] C:\WINDOWS\system32\VSINIT.dll (TrueVector Service/Zone Labs, LLC)

---- Devices - GMER 1.0.15 ----

Device                                                                                                                                          Ntfs.sys (NT File System Driver/Microsoft Corporation)
Device                                                                                                                                          Fastfat.SYS (Fast FAT File System Driver/Microsoft Corporation)

AttachedDevice  \Driver\Kbdclass \Device\KeyboardClass0                                                                                        SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.)

Device                                                                                                                                          mrxsmb.sys (Windows NT SMB Minirdr/Microsoft Corporation)

AttachedDevice                                                                                                                                  fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

Device                                                                                                                                          Cdfs.SYS (CD-ROM File System Driver/Microsoft Corporation)
Device          \Driver\00002089 -> \Driver\ahcix86 \Device\Harddisk0\DR0                                                                      8A27A50C

---- Files - GMER 1.0.15 ----

File            C:\WINDOWS\system32\drivers\ahcix86.sys                                                                                        suspicious modification

---- EOF - GMER 1.0.15 ----


Angel21 28.11.2009 20:52

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Wichtig! Bitte die combofix.exe per Rechtsklick, "Ziel speichern unter" unter smss.exe abspeichern!
Besonders hartnäckige Malware erkennt eine combofix.exe und würde sich vor ihr gezielt verstecken!


Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch explizit während das Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die in smss.exe umbenannte combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

Poste alle Logfiles bitte mit Codetags umschlossen (#-Button) also so:

[HTML]
Code:

Hier das Logfile rein!
[/HTML)

chillie 29.11.2009 14:29

Hi Angel21,
ich habe Combofix durchgeführt! Erfolgreich?
Combofix ist aber nicht so gelaufen, wie in der Anleitung beschrieben. Ich hab es ja unter smss.exe gespeichert und dann gestartet. Mein Ventilator lief die ganze Zeit schon sehr stark und auf einmal wurde er ganz leise, hat sozusagen aufgehört zu "pusten" (Ist das ein Zeichen dafür, dass sich da vielleicht ein Virus vor Combofix versteckt hat). Dann hat sich smss.exe selbst wieder in Combofix.exe umbenannt und dann kam eine Meldung, dass ein Neustart erforderlich wäre wegen Rootkitaktivität. Nach dem Neustart kam erstmal kein richtiges Desktopbild und Combofix ist normal weitergelaufen. Dann hat er nochmal neugestartet und hat ein Log erstellt. Man sollte keine Programme öffnen, aber Avira und Skype haben sich automatisch wieder gestartet. Hoffentlich war das alles nicht so schlimm?!
Combofix hat gesagt, er hat 3 Sachen aus System32 gelöscht. Was ist das System 32 eigentlich?
Kannst du erkennen, was ich auf dem Computer habe? Woher weisst du, wie man so was erkennt aus einem Logfile und was man tun muss um einen Virus oder Trojaner zu entfernen?
Vielen Dank für die Hilfe! Das ist sehr nett von dir!
viele Grüße



HTML-Code:

[CODE]ComboFix 09-11-28.03 - user01 29.11.2009 13:50.1.2 - x86
Microsoft Windows XP Professional  5.1.2600.3.1252.49.1031.18.2813.2062 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\user01\Desktop\ComboFix.exe
AV: AntiVir Desktop *On-access scanning disabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}
 * Neuer Wiederherstellungspunkt wurde erstellt
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\windows\system32\3814300101.dat
c:\windows\system32\acbsi21v.exe
c:\windows\system32\oem23.inf

Infizierte Kopie von c:\windows\system32\DRIVERS\ahcix86.sys wurde gefunden und desinfiziert
Kopie von - Kitty ate it :p wurde wiederhergestellt
.
(((((((((((((((((((((((((((((((((((((((  Treiber/Dienste  )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_RPCSSCISVC
-------\Service_RpcSsCiSvc


(((((((((((((((((((((((  Dateien erstellt von 2009-10-28 bis 2009-11-29  ))))))))))))))))))))))))))))))
.

2009-11-29 12:35 . 2009-11-29 12:37        --------        d-----w-        C:\32788R22FWJFW
2009-11-28 12:28 . 2009-11-28 12:28        57344        ----a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\SP\sp.DLL
2009-11-28 12:28 . 2009-11-28 12:28        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\SP
2009-11-25 21:12 . 2009-11-25 21:12        --------        d-----w-        c:\dokumente und einstellungen\LocalService\Startmenü
2009-11-22 11:02 . 2009-11-22 11:02        --------        d-----w-        c:\dokumente und einstellungen\user01\Lokale Einstellungen\Anwendungsdaten\GS-LW-Temp
2009-11-18 19:45 . 2009-11-18 19:45        --------        d-sh--w-        c:\windows\system32\config\systemprofile\PrivacIE
2009-11-17 20:23 . 2009-11-17 20:26        7919008        ----a-w-        c:\programme\Firefox Setup 3.5.5.exe
2009-11-13 08:25 . 2009-11-13 10:28        --------        d-----w-        C:\rsit
2009-11-12 14:52 . 2009-11-12 14:52        --------        d-----w-        c:\programme\CCleaner
2009-11-12 14:49 . 2009-11-12 14:49        3310608        ----a-w-        c:\programme\ccsetup225.exe
2009-11-02 18:56 . 2009-11-02 18:56        --------        d-----w-        c:\dokumente und einstellungen\user01\Anwendungsdaten\Malwarebytes
2009-11-02 18:56 . 2009-09-10 13:54        38224        ----a-w-        c:\windows\system32\drivers\mbamswissarmy.sys
2009-11-02 18:56 . 2009-11-02 18:56        --------        d-----w-        c:\programme\Malwarebytes' Anti-Malware
2009-11-02 18:56 . 2009-11-02 18:56        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2009-11-02 18:56 . 2009-09-10 13:53        19160        ----a-w-        c:\windows\system32\drivers\mbam.sys
2009-11-02 18:55 . 2009-11-02 18:55        4045544        ----a-w-        c:\programme\mbam-setup.exe
2009-11-02 18:29 . 2009-11-02 18:29        --------        d-----w-        c:\programme\Trend Micro
2009-11-02 18:28 . 2009-11-02 18:29        401720        ----a-w-        c:\programme\HijackThis.exe
2009-11-02 18:28 . 2009-11-02 18:28        812344        ----a-w-        c:\programme\HijackThisInstaller.exe
2009-11-01 13:23 . 2009-11-01 13:24        1925024        ----a-w-        c:\programme\install_flash_player.exe

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-11-28 20:03 . 2009-01-13 22:22        --------        d-----w-        c:\dokumente und einstellungen\user01\Anwendungsdaten\Skype
2009-11-28 19:47 . 2009-01-13 22:24        --------        d-----w-        c:\dokumente und einstellungen\user01\Anwendungsdaten\skypePM
2009-11-27 19:34 . 2009-09-26 17:32        --------        d-----w-        c:\dokumente und einstellungen\user01\Anwendungsdaten\U3
2009-11-26 22:17 . 2009-10-04 12:41        --------        d-----w-        c:\dokumente und einstellungen\user01\Anwendungsdaten\vlc
2009-11-13 20:43 . 2009-01-13 16:58        --------        d-----w-        c:\dokumente und einstellungen\user01\Anwendungsdaten\.purple
2009-11-13 09:02 . 2009-01-13 16:57        --------        d-----w-        c:\programme\PidginAspell
2009-11-13 08:52 . 2009-10-11 18:26        --------        d-----w-        c:\programme\WinTV
2009-11-11 06:59 . 2008-12-12 13:00        23056        ----a-w-        c:\dokumente und einstellungen\user01\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2009-11-06 07:50 . 2006-02-28 11:00        80312        ----a-w-        c:\windows\system32\perfc007.dat
2009-11-06 07:50 . 2006-02-28 11:00        449044        ----a-w-        c:\windows\system32\perfh007.dat
2009-10-04 12:34 . 2009-10-04 12:34        --------        d-----w-        c:\programme\VideoLAN
2009-10-04 12:32 . 2009-10-04 12:32        18527244        ----a-w-        c:\programme\vlc-1.0.2-win32.exe
2009-09-11 14:17 . 2006-02-28 11:00        136192        ----a-w-        c:\windows\system32\msv1_0.dll
2009-09-04 21:03 . 2006-02-28 11:00        58880        ----a-w-        c:\windows\system32\msasn1.dll
2009-07-16 16:01 . 2009-07-16 15:47 32467048        ----a-w-        c:\programme\avira_antivir_personal_de.exe
2009-04-29 11:43 . 2009-04-29 11:43        642540        ----a-w-        c:\programme\XviD-1.1.3-27042008.exe
2009-01-13 16:32 . 2009-01-13 16:29        14275882        ----a-w-        c:\programme\pidgin-2.5.4.exe
2008-12-29 20:57 . 2008-12-29 15:51        573900032        ----a-w-        c:\programme\AC12-GER.exe
.

((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\sp]
@="{96AFBE69-C3B0-4b00-8578-D933D2896EE2}"
[HKEY_CLASSES_ROOT\CLSID\{96AFBE69-C3B0-4b00-8578-D933D2896EE2}]
2009-11-28 12:28        57344        ----a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\SP\sp.DLL

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSMSGS"="c:\programme\Messenger\msmsgs.exe" [2008-04-14 1695232]
"Skype"="c:\programme\Skype\Phone\Skype.exe" [2008-11-18 21633320]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SoundMAXPnP"="c:\programme\Analog Devices\Core\smax4pnp.exe" [2008-04-04 1044480]
"AccelerometerSysTrayApplet"="c:\windows\system32\AccelerometerSt.Exe" [2008-06-09 82224]
"StartCCC"="c:\programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2008-01-21 61440]
"SynTPEnh"="c:\programme\Synaptics\SynTP\SynTPEnh.exe" [2008-03-27 1040384]
"accrdsub"="c:\programme\ActivIdentity\ActivClient\accrdsub.exe" [2007-05-15 293168]
"PTHOSTTR"="c:\programme\Hewlett-Packard\HP ProtectTools Security Manager\PTHOSTTR.EXE" [2008-06-10 238896]
"CognizanceTS"="c:\progra~1\HEWLET~1\IAM\Bin\ASTSVCC.dll" [2008-06-02 24848]
"QlbCtrl.exe"="c:\programme\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe" [2008-05-14 177456]
"FreePDF Assistant"="c:\programme\FreePDF_XP\fpassist.exe" [2008-07-22 357376]
"SunJavaUpdateSched"="c:\programme\Java\jre1.6.0_07\bin\jusched.exe" [2008-06-10 144784]
"WHITNEY_S2P"="c:\programme\Samsung\Samsung SCX-4x21 Series\PSU\Scan2pc.exe" [2005-02-15 69632]
"QuickTime Task"="c:\programme\QuickTime\qttask.exe" [2007-10-19 286720]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]
"Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2009-02-27 35696]
"Malwarebytes Anti-Malware (reboot)"="c:\programme\Malwarebytes' Anti-Malware\mbam.exe" [2009-09-10 1312080]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

c:\dokumente und einstellungen\user01\Startmen\Programme\Autostart\
OpenOffice.org 3.0.lnk - c:\programme\OpenOffice.org 3\program\quickstart.exe [2008-9-12 384000]

c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
BTTray.lnk - c:\programme\WIDCOMM\Bluetooth Software\BTTray.exe [2008-5-12 576104]
Microsoft Office.lnk - c:\programme\Microsoft Office\Office\OSA9.EXE [1999-2-17 65588]
VPN Client.lnk - c:\windows\Installer\{F3C1DE9E-5E16-4BA9-B854-7B53A45E3579}\Icon3E5562ED7.ico [2009-4-29 6144]
WinTV Recording Status..lnk - c:\programme\WinTV\WinTV7\WinTVTray.exe [2009-10-11 98304]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
"AppInit_DLLs"=c:\windows\system32\APSHook.dll

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]
@="Driver"

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Programme\\Graphisoft\\ArchiCAD 12\\ArchiCAD.exe"=
"c:\\Programme\\Graphisoft\\ArchiCAD 11\\ArchiCAD.exe"=
"c:\\WINDOWS\\system32\\svchost.exe"=
"c:\\Programme\\Skype\\Phone\\Skype.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"16129:TCP"= 16129:TCP:DWMRC
"12470:TCP"= 12470:TCP:spport
"9085:TCP"= 9085:TCP:spport
"18010:TCP"= 18010:TCP:spport
"18261:TCP"= 18261:TCP:spport
"25160:TCP"= 25160:TCP:spport

R0 ahcix86;ahcix86;c:\windows\system32\drivers\ahcix86.sys [26.10.2007 18:25 164352]
R0 SafeBoot;SafeBoot;c:\windows\system32\drivers\SafeBoot.sys [05.06.2008 17:08 109184]
R0 SbAlg;SbAlg;c:\windows\system32\drivers\SbAlg.sys [05.06.2008 17:08 51376]
R0 SbFsLock;SbFsLock;c:\windows\system32\drivers\SbFsLock.sys [05.06.2008 17:08 12928]
R0 SFAUDIO;Sonic Focus DSP Driver;c:\windows\system32\drivers\sfaudio.sys [12.12.2008 10:26 24064]
R1 RsvLock;RsvLock;c:\windows\system32\drivers\rsvlock.sys [05.06.2008 17:08 12496]
R2 accoca;ActivClient Middleware Service;c:\programme\ActivIdentity\ActivClient\accoca.exe [15.05.2007 16:08 182576]
R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [16.07.2009 17:13 108289]
R2 ASBroker;Logon Session Broker;c:\windows\System32\svchost.exe -k Cognizance [28.02.2006 12:00 14336]
R2 ASChannel;Lokaler Verbindungskanal;c:\windows\System32\svchost.exe -k Cognizance [28.02.2006 12:00 14336]
R2 ATService;AuthenTec Fingerprint Service;c:\programme\Fingerprint Sensor\AtService.exe [15.05.2008 15:11 1176824]
R2 HauppaugeTVServer;HauppaugeTVServer;c:\programme\WinTV\TVServer\HauppaugeTVServer.exe [11.10.2009 19:49 442368]
R2 HP ProtectTools Service;HP ProtectTools Service;c:\programme\Hewlett-Packard\HP ProtectTools Security Manager\PTChangeFilterService.exe [10.06.2008 11:13 18944]
R2 HpFkCryptService;Drive Encryption Service;c:\programme\Hewlett-Packard\Drive Encryption\HpFkCrypt.exe [05.06.2008 17:07 256512]
R2 SPService;SPService;c:\windows\system32\svchost.exe -k netsvc [28.02.2006 12:00 14336]
R3 ATSwpWDF;AuthenTec TruePrint USB WDF Driver;c:\windows\system32\drivers\ATSwpWDF.sys [15.05.2008 13:29 475520]
R3 Com4QLBEx;Com4QLBEx;c:\programme\Hewlett-Packard\HP Quick Launch Buttons\Com4QLBEx.exe [12.12.2008 11:46 193840]
S3 hcw17bda;Hauppauge SMS1000-based;c:\windows\system32\drivers\hcw17bda.sys [11.10.2009 19:24 45824]
S3 SCR3XX2K;SCR3xx USB SmartCardReader;c:\windows\system32\drivers\SCR3XX2K.sys [21.06.2007 04:40 56448]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
Cognizance        REG_MULTI_SZ          ASBroker ASChannel
netsvc        REG_MULTI_SZ          SPService
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.google.de/
IE: Senden an &Bluetooth-Gerät... - c:\programme\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
IE: Senden an Bluetooth - c:\programme\WIDCOMM\Bluetooth Software\btsendto_ie.htm
FF - ProfilePath - c:\dokumente und einstellungen\user01\Anwendungsdaten\Mozilla\Firefox\Profiles\0k7sjjhi.default\
FF - component: c:\programme\Mozilla Firefox\extensions\{B13721C7-F507-4982-B2E5-502A71474FED}\components\NPComponent.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\

---- FIREFOX Richtlinien ----
c:\programme\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl3.rsa_seed_sha", true);
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

AddRemove-Broadcom 802.11b Network Adapter - c:\programme\Broadcom\Broadcom 802.11\Driver\bcmwlu00.exe verbose



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-11-29 14:02
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_LOCAL_MACHINE\software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify]
@DACL=(02 0000)

[HKEY_LOCAL_MACHINE\software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\AtiExtEvent]
@DACL=(02 0000)
"DLLName"="Ati2evxx.dll"
"Asynchronous"=dword:00000000
"Impersonate"=dword:00000001
"Lock"="AtiLockEvent"
"Logoff"="AtiLogoffEvent"
"Logon"="AtiLogonEvent"
"Disconnect"="AtiDisConnectEvent"
"Reconnect"="AtiReConnectEvent"
"Safe"=dword:00000000
"Shutdown"="AtiShutdownEvent"
"StartScreenSaver"="AtiStartScreenSaverEvent"
"StartShell"="AtiStartShellEvent"
"Startup"="AtiStartupEvent"
"StopScreenSaver"="AtiStopScreenSaverEvent"
"Unlock"="AtiUnLockEvent"

[HKEY_LOCAL_MACHINE\software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\dimsntfy]
@DACL=(02 0000)
"Asynchronous"=dword:00000001
"DllName"=expand:"%SystemRoot%\\System32\\dimsntfy.dll"
"Startup"="WlDimsStartup"
"Shutdown"="WlDimsShutdown"
"Logon"="WlDimsLogon"
"Logoff"="WlDimsLogoff"
"StartShell"="WlDimsStartShell"
"Lock"="WlDimsLock"
"Unlock"="WlDimsUnlock"

[HKEY_LOCAL_MACHINE\software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\OneCard]
@DACL=(02 0000)
"DllName"="c:\\Programme\\Hewlett-Packard\\IAM\\Bin\\ASWLNPkg.dll"
"Asynchronous"=dword:00000000
"Impersonate"=dword:00000000
"Lock"="OnLock"
"Logoff"="OnLogoff"
"Logon"="OnLogon"
"Shutdown"="OnShutdown"
"StartScreenSaver"="OnStartScreenSaver"
"StartShell"="OnStartShell"
"Startup"="OnStartup"
"StopScreenSaver"="OnStopScreenSaver"
"Unlock"="OnUnlock"
"PostShell"="OnPostShell"
"Disconnect"="OnDisconnect"
"Reconnect"="OnReconnect"

[HKEY_LOCAL_MACHINE\software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\WgaLogon]
@DACL=(02 0000)
"Logon"="WLEventLogon"
"Logoff"="WLEventLogoff"
"Startup"="WLEventStartup"
"Shutdown"="WLEventShutdown"
"StartScreenSaver"="WLEventStartScreenSaver"
"StopScreenSaver"="WLEventStopScreenSaver"
"Lock"="WLEventLock"
"Unlock"="WLEventUnlock"
"StartShell"="WLEventStartShell"
"PostShell"="WLEventPostShell"
"Disconnect"="WLEventDisconnect"
"Reconnect"="WLEventReconnect"
"Impersonate"=dword:00000001
"Asynchronous"=dword:00000000
"SafeMode"=dword:00000001
"MaxWait"=dword:ffffffff
"DllName"=expand:"WgaLogon.dll"
"Event"=dword:00000001
"InstallEvent"="1.9.0040.0"
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'winlogon.exe'(988)
c:\windows\system32\ackpbsc.dll
c:\windows\system32\aclog.dll
c:\windows\system32\ACLIBEAY.dll
c:\windows\system32\acevtsub.dll
c:\windows\system32\asphat32.dll
c:\windows\system32\acerrmes.dll
c:\windows\system32\aspcom.dll
c:\programme\ActivIdentity\ActivClient\Resources\Merged\acerrmrc.dll
c:\programme\ActivIdentity\ActivClient\Resources\Merged\asphatrc.dll
c:\windows\system32\Ati2evxx.dll
c:\programme\Hewlett-Packard\IAM\Bin\ASWLNPkg.dll
c:\programme\Hewlett-Packard\IAM\bin\ItMsg.dll
c:\programme\ActivIdentity\ActivClient\acunlock.dll
c:\windows\system32\aipingui.dll
c:\programme\ActivIdentity\ActivClient\Resources\Merged\aipinguirc.dll
c:\programme\ActivIdentity\ActivClient\resources\acCobAPIrc.dll
c:\programme\ActivIdentity\ActivClient\Resources\Merged\acunlockrc.dll
c:\programme\Hewlett-Packard\IAM\Bin\TrayIcon.dll
c:\programme\Hewlett-Packard\IAM\bin\brand.dll
c:\programme\Hewlett-Packard\IAM\bin\DEU\brand.dll
c:\programme\Hewlett-Packard\IAM\bin\DEU\ItMsg.dll
c:\programme\Hewlett-Packard\IAM\Bin\AsChnl.dll
c:\programme\Hewlett-Packard\IAM\Bin\HPPlugIn.dll
c:\programme\Hewlett-Packard\HP ProtectTools Security Manager\PTHostServices.dll
c:\programme\Hewlett-Packard\HP ProtectTools Security Manager\Interop.HPQWMIEXLib.dll
c:\programme\Hewlett-Packard\HP ProtectTools Security Manager\Interop.PTHstServsLib.dll
c:\programme\Hewlett-Packard\HP ProtectTools Security Manager\PTHstServs.dll
c:\programme\Hewlett-Packard\HP ProtectTools Security Manager\BIOSDomain.dll
c:\programme\Hewlett-Packard\HP ProtectTools Security Manager\Interop.PTPluginLib.dll
c:\programme\Hewlett-Packard\HP ProtectTools Security Manager\PTStrings.dll
c:\programme\Hewlett-Packard\Drive Encryption\SbHpFve.dll
c:\programme\Hewlett-Packard\Drive Encryption\SbUILib.dll
c:\programme\Hewlett-Packard\Drive Encryption\Languages\0007\SbHpFve.lng
c:\programme\Hewlett-Packard\HP ProtectTools Security Manager\HPjCard.dll
c:\windows\system32\acomx.dll
c:\windows\system32\acbsi21.dll
c:\programme\Hewlett-Packard\IAM\Bin\ItVCClient.dll
c:\programme\Hewlett-Packard\IAM\Bin\ItReports.DLL

- - - - - - - > 'explorer.exe'(7804)
c:\windows\system32\APSHook.dll
c:\dokumente und einstellungen\all users\anwendungsdaten\sp\sp.dll
c:\windows\system32\btmmhook.dll
c:\windows\system32\webcheck.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\system32\Ati2evxx.exe
c:\programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe
c:\windows\System32\SCardSvr.exe
c:\programme\ActivIdentity\ActivClient\acevents.exe
c:\windows\system32\Ati2evxx.exe
c:\programme\Hewlett-Packard\IAM\Bin\AsGHost.exe
c:\windows\system32\agrsmsvc.exe
c:\programme\Avira\AntiVir Desktop\avguard.exe
c:\programme\Cisco Systems\VPN Client\cvpnd.exe
c:\windows\system32\DWRCS.exe
c:\programme\Hewlett-Packard\Shared\hpqWmiEx.exe
c:\windows\system32\DWRCST.exe
c:\programme\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
c:\programme\ActivIdentity\ActivClient\acevents.exe
c:\windows\system32\wscntfy.exe
c:\programme\OpenOffice.org 3\program\soffice.exe
c:\programme\OpenOffice.org 3\program\soffice.bin
c:\programme\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
c:\programme\Java\jre1.6.0_07\bin\jucheck.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2009-11-29 14:08 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2009-11-29 13:07

Vor Suchlauf: 10 Verzeichnis(se), 181.721.522.176 Bytes frei
Nach Suchlauf: 12 Verzeichnis(se), 181.646.057.472 Bytes frei

WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(2)\WINDOWS
[operating systems]
d:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(2)\WINDOWS="Microsoft Windows XP Professional" /fastdetect /NoExecute=OptIn

- - End Of File - - 265BEA89E33BE3BF186B1B7ABBC6B950
[/CODE]


Angel21 29.11.2009 22:11

Starte Superantispyware und lass es nach Anleitung laufen. Poste das Log hier her.

Danach nochmal Malwarebytes im Quick Scan, log hier her.

chillie 30.11.2009 09:01

Ok, mach ich heute nachmittag. Ich hab blos nochwas seltsames entdeckt: Jedesmal wenn ich neustarte, kommt vor dem eigentlichen Desktopbild ein Fenster mit "C:\ComboFix\CF21150.cfxxe konnte nicht gefunden werden." und man soll es selbst suchen. Was hat das zu bedeuten? Etwas wichtiges?
Und meinen USB hatte ich am PC dran, aber ich hab leider vergessen meine Kamera anzuschliessen. Soll ich Combofix nochmal wiederholen, oder reicht es wenn ich es bei Superantispyware drantue?
viele Grüße!

Angel21 30.11.2009 14:18

Lass Gmer nochmal laufen. Stelle das neue Log rein. Einfach so wie letztes mal :)

chillie 30.11.2009 20:13

Hi,
ist vielleicht ne blöde Frage, aber soll ich GMER vor oder nach Superantispyware laufen lassen? :confused:
und vielleicht noch blöder bei SASW steht man muss das als Administrator ausführen: wie macht man das nochmal? :( Fragen die einen das?

Angel21 30.11.2009 20:22

vergiss erstmal SASW starte einfach Gmer ;)

chillie 30.11.2009 21:07

Also das war jetzt seltsam: Ich hab Gmer gestartet wie beschrieben, auf Scan geklickt, es hat ein paar Sekunden gearbeitet und dann wurde der Bildschirm schwarz und der Computer ist wieder neu hochgefahren. Es kam dann auch wieder dieses Fenster mit dem fehlenden Combofix-"Zeug". Aber Gmer hat sich nicht mehr automatisch gestartet.
Ich versuch es aber nochmal!

Angel21 30.11.2009 21:20

start - ausführen - combofix /u eingeben - neustart, Gmer nochmal versuchen.

chillie 30.11.2009 21:31

oh ok, ich hab deine Antwort jetzt erst gelesen.
Hab es aber nochmal probiert, ist nochmal abgestürzt, hab es nochmal probiert, dann kamen neue Fenster:
CreateFile"C:\DOKUME~1\user01\okale~1\Temp\pwldqpow.sys: Zugriff verweigert.
und
CreateFile "C:\pwldqpow.sys": Zugriff verweigert.
und
Gmer: LoadDriver ("C:\pwldqpow.sys") error 0xC0000061: Zugriff verweigert.
und
C:\WINDOWS\System32\config\system

Scheint aber nichts schlimmes zu sein. (Oder?). Danach hab ich es nochmal probiert mit Gmer starten und es läuft jetzt.
Also ich stell das Log ins Forum, sobald es fertig ist! Danke für den Tipp!

Angel21 30.11.2009 22:03

Scan mit SystemLook

Lade SystemLook von jpshortstuff von einem der folgenden Spiegel herunter und speichere das Tool auf dem Desktop.

Download Mirror #1 - Download Mirror #2
  • Doppelklick auf die SystemLook.exe, um das Tool zu starten.
    Vista-User mit Rechtsklick und als Administrator starten.
  • Kopiere den Inhalt der folgenden Codebox in das Textfeld des Tools:

    Code:

    :filefind
    atapi"
    iastor*
    ahcix86*

  • Klicke nun auf den Button Look, um den Scan zu starten.
  • Wenn der Suchlauf beendet ist, wird sich Dein Editor mit den Ergebnissen öffnen, diese hier in den Thread posten.
  • Die Ergebnisse werden auf dem Desktop als SystemLook.txt gespeichert.

chillie 30.11.2009 22:43

Hi
also Gmer hat nicht funktioniert. Habs noch paarmal probiert. Es lief schon länger als 2 Sekunden aber es hat sich dann gestoppt oder der PC ist wieder abgestürzt.
Das mit Ausführen hab ich auch probiert, der hat dann Combofix gestartet. Das wollten wir ja nicht(?), also hab ich es wieder abgebrochen.

Das ist jetzt von SystemLook:

Code:

SystemLook v1.0 by jpshortstuff (29.08.09)
Log created at 22:38 on 30/11/2009 by user01 (Administrator - Elevation successful)

========== filefind ==========

Searching for "atapi""
No files found.

Searching for "iastor*"
C:\WINDOWS\inf\iaStor.cat        --a--- 11215 bytes        [07:23 18/04/2008]        [07:23 18/04/2008] 42B89D9C3E6793A945EE86893A7F67AB
C:\WINDOWS\inf\iaStor.inf        --a--- 8114 bytes        [21:53 15/04/2008]        [21:53 15/04/2008] 21747C003ABD85B79C2DD0AF3730D140
C:\WINDOWS\inf\iastor.PNF        --a--- 13516 bytes        [09:05 12/12/2008]        [09:05 12/12/2008] 51E61287775CF0C3B94404DD7EA499B8
C:\WINDOWS\system32\CatRoot\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\iastor.CAT        ----s- 11215 bytes        [09:05 12/12/2008]        [07:23 18/04/2008] 42B89D9C3E6793A945EE86893A7F67AB

Searching for "ahcix86*"
C:\Qoobox\Quarantine\C\WINDOWS\system32\drivers\ahcix86.sys.vir        --a--- 164352 bytes        [17:25 26/10/2007]        [17:25 26/10/2007] 3D5E3A9526AAB4D97AB34F6F054F9623
C:\WINDOWS\inf\ahcix86.cat        --a--- 19301 bytes        [06:09 04/12/2007]        [06:09 04/12/2007] CAAF15694D5F6A53781D5ED7C00A716F
C:\WINDOWS\inf\ahcix86.inf        --a--- 7676 bytes        [22:04 30/11/2007]        [22:04 30/11/2007] EE125510A5C00F59BB2B08C6F04EE815
C:\WINDOWS\inf\ahcix86.PNF        --a--- 17228 bytes        [09:05 12/12/2008]        [09:25 12/12/2008] 533A46535D5D2EBA3EB9F0F6E6932D7E
C:\WINDOWS\system32\CatRoot\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\ahcix86.CAT        ----s- 19301 bytes        [09:05 12/12/2008]        [06:09 04/12/2007] CAAF15694D5F6A53781D5ED7C00A716F
C:\WINDOWS\system32\drivers\ahcix86.sys        --a--- 164352 bytes        [17:25 26/10/2007]        [17:25 26/10/2007] 65EEB9ACCFF9995C364C59CA601EAE9D

-=End Of File=-


Angel21 30.11.2009 22:51

Rootkitscan mit RootRepeal
  • Gehe hierhin, scrolle runter und downloade RootRepeal.zip.
  • Entpacke die Datei auf Deinen Desktop.
  • Doppelklicke die RootRepeal.exe, um den Scanner zu starten.
  • Klicke auf den Reiter Report und dann auf den Button Scan.
  • Mache einen Haken bei den folgenden Elementen und klicke Ok.
    .
    Drivers
    Files
    Processes
    SSDT
    Stealth Objects
    Hidden Services
    Shadow SSDT

    .
  • Im Anschluss wirst Du gefragt, welche Laufwerke gescannt werden sollen.
  • Wähle C:\ und klicke wieder Ok.
  • Der Suchlauf beginnt automatisch, es wird eine Weile dauern, bitte Geduld.
  • Wenn der Suchlauf beendet ist, klicke auf Save Report.
  • Speichere das Logfile als RootRepeal.txt auf dem Desktop.
  • Kopiere den Inhalt hier in den Thread.

chillie 30.11.2009 23:15

Also ich hab da wohl echt einen Problemfall! Beim starten des RootRepeal ist er mir abgestürzt - dreimal. schluchz :(
Hast du vielleicht noch ne Idee?

Larusso 30.11.2009 23:17

Kurz reinspring. Lösche die vorhandene Version von Gmer


schritt 1

Kontrolle, ob Master Boot Record in Ordnung ist (MBR-Rootkit)
  • Downloade die MBR.exe von Gmer und
  • speichere es auf Deinem Desktop.
  • Mache einen Doppelklick auf das Programm, um es zu starten.
  • Wenn Dein Antiviren-Programm anschlägt, bitte ignorieren bzw. die Aktion zulassen.
  • Nun wirst Du ein Logfile auf Deinem Desktop namens mbr.log finden.
  • Poste mir den Inhalt dieser Logdatei hier in den Thread.


schritt 2

Rootkit-Suche

Was sind Rootkits?

Einige Scans auf Dateien, Prozesse u2nd Registryeinträge, die vor den meisten anderen Scannern versteckt werden (durch ein sogenanntes Rootkit). Während dieser Scans soll(en):
  • alle anderen Scanner gegen Viren, Spyware, usw. deaktiviert sein,
  • keine Verbindung zu einem Netzwerk/Internet bestehen (WLAN nicht vergessen),
  • nichts am Rechner getan werden,
  • nach jedem Scan der Rechner neu gestartet werden.
Gmer scannen lassen
  • Lade Dir Gmer von dieser Seite herunter
    (auf den Button Download EXE drücken) und das Programm auf dem Desktop speichern.
  • Gmer ist geeignet für => NT/W2K/XP/VISTA.
  • Alle anderen Programme sollen geschlossen sein.
  • Starte gmer.exe (Programm hat einen willkürlichen Programm-Namen).
  • Vista-User mit Rechtsklick und als Administrator starten.
  • Sollte sich ein Fenster mit folgender Warnung öffnen:
    WARNING !!!
    GMER has found system modification, which might have been caused by ROOTKIT activity.
    Do you want to fully scan your system ?
    Unbedingt auf "No" klicken.
  • Starte den Scan mit "Scan". Mache nichts am Computer während der Scan läuft.
  • Wenn der Scan fertig ist klicke auf "Copy" um das Log in die Zwischenablage zu kopieren. Mit "Ok" wird Gmer beendet.
  • Füge das Log aus der Zwischenablage in Deine Antwort hier ein.
Antiviren-Programm und sonstige Scanner wieder einschalten, bevor Du ins Netz gehst!

Nun das Logfile in Code-Tags posten.


schritt 2

CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

netsvcs
%SYSTEMDRIVE%\*.exe
%SYSTEMDRIVE%\eventlog.dll /s /md5
%SYSTEMDRIVE%\scecli.dll /s /md5
%SYSTEMDRIVE%\netlogon.dll /s /md5
%SYSTEMDRIVE%\cngaudit.dll /s /md5
%SYSTEMDRIVE%\sceclt.dll /s /md5
%SYSTEMDRIVE%\ntelogon.dll /s /md5
%SYSTEMDRIVE%\logevent.dll /s /md5
%SYSTEMDRIVE%\iaStor.sys /s /md5
%SYSTEMDRIVE%\nvstor.sys /s /md5
%SYSTEMDRIVE%\atapi.sys /s /md5
%SYSTEMDRIVE%\IdeChnDr.sys /s /md5
%SYSTEMDRIVE%\viasraid.sys /s /md5
%SYSTEMDRIVE%\AGP440.sys /s /md5
%SYSTEMDRIVE%\vaxscsi.sys /s /md5
%SYSTEMDRIVE%\nvatabus.sys /s /md5
CREATERESTOREPOINT



rausspring ;)

chillie 30.11.2009 23:24

Hi Larusso,
hier ist das Logfile von dem MBR, ist aber sehr kurz!
Das andere mache ich morgen! Aber danke sehr für die Hilfe!

Code:

Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK


chillie 01.12.2009 18:06

Gmer hat funktioniert!! Juchu! :)
Hier ist das Logfile davon.

Ähm. Es war zu groß. Ich hab es jetzt anghängt.
viele Grüße!

Angel21 01.12.2009 18:31

Arbeite bitte noch den Custom Scan von Larusso ab. :)

chillie 01.12.2009 19:01

Hi
also hier ist das von OTL im Anhang. Vielleicht hab ich aber was falsch gemacht, ich hab nämlich den PC vom Internet getrennt. War das ok? oder soll ich es nochmal wiederholen?:confused:

chillie 01.12.2009 21:02

Hier ist nochmal das OTL.txt (plus Internetstecker, Firewall und Antivirus an, aber alle anderen Programme zu), ein neues Extras.txt konnte ich leider nicht erstellen.
Wie soll ich weiter vorgehen?

Angel21 01.12.2009 21:16

Starte Superantispyware und lass es laufen. Poste dessen Logfile hier her in deinen Thread :)

chillie 02.12.2009 08:44

Superantispyware hat sogar was gefunden und in die Quarantäne verschoben!
Soll ich noch Schritt 4 aus der SASW-Anleitung durchführen (Restore oder Remove, abschließende Überprüfung)?
viele Grüße! :)

Code:

SUPERAntiSpyware Scan Log
http://www.superantispyware.com

Generated 12/01/2009 at 11:33 PM

Application Version : 4.31.1000

Core Rules Database Version : 4326
Trace Rules Database Version: 2181

Scan type      : Complete Scan
Total Scan Time : 01:44:42

Memory items scanned      : 739
Memory threats detected  : 0
Registry items scanned    : 5029
Registry threats detected : 0
File items scanned        : 66128
File threats detected    : 2

Trojan.Agent/Gen-Nullo[Short]
        C:\QOOBOX\QUARANTINE\C\WINDOWS\SYSTEM32\ACBSI21V.EXE.VIR
        C:\SYSTEM VOLUME INFORMATION\_RESTORE{9073CCAE-D115-4A0A-9F00-7FCD4B13A769}\RP261\A0026113.EXE


chillie 03.12.2009 13:20

Hi Angel21
könntest du mir noch bitte ein paar Fragen beantworten? :)
- Ist jetzt der Trojaner von meinem Laptop runter? (könnte ich z. B. wieder online-Banking machen etc.?)
-Besser alle Passwörter ändern, oder?
- Ist die Sicherheitslücke jetzt wieder zu? Kann jetzt kein Virus mehr rein, wenn ich keine Filme mehr gucke, die es in Deutschland noch nicht gibt (schäm)?
- Beim Hochfahren des PCs kommt immer noch dieses Fenster von Combofix:
Code:

"C:\ComboFix\CF21150.cfxxe" konnte nicht gefunden werden. Stellen Sie sicher, dass Sie den Namen korrekt eingegeben haben und wiederholen Sie den Vorgang. Klicken Sie auf "Start" und anschließend auf "Suchen", um eine Datei zu suchen. -> OK
Reicht es wenn ich Combofix lösche? Geht das Fenster dann weg?

- Kann ich alle Analyse-und Antispyware-Programme wieder löschen (außer CCleaner und Malwarebytes, die wollte ich behalten)?
- Soll ich noch bei Superantispyware Schritt 4 ausführen?
- Kann ich Meldungen/Viren, die in der Quarantäne (z.B. bei Avira) sind löschen? Oder ist es dann nur in dem Verzeichnis gelöscht und eigentlich sind sie noch auf dem PC? Oder sind sie dann vom Computer runtergelöscht? (Ich hab sie immer drin gelassen bis jetzt, weil ich mir darüber nicht sicher war.)

Auf alle Fälle: Vielen Dank für deine Hilfe! Das war sooo nett von dir, dass du dir so viel Zeit dafür genommen hast! Danke!! :)
viele liebe Grüße!

Angel21 03.12.2009 14:51

Mir sind noch lange nicht fertig ;)
  • ESET Online Scanner
    • Anmerkung für Vista-User: Bitte den Browser unbedingt als Administrator starten.
    • Button "ESET Online Scanner" drücken.
    • Firefox-User müssen ein zusätzliches Addon (esetsmartinstaller_enu.exe) installieren.
    • Das Firefox-Addon auf dem Desktop speichern und dann installieren.
    • IE-User müssen das Installieren eines ActiveX Elements erlauben.
    • Einen Haken bei "Remove found threads" und "Scan archives" machen.
    • Start drücken.
    • Der Scan beginnt automatisch.
    • Finish drücken.
    • Browser schließen.
    • Explorer öffnen.
    • C:\Programme\Eset\EsetOnlineScanner\log.txt suchen und mit Deinem Editor öffnen.
    • Logfile hier posten.
    • Deinstallation: Systemsteuerung => Software => Eset Online Scanner V3 entfernen.
    • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset
    • IE-User zusätzlich: mit HJT folgenden Eintrag fixen:
    • O16 - DPF: {7530BFB8-7293-4D34-9923-61A11451AFC5} (OnlineScanner Control)

chillie 03.12.2009 23:20

oh oh und ich hab mich schon gefreut! :)

aber ich hab das ESET jetzt scannen lassen. Leider hab ich es einmal unterbrochen. Der Trojaner-Fund ist also eher in der Mitte des Log. Beim zweiten, vollständigen Durchlauf, ist dann keiner mehr aufgetreten.
Was ist der nächste Schritt?
Viele Grüße!

Code:

ESETSmartInstaller@High as downloader log:
all ok
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6211
# api_version=3.0.2
# EOSSerial=8c488d4b341df34e9caf03858d8b6ccc
# end=stopped
# remove_checked=true
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2009-12-03 08:22:04
# local_time=2009-12-03 09:22:04 (+0100, Westeuropäische Normalzeit)
# country="Germany"
# lang=1033
# osver=5.1.2600 NT Service Pack 3
# compatibility_mode=512 16777215 100 0 2686730 2686730 0 0
# compatibility_mode=1797 16775141 100 100 33088 59361569 80852 0
# compatibility_mode=8192 67108863 100 0 4404 4404 0 0
# scanned=43379
# found=1
# cleaned=1
# scan_time=2016
C:\Qoobox\Quarantine\C\WINDOWS\system32\drivers\ahcix86.sys.vir        Win32/Olmarik.PY virus (deleted - quarantined)        00000000000000000000000000000000        C
ESETSmartInstaller@High as downloader log:
all ok
esets_scanner_update returned -1 esets_gle=53251
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6211
# api_version=3.0.2
# EOSSerial=8c488d4b341df34e9caf03858d8b6ccc
# end=finished
# remove_checked=true
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2009-12-03 09:18:35
# local_time=2009-12-03 10:18:35 (+0100, Westeuropäische Normalzeit)
# country="Germany"
# lang=1033
# osver=5.1.2600 NT Service Pack 3
# compatibility_mode=512 16777215 100 0 2688878 2688878 0 0
# compatibility_mode=1797 16775141 100 100 35236 59363717 0 0
# compatibility_mode=8192 67108863 100 0 6552 6552 0 0
# scanned=61123
# found=0
# cleaned=0
# scan_time=3259


Angel21 04.12.2009 10:28

Okeh, der steckte nur sicher abgeschlossen ind er Combofix Quarantäne.

Lass nochmal malwarebytes laufen.

Ziwschenfrage: wie geht es deinem rechner jetzt?

chillie 04.12.2009 20:27

Meinem Rechner geht es eigentlich schon seit Combofix besser, also er arbeitet schneller und braucht nicht mehr ewig bis er auf einen Button reagiert.
Rechner und Internet waren heute vormittag ein bischen langsamer als gestern. Der PC war anscheinend angestrengt, weil der Ventilator hörbar war. Schlechte Tagesform? ;) Aber das kommt doch manchmal vor...? Ich würd sagen, es geht ihm besser.

Ich häng noch das Log von Malwarebytes an, obwohl das Program nichts gefunden hat. Während des Scans hat sich aber der Avira Guard zweimal gemeldet mit TR/Proxy.Agent.bxz. Erst wurde der Zugriff verweigert und dann in die Quarantäne verschoben. Malwarebytes hat es aber nicht gemeldet.

Code:

Malwarebytes' Anti-Malware 1.42
Datenbank Version: 3291
Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

04.12.2009 20:12:40
mbam-log-2009-12-04 (20-12-40).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|E:\|F:\|H:\|I:\|J:\|)
Durchsuchte Objekte: 167751
Laufzeit: 57 minute(s), 15 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)


Angel21 04.12.2009 20:33

Lass mal Avira laufen und poste dessen Ergebnis hier rein.

chillie 04.12.2009 21:34

Ich hab die Systemprüfung bei Avira jetzt durchgeführt. Es wurde noch was gefunden. Hier ist der Bericht:

Code:


Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Freitag, 4. Dezember 2009  20:39

Es wird nach 1414785 Virenstämmen gesucht.

Lizenznehmer  : Avira AntiVir Personal - FREE Antivirus
Seriennummer  : 0000149996-ADJIE-0000001
Plattform      : Windows XP
Windowsversion : (Service Pack 3)  [5.1.2600]
Boot Modus    : Normal gebootet
Benutzername  : SYSTEM
Computername  : NB-KUHN

Versionsinformationen:
BUILD.DAT      : 9.0.0.415    21609 Bytes  08.11.2009 09:55:00
AVSCAN.EXE    : 9.0.3.10    466689 Bytes  21.11.2009 19:29:37
AVSCAN.DLL    : 9.0.3.0      49409 Bytes  13.02.2009 11:04:10
LUKE.DLL      : 9.0.3.2      209665 Bytes  20.02.2009 10:35:44
LUKERES.DLL    : 9.0.2.0      13569 Bytes  26.01.2009 09:41:59
VBASE000.VDF  : 7.10.0.0  19875328 Bytes  06.11.2009 19:29:37
VBASE001.VDF  : 7.10.1.0    1372672 Bytes  19.11.2009 19:29:37
VBASE002.VDF  : 7.10.1.1      2048 Bytes  19.11.2009 19:29:37
VBASE003.VDF  : 7.10.1.2      2048 Bytes  19.11.2009 19:29:37
VBASE004.VDF  : 7.10.1.3      2048 Bytes  19.11.2009 19:29:37
VBASE005.VDF  : 7.10.1.4      2048 Bytes  19.11.2009 19:29:37
VBASE006.VDF  : 7.10.1.5      2048 Bytes  19.11.2009 19:29:37
VBASE007.VDF  : 7.10.1.6      2048 Bytes  19.11.2009 19:29:37
VBASE008.VDF  : 7.10.1.7      2048 Bytes  19.11.2009 19:29:37
VBASE009.VDF  : 7.10.1.8      2048 Bytes  19.11.2009 19:29:37
VBASE010.VDF  : 7.10.1.9      2048 Bytes  19.11.2009 19:29:37
VBASE011.VDF  : 7.10.1.10      2048 Bytes  19.11.2009 19:29:37
VBASE012.VDF  : 7.10.1.11      2048 Bytes  19.11.2009 19:29:37
VBASE013.VDF  : 7.10.1.79    209920 Bytes  25.11.2009 19:35:50
VBASE014.VDF  : 7.10.1.128    197632 Bytes  30.11.2009 20:20:36
VBASE015.VDF  : 7.10.1.129      2048 Bytes  30.11.2009 20:20:37
VBASE016.VDF  : 7.10.1.130      2048 Bytes  30.11.2009 20:20:37
VBASE017.VDF  : 7.10.1.131      2048 Bytes  30.11.2009 20:20:38
VBASE018.VDF  : 7.10.1.132      2048 Bytes  30.11.2009 20:20:38
VBASE019.VDF  : 7.10.1.133      2048 Bytes  30.11.2009 20:20:38
VBASE020.VDF  : 7.10.1.134      2048 Bytes  30.11.2009 20:20:38
VBASE021.VDF  : 7.10.1.135      2048 Bytes  30.11.2009 20:20:39
VBASE022.VDF  : 7.10.1.136      2048 Bytes  30.11.2009 20:20:39
VBASE023.VDF  : 7.10.1.137      2048 Bytes  30.11.2009 20:20:39
VBASE024.VDF  : 7.10.1.138      2048 Bytes  30.11.2009 20:20:39
VBASE025.VDF  : 7.10.1.139      2048 Bytes  30.11.2009 20:20:39
VBASE026.VDF  : 7.10.1.140      2048 Bytes  30.11.2009 20:20:39
VBASE027.VDF  : 7.10.1.141      2048 Bytes  30.11.2009 20:20:39
VBASE028.VDF  : 7.10.1.142      2048 Bytes  30.11.2009 20:20:40
VBASE029.VDF  : 7.10.1.143      2048 Bytes  30.11.2009 20:20:40
VBASE030.VDF  : 7.10.1.144      2048 Bytes  30.11.2009 20:20:40
VBASE031.VDF  : 7.10.1.164    111104 Bytes  03.12.2009 20:20:38
Engineversion  : 8.2.1.92
AEVDF.DLL      : 8.1.1.2      106867 Bytes  24.09.2009 15:30:55
AESCRIPT.DLL  : 8.1.2.45    586108 Bytes  17.11.2009 16:35:40
AESCN.DLL      : 8.1.2.5      127346 Bytes  06.09.2009 15:10:34
AESBX.DLL      : 8.1.1.1      246132 Bytes  21.11.2009 19:29:37
AERDL.DLL      : 8.1.3.4      479605 Bytes  01.12.2009 20:21:14
AEPACK.DLL    : 8.2.0.3      422261 Bytes  10.11.2009 12:59:23
AEOFFICE.DLL  : 8.1.0.38    196987 Bytes  16.07.2009 16:19:33
AEHEUR.DLL    : 8.1.0.184  2146681 Bytes  01.12.2009 20:21:07
AEHELP.DLL    : 8.1.7.5      237942 Bytes  28.11.2009 19:36:04
AEGEN.DLL      : 8.1.1.78    364917 Bytes  28.11.2009 19:36:01
AEEMU.DLL      : 8.1.1.0      393587 Bytes  04.10.2009 16:32:32
AECORE.DLL    : 8.1.8.5      180598 Bytes  02.12.2009 20:20:38
AEBB.DLL      : 8.1.0.3      53618 Bytes  09.10.2008 13:32:40
AVWINLL.DLL    : 9.0.0.3      18177 Bytes  12.12.2008 07:47:56
AVPREF.DLL    : 9.0.3.0      44289 Bytes  08.09.2009 20:03:23
AVREP.DLL      : 8.0.0.3      155905 Bytes  20.01.2009 13:34:28
AVREG.DLL      : 9.0.0.0      36609 Bytes  07.11.2008 14:25:04
AVARKT.DLL    : 9.0.0.3      292609 Bytes  24.03.2009 14:05:37
AVEVTLOG.DLL  : 9.0.0.7      167169 Bytes  30.01.2009 09:37:04
SQLITE3.DLL    : 3.6.1.0      326401 Bytes  28.01.2009 14:03:49
SMTPLIB.DLL    : 9.2.0.25      28417 Bytes  02.02.2009 07:21:28
NETNT.DLL      : 9.0.0.0      11521 Bytes  07.11.2008 14:41:21
RCIMAGE.DLL    : 9.0.0.25    2438913 Bytes  15.05.2009 14:35:17
RCTEXT.DLL    : 9.0.73.0      87297 Bytes  21.11.2009 19:29:37

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: Vollständige Systemprüfung
Konfigurationsdatei...................: c:\programme\avira\antivir desktop\sysscan.avp
Protokollierung.......................: niedrig
Primäre Aktion........................: interaktiv
Sekundäre Aktion......................: ignorieren
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: ein
Bootsektoren..........................: C:, D:,
Durchsuche aktive Programme...........: ein
Durchsuche Registrierung..............: ein
Suche nach Rootkits...................: ein
Integritätsprüfung von Systemdateien..: aus
Datei Suchmodus.......................: Alle Dateien
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Makrovirenheuristik...................: ein
Dateiheuristik........................: mittel
Abweichende Gefahrenkategorien........: +APPL,+GAME,+JOKE,+PCK,+PFS,+SPR,

Beginn des Suchlaufs: Freitag, 4. Dezember 2009  20:39

Der Suchlauf nach versteckten Objekten wird begonnen.
Es wurden '46533' Objekte überprüft, '0' versteckte Objekte wurden gefunden.

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'skypePM.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Skype.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Adobe_Updater.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jucheck.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'CCC.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'MOM.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'soffice.bin' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'soffice.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'WinTVTray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Com4QLBEx.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'BTTray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'acevents.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SUPERAntiSpyware.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'msmsgs.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Scan2pc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'fpassist.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'QLBCTRL.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'pthosttr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'accrdsub.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SynTPEnh.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'accelerometerST.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smax4pnp.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiprvse.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'hpqWmiEx.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiprvse.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PTChangeFilterService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'HauppaugeTVServer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'DWRCS.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'cvpnd.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'agrsmsvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'accoca.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'scardsvr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'btwdins.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'HpFkCrypt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ati2evxx.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'AtService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '60' Prozesse mit '60' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
    [INFO]      Es wurde kein Virus gefunden!
Masterbootsektor HD1
    [INFO]      Es wurde kein Virus gefunden!
Masterbootsektor HD2
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'D:\'
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen:
Die Registry wurde durchsucht ( '64' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'
C:\pagefile.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!
    [HINWEIS]  Bei dieser Datei handelt es sich um eine Windows Systemdatei.
    [HINWEIS]  Es ist in Ordnung, dass diese Datei für die Suche nicht geöffnet werden kann.
C:\Qoobox\Quarantine\C\WINDOWS\system32\_acbsi21v_.exe.zip
  [0] Archivtyp: ZIP
    --> acbsi21v.exe
      [FUND]      Ist das Trojanische Pferd TR/Dldr.Agent.zgxe
C:\WINDOWS\system32\drivers\SafeBoot.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!
Beginne mit der Suche in 'D:\' <HP_RECOVERY>

Beginne mit der Desinfektion:
C:\Qoobox\Quarantine\C\WINDOWS\system32\_acbsi21v_.exe.zip
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4b7c714a.qua' verschoben!


Ende des Suchlaufs: Freitag, 4. Dezember 2009  21:28
Benötigte Zeit: 44:03 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

  7017 Verzeichnisse wurden überprüft
 295861 Dateien wurden geprüft
      1 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      1 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      2 Dateien konnten nicht durchsucht werden
 295858 Dateien ohne Befall
  2150 Archive wurden durchsucht
      2 Warnungen
      2 Hinweise
  46533 Objekte wurden beim Rootkitscan durchsucht
      0 Versteckte Objekte wurden gefunden


Angel21 04.12.2009 22:02

In welchem Pfad kamen bei dem Malwarebytes Scan als Avira aufpopte denn die Trojaner-Meldungen?

chillie 04.12.2009 22:25

Der Pfad heisst:
Code:

C:\System Volume Information_\restore{9073CCAE-D115-4A0A-9F00-7FCD4B13A769}\RP268\A0034446.DLL
"Trojanische Pferd TR/Proxy.Agent.bxz"

Meinst du da ist noch mehr?

Angel21 05.12.2009 00:25

Achso, wenn es in der System Volume liegt ist es praktisch egal.....


Wie fühlt sich dein rechner an? :)

chillie 05.12.2009 10:55

Ah, ich hab nachgeforscht. In System Volume Information ist eine Art Sicherheitskopie von dem Trojaner. Kann es sein, dass er sich noch irgendwo versteckt?

Dem Rechner geht es gut, glaub ich... Er hat bischen lang beim Hochfahren gebraucht. Ist das ein Anzeichen?

Viele Grüße!:)

Angel21 05.12.2009 11:55

Panda Active Scan
Folgende Seite führt dich durch die Installation: PandaActiveScan2.0 Installation

Drücke auf Jetzt Scannen!

Eine Registrierung ist nicht erforderlich!

Nachdem der Scan abgeschlossen ist drücke auf das Text-Icon Export und speichere das log auf dem Desktop.
Öffne die Datei ActiveScan.txt die sich nun auf deinem Desktop befindet und poste uns den Inhalt.

chillie 05.12.2009 22:53

Das ist das Logfile vom Panda Active Scan. Ich hab den Scan ausversehen einmal abgebrochen.:o Da gab es zwei verdächtige Dateien, welche konnte ich leider nicht sehen. Beim zweiten Anlauf kam dann das unten raus, mit einem Verdächtigen und einem Infizierten. Mit dem Panda desinfiziert habe ich es nicht, da muss man sich registrieren.


Code:

;***********************************************************************************************************************************************************************************
ANALYSIS: 2009-12-05 22:42:18
PROTECTIONS: 1
MALWARE: 1
SUSPECTS: 1
;***********************************************************************************************************************************************************************************
PROTECTIONS
Description                                  Version                      Active    Updated
;===================================================================================================================================================================================
AntiVir Desktop                              9.0.1.32                      Yes      Yes
;===================================================================================================================================================================================
MALWARE
Id        Description                        Type                Active    Severity  Disinfectable  Disinfected Location
;===================================================================================================================================================================================
02885963  Rootkit/Booto.C                    Virus/Worm          No        0        Yes            No          c:\system volume information\_restore{9073ccae-d115-4a0a-9f00-7fcd4b13a769}\rp261\a0026114.sys
;===================================================================================================================================================================================
SUSPECTS
Sent      Location
;===================================================================================================================================================================================
No        c:\dokumente und einstellungen\all users\anwendungsdaten\sp\sp.dll
;===================================================================================================================================================================================
VULNERABILITIES
Id        Severity      Description
;===================================================================================================================================================================================
;===================================================================================================================================================================================


Angel21 05.12.2009 23:03

Fixen mit OTL
Code:

:Reg
[-HKEY_CLASSES_ROOT\CLSID\{96AFBE69-C3B0-4b00-8578-D933D2896EE2}]
:Files
c:\dokumente und einstellungen\All Users\Anwendungsdaten\SP
:Commands
[purity]
[emptytemp]
[start explorer]
[Reboot]

  • Schliesse bitte nun alle Programme.
  • Klicke nun bitte auf den Run Fix Button.
  • Klick auf http://billy-oneal.com/Canned%20Spee.../OTL/btnOK.png.
  • OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
  • Nach dem Neustart findest Du ein Textdokument.
    Kopiere nun den Inhalt hier in Code-Tags in Deinen Thread

chillie 06.12.2009 12:11

Hi
hier ist das Dokument von OTL:
Was war das denn für eine Datei?

Code:

All processes killed
========== REGISTRY ==========
Registry key HKEY_CLASSES_ROOT\CLSID\{96AFBE69-C3B0-4b00-8578-D933D2896EE2}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{96AFBE69-C3B0-4b00-8578-D933D2896EE2}\ deleted successfully.
========== FILES ==========
c:\dokumente und einstellungen\All Users\Anwendungsdaten\SP folder moved successfully.
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: All Users
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 67 bytes
 
User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 32902 bytes
 
User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 32902 bytes
 
User: user01
->Temp folder emptied: 221541 bytes
->Temporary Internet Files folder emptied: 240839 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 41969493 bytes
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 3807980 bytes
%systemroot%\System32 .tmp files removed: 2951 bytes
Windows Temp folder emptied: 181187 bytes
RecycleBin emptied: 0 bytes
 
Total Files Cleaned = 44,34 mb
 
 
OTL by OldTimer - Version 3.1.11.4 log created on 12062009_113717

Files\Folders moved on Reboot...

Registry entries deleted on Reboot...


Angel21 06.12.2009 12:33

Dies war eine Adware Datei.
Wie geht es deinem Rechner?
Meldet Avira die Datein noch?

Öffne Hijackthis.exe -> Open Misc Tool Section -> Open Uninstall Manager -> Save List -> Liste hier her.

chillie 06.12.2009 16:20

Hi
hier ist die Uninstall List von HJT:
Code:

ActivClient 6.1 x86
Adobe Flash Player 10 ActiveX
Adobe Flash Player 10 Plugin
Adobe Reader 9.1 - Deutsch
Agere Systems HDA Modem
AMD Processor Driver
Apple Software Update
ArchiCAD 11 GER
ArchiCAD 12 GER
ATI Catalyst Control Center
ATI Display Driver
AuthenTec Fingerprint System
Avira AntiVir Personal - Free Antivirus
Broadcom NetXtreme Ethernet Controller
Catalyst Control Center - Branding
CCleaner
Cisco Systems VPN Client 5.0.05.0290
Credential Manager for HP ProtectTools
DameWare Mini Remote Control Client Agent Service
Drive Encryption for HP ProtectTools
Folder Size Shell Extension v3.2
FreePDF XP (Remove only)
GNU Aspell 0.50-3
GPL Ghostscript 8.62
GPL Ghostscript Fonts
GTK+ Runtime 2.14.7 rev a (nur entfernen)
Hauppauge WinTV 7
HijackThis 2.0.2
Hotfix for Microsoft .NET Framework 3.5 SP1 (KB953595)
Hotfix for Microsoft .NET Framework 3.5 SP1 (KB958484)
Hotfix für Windows XP (KB949764)
Hotfix für Windows XP (KB952287)
Hotfix für Windows XP (KB961118)
Hotfix für Windows XP (KB970653-v3)
HP 3D DriveGuard
HP Integrated Module with Bluetooth wireless technology
HP JavaCard for HP ProtectTools
HP ProtectTools Security Manager
HP ProtectTools Security Manager Suite
HP Quick Launch Buttons 6.40 E1
HP Webcam
Java(TM) 6 Update 7
Malwarebytes' Anti-Malware
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0 Service Pack 2
Microsoft .NET Framework 3.5 SP1
Microsoft .NET Framework 3.5 SP1
Microsoft Kernel-Mode Driver Framework Feature Pack 1.5
Microsoft Office 2000 Professional
Microsoft Visual C++ 2005 Redistributable
Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.17
Mozilla Firefox (3.5.5)
MSXML 4.0 SP2 (KB954430)
MSXML 4.0 SP2 (KB973688)
MSXML 6.0 Parser (KB925673)
OpenOffice.org 3.0
Panda ActiveScan 2.0
Pidgin
QuickTime
Readiris Pro 9
RedMon - Redirection Port Monitor
Samsung SCX-4x21 Series
SCR3xxx Smart Card Reader
Sicherheitsupdate für Windows Internet Explorer 7 (KB958215)
Sicherheitsupdate für Windows Internet Explorer 7 (KB960714)
Sicherheitsupdate für Windows Internet Explorer 7 (KB961260)
Sicherheitsupdate für Windows Internet Explorer 7 (KB963027)
Sicherheitsupdate für Windows Internet Explorer 8 (KB969897)
Sicherheitsupdate für Windows Internet Explorer 8 (KB971961)
Sicherheitsupdate für Windows Internet Explorer 8 (KB972260)
Sicherheitsupdate für Windows Internet Explorer 8 (KB974455)
Sicherheitsupdate für Windows Media Player (KB952069)
Sicherheitsupdate für Windows Media Player (KB954155)
Sicherheitsupdate für Windows Media Player (KB968816)
Sicherheitsupdate für Windows Media Player (KB973540)
Sicherheitsupdate für Windows XP (KB923561)
Sicherheitsupdate für Windows XP (KB923789)
Sicherheitsupdate für Windows XP (KB938464)
Sicherheitsupdate für Windows XP (KB938464-v2)
Sicherheitsupdate für Windows XP (KB946648)
Sicherheitsupdate für Windows XP (KB950762)
Sicherheitsupdate für Windows XP (KB950974)
Sicherheitsupdate für Windows XP (KB951066)
Sicherheitsupdate für Windows XP (KB951376-v2)
Sicherheitsupdate für Windows XP (KB951698)
Sicherheitsupdate für Windows XP (KB951748)
Sicherheitsupdate für Windows XP (KB952004)
Sicherheitsupdate für Windows XP (KB952954)
Sicherheitsupdate für Windows XP (KB954211)
Sicherheitsupdate für Windows XP (KB954600)
Sicherheitsupdate für Windows XP (KB955069)
Sicherheitsupdate für Windows XP (KB956572)
Sicherheitsupdate für Windows XP (KB956744)
Sicherheitsupdate für Windows XP (KB956802)
Sicherheitsupdate für Windows XP (KB956803)
Sicherheitsupdate für Windows XP (KB956841)
Sicherheitsupdate für Windows XP (KB956844)
Sicherheitsupdate für Windows XP (KB957095)
Sicherheitsupdate für Windows XP (KB957097)
Sicherheitsupdate für Windows XP (KB958644)
Sicherheitsupdate für Windows XP (KB958687)
Sicherheitsupdate für Windows XP (KB958690)
Sicherheitsupdate für Windows XP (KB958869)
Sicherheitsupdate für Windows XP (KB959426)
Sicherheitsupdate für Windows XP (KB960225)
Sicherheitsupdate für Windows XP (KB960715)
Sicherheitsupdate für Windows XP (KB960803)
Sicherheitsupdate für Windows XP (KB960859)
Sicherheitsupdate für Windows XP (KB961371)
Sicherheitsupdate für Windows XP (KB961373)
Sicherheitsupdate für Windows XP (KB961501)
Sicherheitsupdate für Windows XP (KB968537)
Sicherheitsupdate für Windows XP (KB969059)
Sicherheitsupdate für Windows XP (KB969898)
Sicherheitsupdate für Windows XP (KB970238)
Sicherheitsupdate für Windows XP (KB971486)
Sicherheitsupdate für Windows XP (KB971557)
Sicherheitsupdate für Windows XP (KB971633)
Sicherheitsupdate für Windows XP (KB971657)
Sicherheitsupdate für Windows XP (KB973346)
Sicherheitsupdate für Windows XP (KB973354)
Sicherheitsupdate für Windows XP (KB973507)
Sicherheitsupdate für Windows XP (KB973525)
Sicherheitsupdate für Windows XP (KB973869)
Sicherheitsupdate für Windows XP (KB974112)
Sicherheitsupdate für Windows XP (KB974571)
Sicherheitsupdate für Windows XP (KB975025)
Sicherheitsupdate für Windows XP (KB975467)
Skype™ 3.8
SmarThru 4
SmarThru PC Fax
SoundMAX
Spelling Dictionaries Support For Adobe Reader 9
SUPERAntiSpyware Free Edition
Synaptics Pointing Device Driver
Update for Microsoft .NET Framework 3.5 SP1 (KB963707)
Update für Windows Internet Explorer 8 (KB971180)
Update für Windows Internet Explorer 8 (KB976749)
Update für Windows XP (KB898461)
Update für Windows XP (KB951978)
Update für Windows XP (KB955839)
Update für Windows XP (KB967715)
Update für Windows XP (KB968389)
Update für Windows XP (KB973815)
VLC media player 1.0.2
Windows Internet Explorer 8
WinRAR
Xvid 1.1.3 final uninstall

Ich hab auch nochmal eine Systemprüfung mit Avira gemacht. Es wurden keine infizierte Dateien gefunden. Aber in der Quarantäne hab ich dann nochwas gefunden, was nicht gemeldet wurde, aber anscheinend schon vorher in Quarantäne war.
Code:

C:\Qoobox\Quarantine\WINDOWS\system32\_acbsi21v_exe.zip    als Trojanisches Pferd TR\Dldr.Agent.zgxe
Code:


Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Sonntag, 6. Dezember 2009  15:18

Es wird nach 1417608 Virenstämmen gesucht.

Lizenznehmer  : Avira AntiVir Personal - FREE Antivirus
Seriennummer  : 0000149996-ADJIE-0000001
Plattform      : Windows XP
Windowsversion : (Service Pack 3)  [5.1.2600]
Boot Modus    : Normal gebootet
Benutzername  : SYSTEM
Computername  : NB-***

Versionsinformationen:
BUILD.DAT      : 9.0.0.415    21609 Bytes  08.11.2009 09:55:00
AVSCAN.EXE    : 9.0.3.10    466689 Bytes  21.11.2009 19:29:37
AVSCAN.DLL    : 9.0.3.0      49409 Bytes  13.02.2009 11:04:10
LUKE.DLL      : 9.0.3.2      209665 Bytes  20.02.2009 10:35:44
LUKERES.DLL    : 9.0.2.0      13569 Bytes  26.01.2009 09:41:59
VBASE000.VDF  : 7.10.0.0  19875328 Bytes  06.11.2009 19:29:37
VBASE001.VDF  : 7.10.1.0    1372672 Bytes  19.11.2009 19:29:37
VBASE002.VDF  : 7.10.1.1      2048 Bytes  19.11.2009 19:29:37
VBASE003.VDF  : 7.10.1.2      2048 Bytes  19.11.2009 19:29:37
VBASE004.VDF  : 7.10.1.3      2048 Bytes  19.11.2009 19:29:37
VBASE005.VDF  : 7.10.1.4      2048 Bytes  19.11.2009 19:29:37
VBASE006.VDF  : 7.10.1.5      2048 Bytes  19.11.2009 19:29:37
VBASE007.VDF  : 7.10.1.6      2048 Bytes  19.11.2009 19:29:37
VBASE008.VDF  : 7.10.1.7      2048 Bytes  19.11.2009 19:29:37
VBASE009.VDF  : 7.10.1.8      2048 Bytes  19.11.2009 19:29:37
VBASE010.VDF  : 7.10.1.9      2048 Bytes  19.11.2009 19:29:37
VBASE011.VDF  : 7.10.1.10      2048 Bytes  19.11.2009 19:29:37
VBASE012.VDF  : 7.10.1.11      2048 Bytes  19.11.2009 19:29:37
VBASE013.VDF  : 7.10.1.79    209920 Bytes  25.11.2009 19:35:50
VBASE014.VDF  : 7.10.1.128    197632 Bytes  30.11.2009 20:20:36
VBASE015.VDF  : 7.10.1.129      2048 Bytes  30.11.2009 20:20:37
VBASE016.VDF  : 7.10.1.130      2048 Bytes  30.11.2009 20:20:37
VBASE017.VDF  : 7.10.1.131      2048 Bytes  30.11.2009 20:20:38
VBASE018.VDF  : 7.10.1.132      2048 Bytes  30.11.2009 20:20:38
VBASE019.VDF  : 7.10.1.133      2048 Bytes  30.11.2009 20:20:38
VBASE020.VDF  : 7.10.1.134      2048 Bytes  30.11.2009 20:20:38
VBASE021.VDF  : 7.10.1.135      2048 Bytes  30.11.2009 20:20:39
VBASE022.VDF  : 7.10.1.136      2048 Bytes  30.11.2009 20:20:39
VBASE023.VDF  : 7.10.1.137      2048 Bytes  30.11.2009 20:20:39
VBASE024.VDF  : 7.10.1.138      2048 Bytes  30.11.2009 20:20:39
VBASE025.VDF  : 7.10.1.139      2048 Bytes  30.11.2009 20:20:39
VBASE026.VDF  : 7.10.1.140      2048 Bytes  30.11.2009 20:20:39
VBASE027.VDF  : 7.10.1.141      2048 Bytes  30.11.2009 20:20:39
VBASE028.VDF  : 7.10.1.142      2048 Bytes  30.11.2009 20:20:40
VBASE029.VDF  : 7.10.1.143      2048 Bytes  30.11.2009 20:20:40
VBASE030.VDF  : 7.10.1.144      2048 Bytes  30.11.2009 20:20:40
VBASE031.VDF  : 7.10.1.170    150528 Bytes  05.12.2009 20:20:44
Engineversion  : 8.2.1.92
AEVDF.DLL      : 8.1.1.2      106867 Bytes  24.09.2009 15:30:55
AESCRIPT.DLL  : 8.1.2.45    586108 Bytes  17.11.2009 16:35:40
AESCN.DLL      : 8.1.2.5      127346 Bytes  06.09.2009 15:10:34
AESBX.DLL      : 8.1.1.1      246132 Bytes  21.11.2009 19:29:37
AERDL.DLL      : 8.1.3.4      479605 Bytes  01.12.2009 20:21:14
AEPACK.DLL    : 8.2.0.3      422261 Bytes  10.11.2009 12:59:23
AEOFFICE.DLL  : 8.1.0.38    196987 Bytes  16.07.2009 16:19:33
AEHEUR.DLL    : 8.1.0.184  2146681 Bytes  01.12.2009 20:21:07
AEHELP.DLL    : 8.1.7.5      237942 Bytes  28.11.2009 19:36:04
AEGEN.DLL      : 8.1.1.78    364917 Bytes  28.11.2009 19:36:01
AEEMU.DLL      : 8.1.1.0      393587 Bytes  04.10.2009 16:32:32
AECORE.DLL    : 8.1.8.5      180598 Bytes  02.12.2009 20:20:38
AEBB.DLL      : 8.1.0.3      53618 Bytes  09.10.2008 13:32:40
AVWINLL.DLL    : 9.0.0.3      18177 Bytes  12.12.2008 07:47:56
AVPREF.DLL    : 9.0.3.0      44289 Bytes  08.09.2009 20:03:23
AVREP.DLL      : 8.0.0.3      155905 Bytes  20.01.2009 13:34:28
AVREG.DLL      : 9.0.0.0      36609 Bytes  07.11.2008 14:25:04
AVARKT.DLL    : 9.0.0.3      292609 Bytes  24.03.2009 14:05:37
AVEVTLOG.DLL  : 9.0.0.7      167169 Bytes  30.01.2009 09:37:04
SQLITE3.DLL    : 3.6.1.0      326401 Bytes  28.01.2009 14:03:49
SMTPLIB.DLL    : 9.2.0.25      28417 Bytes  02.02.2009 07:21:28
NETNT.DLL      : 9.0.0.0      11521 Bytes  07.11.2008 14:41:21
RCIMAGE.DLL    : 9.0.0.25    2438913 Bytes  15.05.2009 14:35:17
RCTEXT.DLL    : 9.0.73.0      87297 Bytes  21.11.2009 19:29:37

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: Vollständige Systemprüfung
Konfigurationsdatei...................: c:\programme\avira\antivir desktop\sysscan.avp
Protokollierung.......................: niedrig
Primäre Aktion........................: interaktiv
Sekundäre Aktion......................: ignorieren
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: ein
Bootsektoren..........................: C:, D:,
Durchsuche aktive Programme...........: ein
Durchsuche Registrierung..............: ein
Suche nach Rootkits...................: ein
Integritätsprüfung von Systemdateien..: aus
Datei Suchmodus.......................: Alle Dateien
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Makrovirenheuristik...................: ein
Dateiheuristik........................: mittel
Abweichende Gefahrenkategorien........: +APPL,+GAME,+JOKE,+PCK,+PFS,+SPR,

Beginn des Suchlaufs: Sonntag, 6. Dezember 2009  15:18

Der Suchlauf nach versteckten Objekten wird begonnen.
Es wurden '46580' Objekte überprüft, '0' versteckte Objekte wurden gefunden.

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jucheck.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'firefox.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'msimn.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'CCC.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'MOM.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'soffice.bin' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'soffice.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'WinTVTray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'BTTray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SUPERAntiSpyware.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'msmsgs.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Com4QLBEx.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'acevents.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Scan2pc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'fpassist.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'QLBCTRL.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'pthosttr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'accrdsub.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SynTPEnh.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'accelerometerST.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smax4pnp.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiprvse.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'hpqWmiEx.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiprvse.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PTChangeFilterService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'HauppaugeTVServer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'DWRCS.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'cvpnd.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'agrsmsvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'accoca.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'scardsvr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'btwdins.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'HpFkCrypt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ati2evxx.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'AtService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '57' Prozesse mit '57' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
    [INFO]      Es wurde kein Virus gefunden!
Masterbootsektor HD1
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'D:\'
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen:
Die Registry wurde durchsucht ( '64' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'
C:\pagefile.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!
    [HINWEIS]  Bei dieser Datei handelt es sich um eine Windows Systemdatei.
    [HINWEIS]  Es ist in Ordnung, dass diese Datei für die Suche nicht geöffnet werden kann.
C:\WINDOWS\system32\drivers\SafeBoot.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!
Beginne mit der Suche in 'D:\' <HP_RECOVERY>


Ende des Suchlaufs: Sonntag, 6. Dezember 2009  16:03
Benötigte Zeit: 45:08 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

  7036 Verzeichnisse wurden überprüft
 296253 Dateien wurden geprüft
      0 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      0 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      2 Dateien konnten nicht durchsucht werden
 296251 Dateien ohne Befall
  2157 Archive wurden durchsucht
      2 Warnungen
      1 Hinweise
  46580 Objekte wurden beim Rootkitscan durchsucht
      0 Versteckte Objekte wurden gefunden

Meinst du da versteckt sich noch was?

Angel21 06.12.2009 16:27

Das liegt weiterhin brav unschädlich gemacht in der Quarantäne von Combofix.


Wie geht es deinem System? Auffälligkeiten? Probleme?

chillie 06.12.2009 16:56

hmm manchmal geht der Ventilator stärker, aber sonst habe ich eigentlich nichts Auffälliges heute bemerkt.
Meinst du es ist alles weg oder freu ich mich wieder zu früh?;)

Angel21 06.12.2009 17:06

Ich denke die schädlichen Datein sind weg.


Kümmern wir uns um deine Software:

Deinstalliere alles bis auf Malwarebytes und HJT, welches wir verwand hatten bei der Bereinigung.
Deinstalliere noch:
Adobe Reader 9.1 - Deutsch
Java (TM) 6 Update 7

Installiere:
Java-Downloads für alle Betriebssysteme - Sun Microsystems
&
Adobe - Adobe Reader herunterladen - Alle Versionen

- Neues normales Hijackthis Logfile -

chillie 06.12.2009 17:59

Hier ist das Log von HJT:

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:54:52, on 06.12.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Fingerprint Sensor\AtService.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Hewlett-Packard\Drive Encryption\HpFkCrypt.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\ActivIdentity\ActivClient\accoca.exe
C:\WINDOWS\system32\agrsmsvc.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\Programme\Cisco Systems\VPN Client\cvpnd.exe
C:\WINDOWS\system32\DWRCS.exe
C:\Programme\WinTV\TVServer\HauppaugeTVServer.exe
C:\Programme\Hewlett-Packard\HP ProtectTools Security Manager\PTChangeFilterService.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Hewlett-Packard\Shared\hpqWmiEx.exe
C:\Programme\Analog Devices\Core\smax4pnp.exe
C:\WINDOWS\system32\AccelerometerSt.Exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\ActivIdentity\ActivClient\accrdsub.exe
C:\Programme\Hewlett-Packard\HP ProtectTools Security Manager\PTHOSTTR.EXE
C:\Programme\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe
C:\Programme\FreePDF_XP\fpassist.exe
C:\Programme\Samsung\Samsung SCX-4x21 Series\PSU\Scan2pc.exe
C:\Programme\ActivIdentity\ActivClient\acevents.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\Programme\Hewlett-Packard\HP Quick Launch Buttons\Com4QLBEx.exe
C:\Programme\Messenger\msmsgs.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\WIDCOMM\Bluetooth Software\BTTray.exe
C:\Programme\WinTV\WinTV7\WinTVTray.exe
C:\Programme\OpenOffice.org 3\program\soffice.exe
C:\Programme\OpenOffice.org 3\program\soffice.bin
C:\Programme\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
C:\Programme\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
C:\WINDOWS\system32\msiexec.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=74005
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: Credential Manager for HP ProtectTools - {DF21F1DB-80C6-11D3-9483-B03D0EC10000} - C:\Programme\Hewlett-Packard\IAM\Bin\ItIEAddIn.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Programme\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [AccelerometerSysTrayApplet] C:\WINDOWS\system32\AccelerometerSt.Exe
O4 - HKLM\..\Run: [StartCCC] "C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe"
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [accrdsub] "C:\Programme\ActivIdentity\ActivClient\accrdsub.exe"
O4 - HKLM\..\Run: [PTHOSTTR] C:\Programme\Hewlett-Packard\HP ProtectTools Security Manager\PTHOSTTR.EXE /Start
O4 - HKLM\..\Run: [CognizanceTS] rundll32.exe C:\PROGRA~1\HEWLET~1\IAM\Bin\ASTSVCC.dll,RegisterModule
O4 - HKLM\..\Run: [QlbCtrl.exe] C:\Programme\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe /Start
O4 - HKLM\..\Run: [FreePDF Assistant] C:\Programme\FreePDF_XP\fpassist.exe
O4 - HKLM\..\Run: [WHITNEY_S2P] C:\Programme\Samsung\Samsung SCX-4x21 Series\PSU\Scan2pc.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: OpenOffice.org 3.0.lnk = C:\Programme\OpenOffice.org 3\program\quickstart.exe
O4 - Global Startup: BTTray.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: VPN Client.lnk = ?
O4 - Global Startup: WinTV Recording Status..lnk = C:\Programme\WinTV\WinTV7\WinTVTray.exe
O8 - Extra context menu item: Senden an &Bluetooth-Gerät... - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
O8 - Extra context menu item: Senden an Bluetooth - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-12650 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O20 - AppInit_DLLs: C:\WINDOWS\system32\APSHook.dll
O23 - Service: ActivClient Middleware Service (accoca) - ActivIdentity - C:\Programme\ActivIdentity\ActivClient\accoca.exe
O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\WINDOWS\system32\agrsmsvc.exe
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: AuthenTec Fingerprint Service (ATService) - AuthenTec, Inc. - C:\Programme\Fingerprint Sensor\AtService.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe
O23 - Service: Com4QLBEx - Hewlett-Packard Development Company, L.P. - C:\Programme\Hewlett-Packard\HP Quick Launch Buttons\Com4QLBEx.exe
O23 - Service: Cisco Systems, Inc. VPN Service (CVPND) - Cisco Systems, Inc. - C:\Programme\Cisco Systems\VPN Client\cvpnd.exe
O23 - Service: DameWare Mini Remote Control (DWMRCS) - DameWare Development LLC - C:\WINDOWS\system32\DWRCS.exe
O23 - Service: HauppaugeTVServer - Hauppauge Computer Works - C:\Programme\WinTV\TVServer\HauppaugeTVServer.exe
O23 - Service: HP ProtectTools Service - Hewlett-Packard Development Company, L.P - C:\Programme\Hewlett-Packard\HP ProtectTools Security Manager\PTChangeFilterService.exe
O23 - Service: Drive Encryption Service (HpFkCryptService) - SafeBoot International - C:\Programme\Hewlett-Packard\Drive Encryption\HpFkCrypt.exe
O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Programme\Hewlett-Packard\Shared\hpqWmiEx.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe

--
End of file - 8618 bytes

Soll/kann ich Qoobox, Quarantänen von anderen Antivirenprogrammen und alle Ordner, die sie angelegt haben, auch löschen? Und bei Avira, kann ich die Sachen in der Quarantäne löschen? Sind die Objekte dann ganz weg oder ist nur die Liste gelöscht und die Viren bleiben?

Angel21 06.12.2009 18:09

Die Qoobox kannste löschen, das Zeug kannste aber ruhig in der Avira Quarantäne beibehalten, dort ist es nicht schädlich.
Das HJT-Log schaut Okeh aus.

Noch Probleme, oder Fragen?

chillie 06.12.2009 18:32

Probleme im Moment keine, aber ein paar Fragen hab ich schon noch!
Ok, ich lass die Objekte in der Avira Quarantäne. Rein zum Verständnis, wenn ich Objekte aus einer Quarantäne lösche, sind die Objekte dann vom PC?
Kann ich den CCleaner behalten, der ist praktisch um die Cookies etc zu löschen. Oder ist das nicht so gut?
Wenn ich nichts Blödes tue mit dem Internet ;), kann kein Trojaner/Virus mehr rein?
Ich wollte mir Kaspersky Internet Security drauftun, da muss ich ja Avira löschen, werden die Quarantäne-Objekte dann automatisch mitgelöscht?
Da ist auch immer noch dieses komische Fenster beim Hochfahren des PCs. Kann ich das irgendwie loswerden?
Code:

"C:\ComboFix\CF21150.cfxxe" konnte nicht gefunden werden. Stellen Sie sicher, dass Sie den Namen korrekt eingegeben haben und wiederholen Sie den Vorgang. Klicken Sie auf "Start" und anschließend auf "Suchen", um eine Datei zu suchen. -> OK

Angel21 06.12.2009 18:57

Zitat:

Rein zum Verständnis, wenn ich Objekte aus einer Quarantäne lösche, sind die Objekte dann vom PC?
Ja.
Zitat:

Kann ich den CCleaner behalten, der ist praktisch um die Cookies etc zu löschen. Oder ist das nicht so gut?
Behalte ihn. Dieser ist sehr gut und wird oft empfohlen.
Zitat:

Wenn ich nichts Blödes tue mit dem Internet , kann kein Trojaner/Virus mehr rein?
dazu gebe ich dir nach dem ganzen Rest noch einen Link.

Zitat:

Ich wollte mir Kaspersky Internet Security drauftun, da muss ich ja Avira löschen, werden die Quarantäne-Objekte dann automatisch mitgelöscht?
Du hast bereits Avira als kostenlosen sehr guten Schutz. Aber wenn du etwas kostenpflichtiges drauftun willst dann wird die Quarantäne von Avira mitgelöscht mit samt dem Inhalt.

Start - Ausführen - combofix /u versuchen und alles bestätigen.

chillie 06.12.2009 19:54

Danke für die Antworten!
Hm das mit dem Ausführen combofix\u funktioniert nicht. Da kommt ein Fenster mit "Combofix/u kann nicht gefunden werden. Klicken sie auf Start->Suchen um die Datei zu suchen." Der findet aber nichts.

Angel21 06.12.2009 20:21

hast du auch das Leerzeichen beachtet?

chillie 06.12.2009 20:42

;) Habs nochmal versucht! Geht aber immer noch nicht.

Larusso 06.12.2009 20:52

start ausführen --> combofix /uninstall (kopieren) OK

Berichte bitte

chillie 06.12.2009 21:01

Hi Daniel
das Ausführen ging immer noch nicht.""Combofix" konnte nicht gefunden werden!"
Ich hab noch nen Ordner unter C:\ entdeckt, der Combofix heisst, und "an den Computer angeschlossene Laufwerke und Hardware anzeigt". (Seltsam) Aber der ist nicht gemeint oder?
viele Grüße

Larusso 06.12.2009 21:04

Bitte lösche dir vorhandene Combofix.exe (ich glaube die heißt smss.exe) und lade dir CF erneut ohne umbennen runter. Speicher die Combofix.exe auf dem Desktop (wichtig).

Führe dann das comando erneut aus.

chillie 06.12.2009 21:28

Also...erst habe ich smss.exe nicht gefunden. Ich hab damals alles auf dem Desktop gespeichert. Das hatte sich von smss.exe in Combofix.exe umbenannt selbstständig und dieses Combofix.exe hatte ich ja dann deinstalliert. Also hab ich es nochmal runtergeladen als Combofix.exe und hab das mit dem Ausführen gemacht. Juchu es hat geklappt. Ich hab dann den Computer neustarten lassen und es kam wieder dieses Fenster!!
Code:

"C:\ComboFix\CF21150.cfxxe" konnte nicht gefunden werden. Stellen Sie sicher, dass Sie den Namen korrekt eingegeben haben und wiederholen Sie den Vorgang. Klicken Sie auf "Start" und anschließend auf "Suchen", um eine Datei zu suchen. -> OK

chillie 09.12.2009 22:34

Was soll ich denn jetzt tun????
Das Fenster kommt jedesmal beim Hochfahren und ich hab schon mehrmals das mit dem Ausführen probiert.
Hab ihr noch eine Idee?

Larusso 09.12.2009 23:52

Angel ???

Poste bitte mal ne HJT Logfile

chillie 10.12.2009 21:30

Hier ist das HJT Log. Ich hab auch vorher mit dem CCcleaner gesäubert und es hatte bei der Registry den komischen Combofix-Pfad als Fehler behoben. Das Fenster kommt aber immer noch beim Hochfahren. Was soll ich tun damit das Fenster nicht mehr kommt?
viele Grüße

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:20:51, on 10.12.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Fingerprint Sensor\AtService.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Hewlett-Packard\Drive Encryption\HpFkCrypt.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\ActivIdentity\ActivClient\accoca.exe
C:\WINDOWS\system32\agrsmsvc.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\Programme\Cisco Systems\VPN Client\cvpnd.exe
C:\WINDOWS\system32\DWRCS.exe
C:\Programme\WinTV\TVServer\HauppaugeTVServer.exe
C:\Programme\Hewlett-Packard\HP ProtectTools Security Manager\PTChangeFilterService.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Hewlett-Packard\Shared\hpqWmiEx.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\Programme\Analog Devices\Core\smax4pnp.exe
C:\WINDOWS\system32\AccelerometerSt.Exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\ActivIdentity\ActivClient\accrdsub.exe
C:\Programme\Hewlett-Packard\HP ProtectTools Security Manager\PTHOSTTR.EXE
C:\Programme\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe
C:\Programme\FreePDF_XP\fpassist.exe
C:\Programme\Samsung\Samsung SCX-4x21 Series\PSU\Scan2pc.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe
C:\Programme\ActivIdentity\ActivClient\acevents.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Hewlett-Packard\HP Quick Launch Buttons\Com4QLBEx.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\WIDCOMM\Bluetooth Software\BTTray.exe
C:\Programme\WinTV\WinTV7\WinTVTray.exe
C:\Programme\OpenOffice.org 3\program\soffice.exe
C:\Programme\OpenOffice.org 3\program\soffice.bin
C:\Programme\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
C:\Programme\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=74005
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: Credential Manager for HP ProtectTools - {DF21F1DB-80C6-11D3-9483-B03D0EC10000} - C:\Programme\Hewlett-Packard\IAM\Bin\ItIEAddIn.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Programme\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [AccelerometerSysTrayApplet] C:\WINDOWS\system32\AccelerometerSt.Exe
O4 - HKLM\..\Run: [StartCCC] "C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe"
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [accrdsub] "C:\Programme\ActivIdentity\ActivClient\accrdsub.exe"
O4 - HKLM\..\Run: [PTHOSTTR] C:\Programme\Hewlett-Packard\HP ProtectTools Security Manager\PTHOSTTR.EXE /Start
O4 - HKLM\..\Run: [CognizanceTS] rundll32.exe C:\PROGRA~1\HEWLET~1\IAM\Bin\ASTSVCC.dll,RegisterModule
O4 - HKLM\..\Run: [QlbCtrl.exe] C:\Programme\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe /Start
O4 - HKLM\..\Run: [FreePDF Assistant] C:\Programme\FreePDF_XP\fpassist.exe
O4 - HKLM\..\Run: [WHITNEY_S2P] C:\Programme\Samsung\Samsung SCX-4x21 Series\PSU\Scan2pc.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: OpenOffice.org 3.0.lnk = C:\Programme\OpenOffice.org 3\program\quickstart.exe
O4 - Global Startup: BTTray.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: VPN Client.lnk = ?
O4 - Global Startup: WinTV Recording Status..lnk = C:\Programme\WinTV\WinTV7\WinTVTray.exe
O8 - Extra context menu item: Senden an &Bluetooth-Gerät... - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
O8 - Extra context menu item: Senden an Bluetooth - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-12650 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O20 - AppInit_DLLs: C:\WINDOWS\system32\APSHook.dll
O23 - Service: ActivClient Middleware Service (accoca) - ActivIdentity - C:\Programme\ActivIdentity\ActivClient\accoca.exe
O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\WINDOWS\system32\agrsmsvc.exe
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: AuthenTec Fingerprint Service (ATService) - AuthenTec, Inc. - C:\Programme\Fingerprint Sensor\AtService.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe
O23 - Service: Com4QLBEx - Hewlett-Packard Development Company, L.P. - C:\Programme\Hewlett-Packard\HP Quick Launch Buttons\Com4QLBEx.exe
O23 - Service: Cisco Systems, Inc. VPN Service (CVPND) - Cisco Systems, Inc. - C:\Programme\Cisco Systems\VPN Client\cvpnd.exe
O23 - Service: DameWare Mini Remote Control (DWMRCS) - DameWare Development LLC - C:\WINDOWS\system32\DWRCS.exe
O23 - Service: HauppaugeTVServer - Hauppauge Computer Works - C:\Programme\WinTV\TVServer\HauppaugeTVServer.exe
O23 - Service: HP ProtectTools Service - Hewlett-Packard Development Company, L.P - C:\Programme\Hewlett-Packard\HP ProtectTools Security Manager\PTChangeFilterService.exe
O23 - Service: Drive Encryption Service (HpFkCryptService) - SafeBoot International - C:\Programme\Hewlett-Packard\Drive Encryption\HpFkCrypt.exe
O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Programme\Hewlett-Packard\Shared\hpqWmiEx.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe

--
End of file - 8743 bytes


Angel21 10.12.2009 21:31

Das Hijackthis Log sieht okeh aus.

Mit dem Fenster werde ich mal erfragen.

chillie 10.12.2009 21:58

Das wäre lieb! Das Hochfahren dauert eh jetzt länger und nach dem Combofix-Fenster muss man dann nämlich auch noch warten bis man loslegen kann.

chillie 21.12.2009 18:49

Das Fenster ist zwar noch da, aber ich möchte mich noch bei dir bedanken für deine Hilfe, Mühe und Zeit, die du mit meinem Trojaner-Problem verbracht hast. Danke, Danke, Danke. Ich find es echt toll was du kannst!
Vielen Dank auch an Larusso.

Fröhliche Weihnachten!

Angel21 22.12.2009 14:09

Scan mit SystemLook

Lade SystemLook von jpshortstuff von einem der folgenden Spiegel herunter und speichere das Tool auf dem Desktop.

Download Mirror #1 - Download Mirror #2
  • Doppelklick auf die SystemLook.exe, um das Tool zu starten.
    Vista-User mit Rechtsklick und als Administrator starten.
  • Kopiere den Inhalt der folgenden Codebox in das Textfeld des Tools:

    Code:

    :regfind
    CF21150

  • Klicke nun auf den Button Look, um den Scan zu starten.
  • Wenn der Suchlauf beendet ist, wird sich Dein Editor mit den Ergebnissen öffnen, diese hier in den Thread posten.
  • Die Ergebnisse werden auf dem Desktop als SystemLook.txt gespeichert.

chillie 03.01.2010 19:16

Hi Angel21
sorry, dass ich so lange nicht geantwortet habe, ich war nicht da.

Hier ist das, was bei SystemLook rausgekommen ist! Sagt dir das was?
viele Grüße

Code:

SystemLook v1.0 by jpshortstuff (29.08.09)
Log created at 19:10 on 03/01/2010 by user01 (Administrator - Elevation successful)

========== regfind ==========

Searching for "CF21150"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\runonceex\1428]
"rdghixrd"=""C:\ComboFix\CF21150.cfxxe" /c "C:\ComboFix\Combobatch.bat""

-=End Of File=-


Angel21 07.01.2010 16:15

Start - Ausführen - "notepad" reinschreiben - bestätigen.
Kopiere nun in das Textdokument den Text untenstehend von der Zitate-Box in dieses.
Sichere es als fixme.reg auf Deinem Desktop.
Setze den "Speichern als.." Typ so, dass es es "alle Datein" beinhaltet.
Nachdem du das gespeichert hast, doppelklicke hierdrauf und erlaube dies mit der Registry zu arbeiten.

Zitat:

REGEDIT4

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentVersion\RunOnceEx\1428]
"rdghixrd"=-
Danach bitte eine Rückmeldung von Dir.
Neustarte den PC und lösche die Regdatei.

chillie 07.01.2010 17:04

ähm...wie sieht das denn aus, wenn es in der Registry arbeitet. Hab das so gemacht wie du gesagt hast und nach dem Doppelklick kam das Fenster: Wollen sie die Informationen der Registry hinzufügen? -> Ja -> Die Informationen wurden der Registry hinzugefügt." Dann kam nichts weiter. Ich hab neugestartet und das Fenster war noch da. Dann hab ich das nochmal probiert, weil ich dachte vielleicht hab ich nen Fehler gemacht. Es geht aber trotzdem noch nicht. Hätte ich länger warten sollen?

Larusso 07.01.2010 17:08

Kurz, welches Fenster? das von Combofix ?

chillie 07.01.2010 17:10

Ja, immer noch dieses komische combofix-fenster... :(

Larusso 07.01.2010 17:12

Bist du mit Administrator- Rechten am PC angemeldet ?

chillie 07.01.2010 17:22

Ich glaub schon. Ich hab XP und kein Vista (wenn das wichtig ist) und eigentlich bin ich die einzige am PC - user01-?
Hm hab leider nicht so das tiefgehende Computerwissen. Kann ich irgendwie rausfinden, ob ich der Adminestrator bin?

Larusso 07.01.2010 17:37

Für das sind wir ja da. Vielleicht man ja noch das ein oder andere von uns dazu :D

Start --> Systemsteuerung ---> Benutzerkonten

Unter Oder ein Systemsteuerungssymbol
auf Benutzerkonten klicken.

Hier sollte sich der Benutzername des ComputerAdmins befinden.

Bitte mit diesem Anmelden (solltest du es nicht sein).
Poste bitte auch eine Hijackthis Logfile.

chillie 07.01.2010 17:47

jaaa, ich habs gefunden. und ich bin sogar der ComputerAdministrator. Lernen tu ich hier auf alle Fälle dazu! Danke für den Tip!

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:41:20, on 07.01.2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Fingerprint Sensor\AtService.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Hewlett-Packard\Drive Encryption\HpFkCrypt.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\ActivIdentity\ActivClient\accoca.exe
C:\WINDOWS\system32\agrsmsvc.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\Programme\Cisco Systems\VPN Client\cvpnd.exe
C:\WINDOWS\system32\DWRCS.exe
C:\Programme\WinTV\TVServer\HauppaugeTVServer.exe
C:\Programme\Hewlett-Packard\HP ProtectTools Security Manager\PTChangeFilterService.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\Programme\Hewlett-Packard\Shared\hpqWmiEx.exe
C:\Programme\Analog Devices\Core\smax4pnp.exe
C:\WINDOWS\system32\AccelerometerSt.Exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\ActivIdentity\ActivClient\accrdsub.exe
C:\Programme\Hewlett-Packard\HP ProtectTools Security Manager\PTHOSTTR.EXE
C:\Programme\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe
C:\Programme\FreePDF_XP\fpassist.exe
C:\Programme\Samsung\Samsung SCX-4x21 Series\PSU\Scan2pc.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\Programme\ActivIdentity\ActivClient\acevents.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Hewlett-Packard\HP Quick Launch Buttons\Com4QLBEx.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\WIDCOMM\Bluetooth Software\BTTray.exe
C:\Programme\WinTV\WinTV7\WinTVTray.exe
C:\Programme\OpenOffice.org 3\program\soffice.exe
C:\Programme\OpenOffice.org 3\program\soffice.bin
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
C:\Programme\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
C:\Programme\Hewlett-Packard\Shared\HpqToaster.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=74005
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: Credential Manager for HP ProtectTools - {DF21F1DB-80C6-11D3-9483-B03D0EC10000} - C:\Programme\Hewlett-Packard\IAM\Bin\ItIEAddIn.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Programme\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [AccelerometerSysTrayApplet] C:\WINDOWS\system32\AccelerometerSt.Exe
O4 - HKLM\..\Run: [StartCCC] "C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe"
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [accrdsub] "C:\Programme\ActivIdentity\ActivClient\accrdsub.exe"
O4 - HKLM\..\Run: [PTHOSTTR] C:\Programme\Hewlett-Packard\HP ProtectTools Security Manager\PTHOSTTR.EXE /Start
O4 - HKLM\..\Run: [CognizanceTS] rundll32.exe C:\PROGRA~1\HEWLET~1\IAM\Bin\ASTSVCC.dll,RegisterModule
O4 - HKLM\..\Run: [QlbCtrl.exe] C:\Programme\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe /Start
O4 - HKLM\..\Run: [FreePDF Assistant] C:\Programme\FreePDF_XP\fpassist.exe
O4 - HKLM\..\Run: [WHITNEY_S2P] C:\Programme\Samsung\Samsung SCX-4x21 Series\PSU\Scan2pc.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: OpenOffice.org 3.0.lnk = C:\Programme\OpenOffice.org 3\program\quickstart.exe
O4 - Global Startup: BTTray.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: VPN Client.lnk = ?
O4 - Global Startup: WinTV Recording Status..lnk = C:\Programme\WinTV\WinTV7\WinTVTray.exe
O8 - Extra context menu item: Senden an &Bluetooth-Gerät... - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
O8 - Extra context menu item: Senden an Bluetooth - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-12650 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O20 - AppInit_DLLs: C:\WINDOWS\system32\APSHook.dll
O23 - Service: ActivClient Middleware Service (accoca) - ActivIdentity - C:\Programme\ActivIdentity\ActivClient\accoca.exe
O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\WINDOWS\system32\agrsmsvc.exe
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: AuthenTec Fingerprint Service (ATService) - AuthenTec, Inc. - C:\Programme\Fingerprint Sensor\AtService.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe
O23 - Service: Com4QLBEx - Hewlett-Packard Development Company, L.P. - C:\Programme\Hewlett-Packard\HP Quick Launch Buttons\Com4QLBEx.exe
O23 - Service: Cisco Systems, Inc. VPN Service (CVPND) - Cisco Systems, Inc. - C:\Programme\Cisco Systems\VPN Client\cvpnd.exe
O23 - Service: DameWare Mini Remote Control (DWMRCS) - DameWare Development LLC - C:\WINDOWS\system32\DWRCS.exe
O23 - Service: HauppaugeTVServer - Hauppauge Computer Works - C:\Programme\WinTV\TVServer\HauppaugeTVServer.exe
O23 - Service: HP ProtectTools Service - Hewlett-Packard Development Company, L.P - C:\Programme\Hewlett-Packard\HP ProtectTools Security Manager\PTChangeFilterService.exe
O23 - Service: Drive Encryption Service (HpFkCryptService) - SafeBoot International - C:\Programme\Hewlett-Packard\Drive Encryption\HpFkCrypt.exe
O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Programme\Hewlett-Packard\Shared\hpqWmiEx.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe

--
End of file - 8719 bytes


Larusso 07.01.2010 18:24

Dateien mit OTM verschieben

Bitte erstelle eine Sicherung Deiner Registry (falls noch nicht gemacht) nach dieser Anleitung.

Falls noch nicht vorhanden, lade Dir OTM von OldTimer herunter.
  • Speichere das Programm auf Deinem Desktop.
  • Sollte Dein Anti-Virus-Programm "Alarm" schlagen, bitte ignorieren und/oder OTM auf die Liste der Ausnahmen setzen.
  • Doppelklick auf die OTM.exe, um das Programm auszuführen.
  • Vista-User bitte per Rechtsklick und "Ausführen als Administrator" starten.
  • Einen Haken setzen bei "Unregister Dll's and Ocx's"
  • Kopiere den Inhalt der folgenden Codebox komplett in die OTM-Box mit dem gelben Titel
    (Paste Instructions for Items to be Moved)
    Code:

    :reg
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\runonceex\1428]
    "rdghixrd"=-
    :files
    C:\combofix
    :commands
    [emptytemp]

  • Den roten Moveit! Button anklicken.
  • Bitte alles aus dem Ergebnisfenster (Results) herauskopieren oder
  • den Inhalt der Datei C:\_OTM\MovedFiles\<datum_nr.>.log kopieren
    und das Ergebnis in Deine nächste Antwort posten.
  • Die Dateien und/oder Ordner werden nach C:\_OTM\MovedFiles\ verschoben.
  • Schließe OTM
Sollte eine Datei oder ein Ordner nicht verschoben werden können, wirst Du eventuell aufgefordert, den PC neuzustarten damit der Prozess abgeschlossen werden kann. Sollte dies der Fall sein, bestätige das mit Ja.

schritt 2

starte bitte systemlook.exe und füge folgendes script ein

Code:

:reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\runonceex]
:regfind
CF21150


Poste mir bitte beide Logs und berichte

chillie 07.01.2010 19:29

Ok ich hab alles so gemacht. Es scheint aber kein Ergebnis zu geben. Seh ich das richtig?

OTM:
Code:

All processes killed
========== REGISTRY ==========
Registry delete failed. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\runonceex\1428\\rdghixrd scheduled to be deleted on reboot.
========== FILES ==========
File/Folder C:\combofix not found.
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: All Users
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
 
User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
User: user01
->Temp folder emptied: 14442414 bytes
->Temporary Internet Files folder emptied: 736524 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 39308285 bytes
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
Windows Temp folder emptied: 197496 bytes
RecycleBin emptied: 104 bytes
 
Total Files Cleaned = 52,00 mb
 
 
OTM by OldTimer - Version 3.1.4.0 log created on 01072010_191830

Files moved on Reboot...

Registry entries deleted on Reboot...
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\runonceex\1428 not found.

SystemLook:
Code:

SystemLook v1.0 by jpshortstuff (29.08.09)
Log created at 19:26 on 07/01/2010 by user01 (Administrator - Elevation successful)

========== reg ==========

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\runonceex]
(No values found)

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\runonceex\1428]


========== regfind ==========

Searching for "CF21150"
No data found.

-=End Of File=-


chillie 07.01.2010 19:48

Juchu! Das Combofix-Fenster ist weg! Ich hab gleich 2mal neugestartet um sicherzugehen. Danke sehr!

Ich hab noch ne kleine Frage: Wenn Avira Systemprüfung noch einen Trojaner findet und in Quarantäne schiebt, dann kann ich dem schon vertrauen, dass der weg ist und nicht noch mehr davon rumhängen? Ich muss nicht nochmal den ganzen Computer "auseinandernehmen" um noch weitere zu suchen...oder?

Viele Grüße und vielen, vielen Dank euch beiden für die viele Hilfe!!!

Angel21 07.01.2010 19:49

Was zeigt dein Avira wo an?
Bitte Dateiname und Pfad. Oder am besten gleich ein komplettes Log.

chillie 07.01.2010 20:15

Sorry, ich glaub, ich hab überreagiert.:o Hab mir den Pfad genauer angeschaut und es ist im System Volume Information. Da hast du ja gesagt, das ist da harmlos. Puh! Sorry, dass ich dich erschreckt hab!
So jetzt nerv ich euch erstmal nicht mehr! Aber trotzdem Herzlichen Dank nochmal!!!!!!!!:daumenhoc:dankeschoen:

Code:


Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Donnerstag, 7. Januar 2010  14:36

Es wird nach 1503943 Virenstämmen gesucht.

Lizenznehmer  : Avira AntiVir Personal - FREE Antivirus
Seriennummer  : 0000149996-ADJIE-0000001
Plattform      : Windows XP
Windowsversion : (Service Pack 3)  [5.1.2600]
Boot Modus    : Normal gebootet
Benutzername  : SYSTEM
Computername  : NB-***

Versionsinformationen:
BUILD.DAT      : 9.0.0.418    21723 Bytes  02.12.2009 16:23:00
AVSCAN.EXE    : 9.0.3.10    466689 Bytes  13.10.2009 10:26:28
AVSCAN.DLL    : 9.0.3.0      49409 Bytes  13.02.2009 11:04:10
LUKE.DLL      : 9.0.3.2      209665 Bytes  20.02.2009 10:35:44
LUKERES.DLL    : 9.0.2.0      13569 Bytes  26.01.2009 09:41:59
VBASE000.VDF  : 7.10.0.0  19875328 Bytes  06.11.2009 06:35:52
VBASE001.VDF  : 7.10.1.0    1372672 Bytes  19.11.2009 13:33:51
VBASE002.VDF  : 7.10.1.1      2048 Bytes  19.11.2009 13:33:51
VBASE003.VDF  : 7.10.1.2      2048 Bytes  19.11.2009 13:33:51
VBASE004.VDF  : 7.10.1.3      2048 Bytes  19.11.2009 13:33:51
VBASE005.VDF  : 7.10.1.4      2048 Bytes  19.11.2009 13:33:52
VBASE006.VDF  : 7.10.1.5      2048 Bytes  19.11.2009 13:33:52
VBASE007.VDF  : 7.10.1.6      2048 Bytes  19.11.2009 13:33:52
VBASE008.VDF  : 7.10.1.7      2048 Bytes  19.11.2009 13:33:52
VBASE009.VDF  : 7.10.1.8      2048 Bytes  19.11.2009 13:33:52
VBASE010.VDF  : 7.10.1.9      2048 Bytes  19.11.2009 13:33:52
VBASE011.VDF  : 7.10.1.10      2048 Bytes  19.11.2009 13:33:52
VBASE012.VDF  : 7.10.1.11      2048 Bytes  19.11.2009 13:33:53
VBASE013.VDF  : 7.10.1.79    209920 Bytes  25.11.2009 13:33:57
VBASE014.VDF  : 7.10.1.128    197632 Bytes  30.11.2009 13:34:01
VBASE015.VDF  : 7.10.1.178    195584 Bytes  07.12.2009 13:34:06
VBASE016.VDF  : 7.10.1.224    183296 Bytes  14.12.2009 13:34:10
VBASE017.VDF  : 7.10.1.247    182272 Bytes  15.12.2009 13:34:14
VBASE018.VDF  : 7.10.2.30    198144 Bytes  21.12.2009 13:34:18
VBASE019.VDF  : 7.10.2.63    187392 Bytes  24.12.2009 13:34:22
VBASE020.VDF  : 7.10.2.93    195072 Bytes  29.12.2009 13:34:27
VBASE021.VDF  : 7.10.2.131    201216 Bytes  07.01.2010 13:34:31
VBASE022.VDF  : 7.10.2.132      2048 Bytes  07.01.2010 13:34:31
VBASE023.VDF  : 7.10.2.133      2048 Bytes  07.01.2010 13:34:31
VBASE024.VDF  : 7.10.2.134      2048 Bytes  07.01.2010 13:34:32
VBASE025.VDF  : 7.10.2.135      2048 Bytes  07.01.2010 13:34:32
VBASE026.VDF  : 7.10.2.136      2048 Bytes  07.01.2010 13:34:32
VBASE027.VDF  : 7.10.2.137      2048 Bytes  07.01.2010 13:34:32
VBASE028.VDF  : 7.10.2.138      2048 Bytes  07.01.2010 13:34:32
VBASE029.VDF  : 7.10.2.139      2048 Bytes  07.01.2010 13:34:32
VBASE030.VDF  : 7.10.2.140      2048 Bytes  07.01.2010 13:34:32
VBASE031.VDF  : 7.10.2.141    36864 Bytes  07.01.2010 13:34:33
Engineversion  : 8.2.1.130
AEVDF.DLL      : 8.1.1.2      106867 Bytes  08.11.2009 06:38:52
AESCRIPT.DLL  : 8.1.3.7      594296 Bytes  07.01.2010 13:35:19
AESCN.DLL      : 8.1.3.0      127348 Bytes  07.01.2010 13:35:14
AESBX.DLL      : 8.1.1.1      246132 Bytes  08.11.2009 06:38:44
AERDL.DLL      : 8.1.3.4      479605 Bytes  07.01.2010 13:35:13
AEPACK.DLL    : 8.2.0.4      422263 Bytes  07.01.2010 13:35:07
AEOFFICE.DLL  : 8.1.0.38    196987 Bytes  08.11.2009 06:38:38
AEHEUR.DLL    : 8.1.0.192  2195833 Bytes  07.01.2010 13:35:02
AEHELP.DLL    : 8.1.9.0      237943 Bytes  07.01.2010 13:34:42
AEGEN.DLL      : 8.1.1.83    369014 Bytes  07.01.2010 13:34:40
AEEMU.DLL      : 8.1.1.0      393587 Bytes  08.11.2009 06:38:26
AECORE.DLL    : 8.1.9.1      180598 Bytes  07.01.2010 13:34:36
AEBB.DLL      : 8.1.0.3      53618 Bytes  08.11.2009 06:38:20
AVWINLL.DLL    : 9.0.0.3      18177 Bytes  12.12.2008 07:47:56
AVPREF.DLL    : 9.0.3.0      44289 Bytes  26.08.2009 14:13:59
AVREP.DLL      : 8.0.0.3      155905 Bytes  20.01.2009 13:34:28
AVREG.DLL      : 9.0.0.0      36609 Bytes  07.11.2008 14:25:04
AVARKT.DLL    : 9.0.0.3      292609 Bytes  24.03.2009 14:05:37
AVEVTLOG.DLL  : 9.0.0.7      167169 Bytes  30.01.2009 09:37:04
SQLITE3.DLL    : 3.6.1.0      326401 Bytes  28.01.2009 14:03:49
SMTPLIB.DLL    : 9.2.0.25      28417 Bytes  02.02.2009 07:21:28
NETNT.DLL      : 9.0.0.0      11521 Bytes  07.11.2008 14:41:21
RCIMAGE.DLL    : 9.0.0.25    2438913 Bytes  15.05.2009 14:35:17
RCTEXT.DLL    : 9.0.73.0      87297 Bytes  13.10.2009 11:19:29

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: Vollständige Systemprüfung
Konfigurationsdatei...................: c:\programme\avira\antivir desktop\sysscan.avp
Protokollierung.......................: niedrig
Primäre Aktion........................: interaktiv
Sekundäre Aktion......................: ignorieren
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: ein
Bootsektoren..........................: C:, D:,
Durchsuche aktive Programme...........: ein
Durchsuche Registrierung..............: ein
Suche nach Rootkits...................: ein
Integritätsprüfung von Systemdateien..: aus
Datei Suchmodus.......................: Alle Dateien
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Makrovirenheuristik...................: ein
Dateiheuristik........................: mittel

Beginn des Suchlaufs: Donnerstag, 7. Januar 2010  14:36

Der Suchlauf nach versteckten Objekten wird begonnen.
Es wurden '47433' Objekte überprüft, '0' versteckte Objekte wurden gefunden.

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'msiexec.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'CCC.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'MOM.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'soffice.bin' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'soffice.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'WinTVTray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Com4QLBEx.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'BTTray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Skype.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'msmsgs.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'acevents.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Scan2pc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'fpassist.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'QLBCTRL.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'pthosttr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'accrdsub.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SynTPEnh.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'accelerometerST.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smax4pnp.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'hpqWmiEx.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiprvse.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiapsrv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiprvse.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jqs.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PTChangeFilterService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'HauppaugeTVServer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'DWRCS.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'cvpnd.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'agrsmsvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'accoca.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'scardsvr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'btwdins.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'HpFkCrypt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ati2evxx.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'AtService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '57' Prozesse mit '57' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'D:\'
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen:
Die Registry wurde durchsucht ( '61' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'
C:\pagefile.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!
    [HINWEIS]  Bei dieser Datei handelt es sich um eine Windows Systemdatei.
    [HINWEIS]  Es ist in Ordnung, dass diese Datei für die Suche nicht geöffnet werden kann.
C:\System Volume Information\_restore{9073CCAE-D115-4A0A-9F00-7FCD4B13A769}\RP274\A0035154.exe
    [FUND]      Enthält Erkennungsmuster des Droppers DR/DelFiles.EU.12
C:\System Volume Information\_restore{9073CCAE-D115-4A0A-9F00-7FCD4B13A769}\RP275\A0035172.dll
    [FUND]      Ist das Trojanische Pferd TR/Proxy.Agent.byf
C:\WINDOWS\system32\drivers\SafeBoot.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!
Beginne mit der Suche in 'D:\' <HP_RECOVERY>

Beginne mit der Desinfektion:
C:\System Volume Information\_restore{9073CCAE-D115-4A0A-9F00-7FCD4B13A769}\RP274\A0035154.exe
    [FUND]      Enthält Erkennungsmuster des Droppers DR/DelFiles.EU.12
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4b75efde.qua' verschoben!
C:\System Volume Information\_restore{9073CCAE-D115-4A0A-9F00-7FCD4B13A769}\RP275\A0035172.dll
    [FUND]      Ist das Trojanische Pferd TR/Proxy.Agent.byf
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4ae28c47.qua' verschoben!


Ende des Suchlaufs: Donnerstag, 7. Januar 2010  15:29
Benötigte Zeit: 51:32 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

  7151 Verzeichnisse wurden überprüft
 357047 Dateien wurden geprüft
      2 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      2 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      2 Dateien konnten nicht durchsucht werden
 357043 Dateien ohne Befall
  2653 Archive wurden durchsucht
      2 Warnungen
      3 Hinweise
  47433 Objekte wurden beim Rootkitscan durchsucht
      0 Versteckte Objekte wurden gefunden


Angel21 07.01.2010 20:23

Deaktivieren der Systemwiederherstellung:
  1. - Start - Systemsteuerung - System
  2. - Haken bei "systemwiederherstellung bei allen Laufwerken deaktivieren" setzen
  3. - Bestätigen - Neustart
  4. - Nochmal in den Pfad hinein - Haken rausnehmen - auf OK

chillie 07.01.2010 20:45

Ok, hab ich gemacht! Jetzt ist wohl das Zeug im System Volume Information gelöscht worden?

Angel21 07.01.2010 21:03

Japp.

Wie geht es deinem rechner nun so allgemein? Treten noch Probleme oder Komplikationen auf?

chillie 07.01.2010 21:25

Also dem Rechner geht es eigentlich gut! Arbeitet wieder normal! Deine Trojaner-Behandlung scheint erfolgreich gewesen zu sein!

Hm...Ich hab jetzt eigentlich nur noch folgendes Problem: Kann der Trojaner das Beschreiben und Abpsielen von DVDs (CDs gehen noch) zerstört haben oder liegt das an der Hardware? Das funktioniert nämlich nicht bei mir nicht mehr.

Angel21 08.01.2010 14:44

Das glaube ich weniger, dass müsste dann an deiner Hardware liegen. Aber ich frage mal nach, was es hiermit auf sich hat.

Angel21 08.01.2010 16:51

Starte Systemlook.exe und füge folgendes ein:

Zitat:

:reg
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
Poste das Ergebnis hier.

chillie 08.01.2010 19:55

Ok hab ich gemacht, das kam raus:

Code:

SystemLook v1.0 by jpshortstuff (29.08.09)
Log created at 18:15 on 08/01/2010 by user01 (Administrator - Elevation successful)

========== reg ==========

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoDriveAutoRun"= 0x0003ffffff (67108863)
"NoDrives"= 0000000000 (0)
"NoDriveTypeAutoRun"= 0x0000000143 (323)

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\run]


-=End Of File=-

Was bedeuted das genau?

Wachsgestalt 09.01.2010 18:15

Hallo!
Erstmal großes Lob an Angel und Larusso, das ihr Chillie so sehr helft! Das ist wirklich sehr nett von euch! Ich habe ebenfalls ein Problem, und hoffe, dass ihr mir auch weiterhelfen könnt.
Ich habe heute, als ich meinen PC angemacht hab, die Meldung erhalten, dass Security Tool erfolgreich installiert wurde oder etwas in der Art. Dann musste ich aber arbeiten und konnte mich nicht mehr darum kümmern. Und als ich dann nach Hause kam und meinen PC hochgefahren hab, war der Desktop komplett schwarz, und immer, wenn ich ein Programm öffnen möchte, zeigt er mir nun an, dass die entsprechende .exe von einem Wurm befallen wurde und meine nicht vorhandenen Kreditkarteninformationen senden möchte und verbietet mir, das Programm zu öffnen. Kann man das irgendwie wieder hinbiegen oder muss ich jetzt neu aufsetzen?

Chris4You 09.01.2010 18:41

Hi,

kein Autorun für alle Laufwerke (NoDriveAutoRun), NoDrives=0 (keine Laufwerke ausblenden), der Wert für NoDriveTypeAutoRun (0x143) ist unsinnig, da er nur bis 0xff definiert ist...:
Zitat:

Wert Bedeutung
0x1 oder 0x80 Deaktiviert AutoRun auf Laufwerken unbekannten Typs.
0x4 Deaktiviert AutoRun auf Wechseldatenträgern.
0x8 Deaktiviert AutoRun auf lokalen Festplattenlaufwerken.
0x10 Deaktiviert AutoRun auf Netzlaufwerken.
0x20 Deaktiviert AutoRun auf CD-ROM-Laufwerken.
0x40 Deaktiviert AutoRun auf RAM-Datenträgern.
0xFF Deaktiviert AutoRun auf allen Arten von Laufwerken.
0x143 wäre 0xff+0x40+0x04, das entspricht:
Deaktivieren aller Laufwerke+Deaktivieren aller RAM-Datenträger+Deaktivieren der Wechseldatenträger, nur mit 0xff sind schon alle Arten von Laufwerken ausgeschaltet (autorun)...

Siehst Du das DVD-Laufwerk oder ist es ausgeblendet im Explorer?
Handelt es sich um zwei Laufwerke (CD und DVD) oder um ein Laufwerk?
Lass im Gerätemanager mal nach neuer HW suchen, vielleicht findet er es dann wieder und aktualisiert die Treiber...

Prüfe im Gerätemanager ob vor dem Laufwerk ein gelbes Fragezeigen eingeblendet ist (Treiberproblem)...
Ev. hat es was mit dem wiederhergestelltem SATA-Treiber (ahcix86.sys) zu tun, hast Du eine entsprechende Treiber-CD für den Rechner?

chris

Chris4You 09.01.2010 18:43

@Wachsgestalt
Bitte einen eigenen Thread eröffnen mit:

Malwarebytes Antimalware (MAM)
Anleitung&Download hier: http://www.trojaner-board.de/51187-m...i-malware.html
Fullscan und alles bereinigen lassen! Log posten.

RSIT
Random's System Information Tool (RSIT) von random/random liest Systemdetails aus und erstellt ein aussagekräftiges Logfile.
* Lade Random's System Information Tool (RSIT) herunter (http://filepony.de/download-rsit/)
* speichere es auf Deinem Desktop.
* Starte mit Doppelklick die RSIT.exe.
* Klicke auf Continue, um die Nutzungsbedingungen zu akzeptieren.
* Wenn Du HijackThis nicht installiert hast, wird RSIT das für Dich herunterladen und installieren.
* In dem Fall bitte auch die Nutzungsbedingungen von Trend Micro (http://de.trendmicro.com/de/home) für HJT akzeptieren "I accept".
* Wenn Deine Firewall fragt, bitte RSIT erlauben, ins Netz zu gehen.
* Der Scan startet automatisch, RSIT checkt nun einige wichtige System-Bereiche und produziert Logfiles als Analyse-Grundlage.
* Wenn der Scan beendet ist, werden zwei Logfiles erstellt und in Deinem Editor geöffnet.
* Bitte poste den Inhalt von C:\rsit\log.txt und C:\rsit\info.txt (<= minimiert) hier in den Thread.

Gmer:
http://www.trojaner-board.de/74908-a...t-scanner.html
Den Downloadlink findest Du links oben (http://www.gmer.net/#files), dort dann
auf den Button "Download EXE", dabei wird ein zufälliger Name generiert (den und den Pfad wo Du sie gespeichert hast bitte merken).
Starte gmer und schaue, ob es schon was meldet. Macht es das, bitte alle Fragen mit "nein" beantworten, auf den Reiter "rootkit" gehen, wiederum die Frage mit "nein" beantworten und mit Hilfe von copy den Bericht in den Thread einfügen. Meldet es so nichts, gehe auf den Reiter Rootkit und mache einen Scan. Ist dieser beendet, wähle Copy und füge den Bericht ein.

chris

chillie 10.01.2010 17:54

Hi Chris4You

Danke für deine Antwort! Du hast Recht eigentlich startet keine CD etc. automatisch. Laufwerk hab ich nur eines (Laptop), im Explorer heißt es "DVD-RAM Laufwerk (E)". Dass das Laufwerk nicht funktioniert hab ich gemerkt als ich versucht habe Bilder auf eine DVD zu brennen und es nicht ging. Bei einer CD ging es und auch CDs abspielen funktioniert, halt nicht mit Autorun, dann hab ich versucht eine DVD abzuspielen, ob es nur am DVD-Brenner liegt, ging auch nicht. Dass meine Camera auch nicht automatisch startet, wenn ich sie anschließe, ist mir jetzt auch klar geworden.

Der Gerätemanager scheint keine neue Hardware gefunden zu haben.
Ganz oben in der Liste steht so ein gelbes Fragezeichen bei "Andere Geräte - Unbekanntes Gerät". Es gibt aber auch noch
Code:

DVD/CD-ROM Laufwerke - TSST corp CDDVDW TS-L633L SCSI CdRom Device
Da ist kein Fragezeichen davor.

Kann es sein, dass die aggressiven Antivirus-Programme den Treiber ausgeschaltet haben? Ich bin mir nämlich nicht bewusst, dass ich ihn ausgeschaltet habe und weiß auch gar nicht wie.

Mist, jetzt ist das „Unbekannte Gerät verschwunden“... Ich hab nachgelesen, was ein Treiber überhaupt ist und da stand, vielleicht kann der Fehler mit einem Windows-Update behoben werden. Das Update wollte aber nicht, weil es einen „Fehler“ auf meinem Computer gibt.
Ich hab dann eine CD reingetan (insgesamt hab ich 4) wo auf Englisch was draufstand („Application and Driver Recovery CD“) und versucht den Treiber für das Unbekannte Gerät zu finden. Irgendwie kam dann was mit „welches Infineon wollen sie und legen sie die Infineon-CD ein“. Das habe ich leider nicht mehr kapiert und hab abgebrochen. Hm ...ich hoffe das war nicht ein zu großer Fehler.:o Danach gab es nämlich kein „Unbekanntes Gerät“ mehr.
Ich hab jetzt auch gesehen ich hab noch eine CD mit „Betriebssystem-CD: Enthält bereits installierte Software und Treiber“. Ist die besser für die Treibersuche?
Könntest du mir vielleicht erklären bitte, wie ich den Treiber für das DVD-Laufwerk wieder installieren kann? Die Betriebssystem-CD startet nämlich auch nicht automatisch.

Viele Grüße
Chillie

Chris4You 10.01.2010 19:41

Hi,

nein, eigentlich disabled Avira keinen Treiber...

Gehe noch mal in den Gerätemanager auf das Laufwerk (Doppelklick)
Zitat:

DVD/CD-ROM Laufwerke - TSST corp CDDVDW TS-L633L SCSI CdRom Device
lege die CD "Betriebssystem-CD: Enthält bereits installierte Software und Treiber“ und lasse dann im Gerätemanager (Reiter: Treiber) nach neuen Treibern suchen...

Sonst probiere es über die Homepage von Samsung (wenns denn ein Samsung Notebook ist):
http://www.samsung.de/de/support/mai...pport_12152009 (dort dann "Büro")...

Bin aber leider kein Treiber oder HW-Spezialist...

Stellen wir erstmal die autorun-Reg.-Keys anderster ein:

# Doppelklick auf die OTM.exe, um das Programm auszuführen.
# Vista-User bitte per Rechtsklick und "Ausführen als Administrator" starten.
# Einen Haken setzen bei "Unregister Dll's and Ocx's"
# Kopiere den Inhalt der folgenden Codebox komplett in die OTM-Box mit dem gelben Titel
(Paste Instructions for Items to be Moved)
Code:

:reg
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoDriveTypeAutoRun"=dword:0x01

# Den roten Moveit! Button anklicken.
# Bitte alles aus dem Ergebnisfenster (Results) herauskopieren oder
# den Inhalt der Datei C:\_OTM\MovedFiles\<datum_nr.>.log kopieren
und das Ergebnis in Deine nächste Antwort posten.
# Die Dateien und/oder Ordner werden nach C:\_OTM\MovedFiles\ verschoben.
# Schließe OTM.

Starte danach Systemlook.exe und füge folgendes ein:

Code:

:reg
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer

Poste das Ergebnis hier.

Was machen die Logs?

chris

chillie 10.01.2010 22:00

Also es liegt sicher nicht daran, dass etwas mechanisches kaputt ist, oder?

Also auch auf der CD konnte keine passender Treiber für die
Code:

DVD/CD-ROM Laufwerke - TSST corp CDDVDW TS-L633L SCSI CdRom Device
-Hardware gefunden werden. Es hat angezeigt, dass die alte Version beibehalten wird. Woher kommt das dann? Das alles ist ziemlich kompliziert, find ich.

Es ist ein HP und auf deren Seite hab ich die Downloadlinks zu Treibern gefunden, weiß aber nicht wie der DVD-Treiber heisst.

Das mit der Registry hab ich gemacht. Ist da eine Änderung zu sehen?

OTM:
Code:

========== REGISTRY ==========
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\\"NoDriveTypeAutoRun"|dword:0x01 /E : value set successfully!
 
OTM by OldTimer - Version 3.1.4.0 log created on 01102010_212915

SystemLook:
Code:

SystemLook v1.0 by jpshortstuff (29.08.09)
Log created at 21:44 on 10/01/2010 by user01 (Administrator - Elevation successful)

========== reg ==========

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoDriveAutoRun"= 0x0003ffffff (67108863)
"NoDrives"= 0000000000 (0)
"NoDriveTypeAutoRun"= 0x0000000001 (1)

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\run]


["NoDriveTypeAutoRun"=dword:0x01]
Hive unrecognized.

-=End Of File=-


Chris4You 10.01.2010 22:50

Hi,

ja, das umsetzten hat geklappt...

Frage doch mal hier im HW/Windows-Forum nach (http://www.trojaner-board.de/alles-rund-um-windows/ oder http://www.trojaner-board.de/netzwerk-und-hardware/), wie gesagt wurde von CF ein Treiber ersetzt/desinfiziert....

Wenn es ein Notebook ist, kannst Du das Laufwerk nicht entfernen? Rausnehmen, neu Booten dann wieder runterfahren, reinstecken und wieder booten.... (Wenn du das Risiko liebst, kannst Du auch das Laufwerk wenn du es ausgebaut hast, im Gerätemanager entfernen, wenn der Rechner dann mit eingestecktem Laufwerk bootet, sollte er das Laufwerk erkennen und die erforderlichen Treiber suchen bzw. anfordern... (ohne Gewähr :crazy:)

chris

chillie 11.01.2010 13:51

Ok, aber es startet noch nichts automatisch was ich anschließe.
Ich frag da mal nach und danke sehr, sehr, sehr nochmal an alle!!!!!:dankeschoen: :)

Also das mit dem rausnehmen und rebooten etc....hm also das trau ich mir nicht zu. Ich wüsste nichtmal wie das geht ;)

Chris4You 11.01.2010 15:00

Hi,

Hier noch mal ein OTL-Script (kennst Du ja schon)...
# Doppelklick auf die OTM.exe, um das Programm auszuführen.
# Vista-User bitte per Rechtsklick und "Ausführen als Administrator" starten.
# Einen Haken setzen bei "Unregister Dll's and Ocx's"
# Kopiere den Inhalt der folgenden Codebox komplett in die OTM-Box mit dem gelben Titel
(Paste Instructions for Items to be Moved)
Code:

:reg
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoDriveAutoRun"=dword:0x09

Die Werte können auch generell für die gesamte Maschine gesetzt werden, daher noch mal hier nachschauen:
Starte Systemlook.exe und füge folgendes ein:
Code:

reg:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]

Poste das Log...

chris

chillie 11.01.2010 15:25

Wird so das Autorun wieder aktiviert?

OTM:
Code:

========== REGISTRY ==========
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\\"NoDriveAutoRun"|dword:0x09 /E : value set successfully!
 
OTM by OldTimer - Version 3.1.4.0 log created on 01112010_152025

Vielleicht sollt ich noch dazusagen, "Einen Haken setzen bei "Unregister Dll's and Ocx's"" gibts bei mir gar nicht bei OTM. Ist das schlimm?

SystemLook:
Code:

SystemLook v1.0 by jpshortstuff (29.08.09)
Log created at 15:22 on 11/01/2010 by user01 (Administrator - Elevation successful)

No Context: reg:

No Context: [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]

-=End Of File=-

Hm, ist "No Context" gut?

Chris4You 11.01.2010 16:04

Hi,

d.h. es gibt keine "generellen" Einschränkungen auf der Maschine, nur userspezifische... Was macht der Autorun?

chris

chillie 11.01.2010 16:56

Also ich hab jetzt versucht USB oder Kamera anzustecken, und die haben noch nicht automatisch gestartet.

Chris4You 11.01.2010 17:53

Hi,

Arggh, das kommt davon wenn man nicht aufpasst (Dank an Larusso!)...
Der Befehl lautet ":reg" und nicht "reg:"!

Also noch mal von vorne:
Code:

:reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]

Machen wir es kurz und versuchen denn ganzen Kram auf einmal zu fixen:
FixPolicies

Lade das selbstentpackendes Archiv FixPolicies auf Deinen Desktop herunter:
  • Doppelklicke die FixPolicies.exe.
  • Klicke unten auf den "Install" Button.
  • Auf dem Desktop wird ein Ordner namens FixPolicies erstellt.
  • Öffne den Ordner durch Doppelklick und doppelklicke die Datei: Fix_Policies.cmd.
  • Es öffnet sich ein DOS-Fenster und die Richtlinien werden repariert. Das DOS-Fenster schließt sich automatisch.
  • Wenn die Richtlinien durch Malware erneut geändert werden sollte, kann das Tool auch mehrmals laufen, bis die Malware entfernt wurde.
[/noparse]

Dann prüf noch mal...

chris


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:37 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131