Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Hilfestellung bei TR/TDss.145 (https://www.trojaner-board.de/81101-hilfestellung-tr-tdss-145-a.html)

Varim 01.01.2010 17:15

Hilfestellung bei TR/TDss.145
 
Liebe Community,

ein gutes neues Jahr wünsche ich euch =)

Aber leider fängt es für mich nicht so super an.

Siehe hier :

AntiVir hat folgende Datei gefunden : TR/Dldr.Java.3090 am 25.12.2010
AntiVir hat folgende Datei gefunden : TR/TDss.145 am 01.01.2010

Erbitte um weitere Hilfe,
da ich leider nur bedingt Informationen dazu im Netz gefunden habe.

Unter der suche nach TR/TDss.145 konnte ich lediglich Verwante Themen dazu finden.

Meine bisher gefundenen Informationen dazu sind :

I. Es handelt sich anscheinend um ein Rootkit.
II. Und Formatieren währe bei einem Rootkit Befall das richtige :(

Ist das so richtig,

oder besteht noch eine andere Möglichkeit dieses Rootkit sofern es sich um eines handelt loszuwerden ?

CC Cleaner wurde Installiert und ausgeführt.
Malewarebytes-Anti-Malware wurde Installiert und ausgeführt.
RSIT - Randoms System Information Tool wurde Heruntergeladen und ausgeführt.
HiJackThis Logfile ist weiter unten zu finden.

 
Zitat:

Hier der Report vom 01.01.2010

Avira AntiVir Personal

Erstellungsdatum der Reportdatei: Freitag, 1. Januar 2010 14:53

Es wird nach 1492539 Virenstämmen gesucht.

Lizenznehmer : Avira AntiVir Personal - FREE Antivirus

Seriennummer : 0000149996-ADJIE-0000001

Plattform : Windows Vista

Windowsversion : (Service Pack 2) [6.0.6002]

Boot Modus : Normal gebootet

Benutzername : SYSTEM

Computername : HOME-PC

Versionsinformationen:

BUILD.DAT : 9.0.0.418 21723 Bytes 02.12.2009 16:23:00

AVSCAN.EXE : 9.0.3.10 466689 Bytes 19.11.2009 18:27:49

AVSCAN.DLL : 9.0.3.0 49409 Bytes 13.02.2009 11:04:10

LUKE.DLL : 9.0.3.2 209665 Bytes 20.02.2009 10:35:44

LUKERES.DLL : 9.0.2.0 13569 Bytes 26.01.2009 09:41:59

VBASE000.VDF : 7.10.0.0 19875328 Bytes 06.11.2009 18:27:47

VBASE001.VDF : 7.10.1.0 1372672 Bytes 19.11.2009 18:27:47

VBASE002.VDF : 7.10.1.1 2048 Bytes 19.11.2009 18:27:47

VBASE003.VDF : 7.10.1.2 2048 Bytes 19.11.2009 18:27:47

VBASE004.VDF : 7.10.1.3 2048 Bytes 19.11.2009 18:27:47

VBASE005.VDF : 7.10.1.4 2048 Bytes 19.11.2009 18:27:47

VBASE006.VDF : 7.10.1.5 2048 Bytes 19.11.2009 18:27:47

VBASE007.VDF : 7.10.1.6 2048 Bytes 19.11.2009 18:27:47

VBASE008.VDF : 7.10.1.7 2048 Bytes 19.11.2009 18:27:47

VBASE009.VDF : 7.10.1.8 2048 Bytes 19.11.2009 18:27:47

VBASE010.VDF : 7.10.1.9 2048 Bytes 19.11.2009 18:27:48

VBASE011.VDF : 7.10.1.10 2048 Bytes 19.11.2009 18:27:48

VBASE012.VDF : 7.10.1.11 2048 Bytes 19.11.2009 18:27:48

VBASE013.VDF : 7.10.1.79 209920 Bytes 25.11.2009 21:14:48

VBASE014.VDF : 7.10.1.128 197632 Bytes 30.11.2009 17:16:41

VBASE015.VDF : 7.10.1.178 195584 Bytes 07.12.2009 18:43:16

VBASE016.VDF : 7.10.1.224 183296 Bytes 14.12.2009 18:51:32

VBASE017.VDF : 7.10.1.247 182272 Bytes 15.12.2009 18:51:35

VBASE018.VDF : 7.10.2.30 198144 Bytes 21.12.2009 07:38:42

VBASE019.VDF : 7.10.2.63 187392 Bytes 24.12.2009 08:09:35

VBASE020.VDF : 7.10.2.93 195072 Bytes 29.12.2009 11:01:04

VBASE021.VDF : 7.10.2.94 2048 Bytes 29.12.2009 11:01:04

VBASE022.VDF : 7.10.2.95 2048 Bytes 29.12.2009 11:01:05

VBASE023.VDF : 7.10.2.96 2048 Bytes 29.12.2009 11:01:05

VBASE024.VDF : 7.10.2.97 2048 Bytes 29.12.2009 11:01:05

VBASE025.VDF : 7.10.2.98 2048 Bytes 29.12.2009 11:01:06

VBASE026.VDF : 7.10.2.99 2048 Bytes 29.12.2009 11:01:06

VBASE027.VDF : 7.10.2.100 2048 Bytes 29.12.2009 11:01:06

VBASE028.VDF : 7.10.2.101 2048 Bytes 29.12.2009 11:01:06

VBASE029.VDF : 7.10.2.102 2048 Bytes 29.12.2009 11:01:06

VBASE030.VDF : 7.10.2.103 2048 Bytes 29.12.2009 11:01:06

VBASE031.VDF : 7.10.2.110 77312 Bytes 31.12.2009 11:01:03

Engineversion : 8.2.1.122

AEVDF.DLL : 8.1.1.2 106867 Bytes 16.09.2009 16:43:30

AESCRIPT.DLL : 8.1.3.4 586105 Bytes 23.12.2009 07:39:23

AESCN.DLL : 8.1.3.0 127348 Bytes 10.12.2009 18:51:28

AESBX.DLL : 8.1.1.1 246132 Bytes 19.11.2009 18:27:49

AERDL.DLL : 8.1.3.4 479605 Bytes 02.12.2009 17:17:12

AEPACK.DLL : 8.2.0.3 422261 Bytes 06.11.2009 17:17:16

AEOFFICE.DLL : 8.1.0.38 196987 Bytes 31.07.2009 14:25:49

AEHEUR.DLL : 8.1.0.189 2195833 Bytes 23.12.2009 07:39:18

AEHELP.DLL : 8.1.9.0 237943 Bytes 16.12.2009 18:51:44

AEGEN.DLL : 8.1.1.82 369014 Bytes 23.12.2009 07:38:54

AEEMU.DLL : 8.1.1.0 393587 Bytes 03.10.2009 18:25:39

AECORE.DLL : 8.1.9.1 180598 Bytes 10.12.2009 18:51:24

AEBB.DLL : 8.1.0.3 53618 Bytes 09.10.2008 13:32:40

AVWINLL.DLL : 9.0.0.3 18177 Bytes 12.12.2008 07:47:56

AVPREF.DLL : 9.0.3.0 44289 Bytes 08.09.2009 16:18:30

AVREP.DLL : 8.0.0.3 155905 Bytes 20.01.2009 13:34:28

AVREG.DLL : 9.0.0.0 36609 Bytes 07.11.2008 14:25:04

AVARKT.DLL : 9.0.0.3 292609 Bytes 24.03.2009 14:05:37

AVEVTLOG.DLL : 9.0.0.7 167169 Bytes 30.01.2009 09:37:04

SQLITE3.DLL : 3.6.1.0 326401 Bytes 28.01.2009 14:03:49

SMTPLIB.DLL : 9.2.0.25 28417 Bytes 02.02.2009 07:21:28

NETNT.DLL : 9.0.0.0 11521 Bytes 07.11.2008 14:41:21

RCIMAGE.DLL : 9.0.0.25 2438913 Bytes 15.05.2009 14:35:17

RCTEXT.DLL : 9.0.73.0 87297 Bytes 19.11.2009 18:27:45

Konfiguration für den aktuellen Suchlauf:

Job Name..............................: Vollständige Systemprüfung

Konfigurationsdatei...................: c:\program files\avira\antivir desktop\sysscan.avp

Protokollierung.......................: niedrig

Primäre Aktion........................: interaktiv

Sekundäre Aktion......................: ignorieren

Durchsuche Masterbootsektoren.........: ein

Durchsuche Bootsektoren...............: ein

Bootsektoren..........................: C:, G:,

Durchsuche aktive Programme...........: ein

Durchsuche Registrierung..............: ein

Suche nach Rootkits...................: ein

Integritätsprüfung von Systemdateien..: ein

Datei Suchmodus.......................: Alle Dateien

Durchsuche Archive....................: ein

Rekursionstiefe einschränken..........: 20

Archiv Smart Extensions...............: ein

Makrovirenheuristik...................: ein

Dateiheuristik........................: mittel

Abweichende Gefahrenkategorien........: +APPL,+GAME,+JOKE,+PCK,+PFS,+SPR,

Beginn des Suchlaufs: Freitag, 1. Januar 2010 14:53

Untersuchung der Systemdateien wird begonnen:

Signiert -> 'C:\Windows\system32\svchost.exe'

Signiert -> 'C:\Windows\system32\winlogon.exe'

Signiert -> 'C:\Windows\explorer.exe'

Signiert -> 'C:\Windows\system32\smss.exe'

Signiert -> 'C:\Windows\system32\wininet.DLL'

Signiert -> 'C:\Windows\system32\wsock32.DLL'

Signiert -> 'C:\Windows\system32\ws2_32.DLL'

Signiert -> 'C:\Windows\system32\services.exe'

Signiert -> 'C:\Windows\system32\lsass.exe'

Signiert -> 'C:\Windows\system32\csrss.exe'

Signiert -> 'C:\Windows\system32\drivers\kbdclass.sys'

Signiert -> 'C:\Windows\system32\spoolsv.exe'

Signiert -> 'C:\Windows\system32\alg.exe'

Signiert -> 'C:\Windows\system32\wuauclt.exe'

Signiert -> 'C:\Windows\system32\advapi32.DLL'

Signiert -> 'C:\Windows\system32\user32.DLL'

Signiert -> 'C:\Windows\system32\gdi32.DLL'

Signiert -> 'C:\Windows\system32\kernel32.DLL'

Signiert -> 'C:\Windows\system32\ntdll.DLL'

Signiert -> 'C:\Windows\system32\ntoskrnl.exe'

Signiert -> 'C:\Windows\system32\ctfmon.exe'

Die Systemdateien wurden durchsucht ('21' Dateien)

Der Suchlauf nach versteckten Objekten wird begonnen.

Es wurden '106069' Objekte überprüft, '0' versteckte Objekte wurden gefunden.

Der Suchlauf über gestartete Prozesse wird begonnen:

Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'wuauclt.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'taskeng.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'TUProgSt.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'nvSCPAPISvr.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'issch.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'dwm.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'taskeng.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'nvvsvc.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'SLsvc.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'audiodg.exe' - '0' Modul(e) wurden durchsucht

Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'nvvsvc.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'lsm.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'wininit.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht

Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht

Es wurden '36' Prozesse mit '36' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:

Masterbootsektor HD0

[INFO] Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:

Bootsektor 'C:\'

[INFO] Es wurde kein Virus gefunden!

Bootsektor 'G:\'

[INFO] Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen:

Die Registry wurde durchsucht ( '30' Dateien ).

 

Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'

C:\pagefile.sys

[WARNUNG] Die Datei konnte nicht geöffnet werden!

[HINWEIS] Bei dieser Datei handelt es sich um eine Windows Systemdatei.

[HINWEIS] Es ist in Ordnung, dass diese Datei für die Suche nicht geöffnet werden kann.

C:\Users\Varim Sandauge\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\E8XQN3RB\eH08b1fed7V03f01630002R8ac62ff1108T4386ebdeQ00000000901801F0020000aJ10000601l0007318U4e1b3cd30[1]

[FUND] Ist das Trojanische Pferd TR/TDss.145

C:\Users\Varim Sandauge\AppData\Local\Temp\H8SRTf0d3.tmp

[FUND] Ist das Trojanische Pferd TR/TDss.145

C:\Windows\System32\drivers\sptd.sys

[WARNUNG] Die Datei konnte nicht geöffnet werden!

Beginne mit der Suche in 'G:\' <Volume>

Beginne mit der Desinfektion:

C:\Users\Varim Sandauge\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\E8XQN3RB\eH08b1fed7V03f01630002R8ac62ff1108T4386ebdeQ00000000901801F0020000aJ10000601l0007318U4e1b3cd30[1]

[FUND] Ist das Trojanische Pferd TR/TDss.145

[WARNUNG] Beim Versuch eine Sicherungskopie der Datei anzulegen ist ein Fehler aufgetreten und die Datei wurde nicht gelöscht. Fehlernummer: 26004

[WARNUNG] Die Quelldatei konnte nicht gefunden werden.

[HINWEIS] Es wird versucht die Aktion mit Hilfe der ARK Library durchzuführen.

[WARNUNG] Fehler in der ARK Library

[HINWEIS] Die Datei wurde zum Löschen nach einem Neustart markiert.

C:\Users\Varim Sandauge\AppData\Local\Temp\H8SRTf0d3.tmp

[FUND] Ist das Trojanische Pferd TR/TDss.145

[WARNUNG] Beim Versuch eine Sicherungskopie der Datei anzulegen ist ein Fehler aufgetreten und die Datei wurde nicht gelöscht. Fehlernummer: 26004

[WARNUNG] Die Quelldatei konnte nicht gefunden werden.

[HINWEIS] Es wird versucht die Aktion mit Hilfe der ARK Library durchzuführen.

[WARNUNG] Fehler in der ARK Library

[HINWEIS] Die Datei wurde zum Löschen nach einem Neustart markiert.

 

Ende des Suchlaufs: Freitag, 1. Januar 2010 16:15

Benötigte Zeit: 46:14 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

21280 Verzeichnisse wurden überprüft

252670 Dateien wurden geprüft

2 Viren bzw. unerwünschte Programme wurden gefunden

0 Dateien wurden als verdächtig eingestuft

0 Dateien wurden gelöscht

0 Viren bzw. unerwünschte Programme wurden repariert

0 Dateien wurden in die Quarantäne verschoben

0 Dateien wurden umbenannt

2 Dateien konnten nicht durchsucht werden

252666 Dateien ohne Befall

1662 Archive wurden durchsucht

4 Warnungen

3 Hinweise

106069 Objekte wurden beim Rootkitscan durchsucht

0 Versteckte Objekte wurden gefunden

Zitat:

Malwarebytes' Anti-Malware 1.43
Datenbank Version: 3468
Windows 6.0.6002 Service Pack 2
Internet Explorer 8.0.6001.18865

01.01.2010 17:03:26
mbam-log-2010-01-01 (17-03-26).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|E:\|F:\|G:\|)
Durchsuchte Objekte: 241704
Laufzeit: 1 hour(s), 7 minute(s), 51 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)
Zitat:

Logfile of random's system information tool 1.06 (written by random/random)
Run by Varim Sandauge at 2010-01-01 17:07:25
Microsoft® Windows Vista™ Home Premium Service Pack 2
System drive C: has 15 GB (18%) free of 80 GB
Total RAM: 3070 MB (67% free)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:07:30, on 01.01.2010
Platform: Windows Vista SP2 (WinNT 6.00.1906)
MSIE: Internet Explorer v8.00 (8.00.6001.18865)
Boot mode: Normal

Running processes:
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Program Files\Common Files\InstallShield\UpdateService\issch.exe
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Windows\system32\wuauclt.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Windows Mail\WinMail.exe
C:\Program Files\Avira\AntiVir Desktop\avcenter.exe
C:\Users\Varim Sandauge\Downloads\RSIT\RSIT.exe
C:\Program Files\Trend Micro\HijackThis\Varim Sandauge.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.comodo.com/search/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: (no name) - {DBC80044-A445-435b-BC74-9C25C1C588A9} - (no file)
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Program Files\Common Files\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] C:\Program Files\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent
O4 - HKCU\..\Run: [ISUSPM Startup] C:\PROGRA~1\COMMON~1\INSTAL~1\UPDATE~1\isuspm.exe -startup
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST')
O13 - Gopher Prefix:
O16 - DPF: {2EDF75C0-5ABD-49f9-BAB6-220476A32034} (System Requirements Lab) - http://intel-drv-cdn.systemrequirementslab.com/audio/bin/sysreqlab_srlx.cab
O16 - DPF: {5727FF4C-EF4E-4d96-A96C-03AD91910448} (System Requirements Lab) - http://www.srtest.com/srl_bin/sysreqlab_ind.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{8B36294B-B11D-43AA-BA39-6C3D30E23061}: NameServer = 217.0.43.177 217.0.43.161
O20 - AppInit_DLLs:
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Dragon Age: Origins - Inhaltsupdater (DAUpdaterSvc) - BioWare - G:\Dragon Age\bin_ship\DAUpdaterSvc.Service.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe
O23 - Service: Steam Client Service - Valve Corporation - C:\Program Files\Common Files\Steam\SteamService.exe
O23 - Service: NVIDIA Stereoscopic 3D Driver Service (Stereo Service) - NVIDIA Corporation - C:\Program Files\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe
O23 - Service: @%SystemRoot%\System32\TuneUpDefragService.exe,-1 (TuneUp.Defrag) - TuneUp Software - C:\Windows\System32\TuneUpDefragService.exe
O23 - Service: @%SystemRoot%\System32\TUProgSt.exe,-1 (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\Windows\System32\TUProgSt.exe

--
End of file - 4482 bytes

======Scheduled tasks folder======

C:\Windows\tasks\1-Klick-Wartung.job

======Registry dump======

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{18DF081C-E8AD-4283-A596-FA578C2EBDC3}]
Adobe PDF Link Helper - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll [2009-02-27 75128]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{DBC80044-A445-435b-BC74-9C25C1C588A9}]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"ISUSScheduler"=C:\Program Files\Common Files\InstallShield\UpdateService\issch.exe [2004-04-13 69632]
"avgnt"=C:\Program Files\Avira\AntiVir Desktop\avgnt.exe [2009-03-02 209153]
"Adobe Reader Speed Launcher"=C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe [2009-10-03 35696]
"Adobe ARM"=C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe [2009-09-04 935288]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"Malwarebytes' Anti-Malware"=C:\Program Files\Malwarebytes' Anti-Malware\mbamgui.exe [2009-12-30 429392]

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"ISUSPM Startup"=C:\PROGRA~1\COMMON~1\INSTAL~1\UPDATE~1\isuspm.exe [2004-04-17 196608]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLS"=" "

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\WudfPf]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\WudfRd]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\WudfSvc]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\WudfUsbccidDriver]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"dontdisplaylastusername"=0
"legalnoticecaption"=
"legalnoticetext"=
"shutdownwithoutlogon"=1
"undockwithoutlogon"=1
"EnableUIADesktopToggle"=0

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"BindDirectlyToPropertySetStorage"=

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{cdf13488-3bcf-11dd-b547-806e6f6e6963}]
shell\AutoRun\command - D:\Installer.exe


======File associations======

.js - edit - C:\Windows\System32\Notepad.exe %1
.js - open - C:\Windows\System32\WScript.exe "%1" %*

======List of files/folders created in the last 1 months======

2010-01-01 17:07:25 ----D---- C:\rsit
2010-01-01 15:52:29 ----D---- C:\Users\Varim Sandauge\AppData\Roaming\Malwarebytes
2010-01-01 15:52:24 ----D---- C:\ProgramData\Malwarebytes
2010-01-01 15:52:24 ----D---- C:\Program Files\Malwarebytes' Anti-Malware
2009-12-27 09:04:40 ----A---- C:\ProgramData\sysReserve.ini
2009-12-26 17:44:39 ----D---- C:\Program Files\Windows Portable Devices
2009-12-26 16:04:35 ----A---- C:\Windows\system32\tzres.dll
2009-12-26 16:04:11 ----A---- C:\Windows\system32\UIRibbonRes.dll
2009-12-26 16:04:11 ----A---- C:\Windows\system32\UIRibbon.dll
2009-12-26 16:04:11 ----A---- C:\Windows\system32\UIAnimation.dll
2009-12-26 16:03:44 ----A---- C:\Windows\system32\WMPhoto.dll
2009-12-26 16:03:43 ----A---- C:\Windows\system32\printfilterpipelineprxy.dll
2009-12-26 16:03:43 ----A---- C:\Windows\system32\d3d10warp.dll
2009-12-26 16:03:43 ----A---- C:\Windows\system32\cdd.dll
2009-12-26 16:03:42 ----A---- C:\Windows\system32\xpsservices.dll
2009-12-26 16:03:42 ----A---- C:\Windows\system32\XpsRasterService.dll
2009-12-26 16:03:42 ----A---- C:\Windows\system32\XpsPrint.dll
2009-12-26 16:03:42 ----A---- C:\Windows\system32\XpsGdiConverter.dll
2009-12-26 16:03:42 ----A---- C:\Windows\system32\WindowsCodecsExt.dll
2009-12-26 16:03:42 ----A---- C:\Windows\system32\WindowsCodecs.dll
2009-12-26 16:03:42 ----A---- C:\Windows\system32\printfilterpipelinesvc.exe
2009-12-26 16:03:42 ----A---- C:\Windows\system32\PhotoMetadataHandler.dll
2009-12-26 16:03:42 ----A---- C:\Windows\system32\OpcServices.dll
2009-12-26 16:03:42 ----A---- C:\Windows\system32\FntCache.dll
2009-12-26 16:03:42 ----A---- C:\Windows\system32\dxgi.dll
2009-12-26 16:03:42 ----A---- C:\Windows\system32\dxdiagn.dll
2009-12-26 16:03:42 ----A---- C:\Windows\system32\dxdiag.exe
2009-12-26 16:03:42 ----A---- C:\Windows\system32\DWrite.dll
2009-12-26 16:03:42 ----A---- C:\Windows\system32\d3d11.dll
2009-12-26 16:03:42 ----A---- C:\Windows\system32\d3d10level9.dll
2009-12-26 16:03:42 ----A---- C:\Windows\system32\d3d10core.dll
2009-12-26 16:03:42 ----A---- C:\Windows\system32\d3d10_1core.dll
2009-12-26 16:03:42 ----A---- C:\Windows\system32\d3d10_1.dll
2009-12-26 16:03:42 ----A---- C:\Windows\system32\d3d10.dll
2009-12-26 16:03:42 ----A---- C:\Windows\system32\d2d1.dll
2009-12-26 16:03:15 ----A---- C:\Windows\system32\WPDShextAutoplay.exe
2009-12-26 16:03:15 ----A---- C:\Windows\system32\wpdbusenum.dll
2009-12-26 16:03:15 ----A---- C:\Windows\system32\BthMtpContextHandler.dll
2009-12-26 16:03:13 ----A---- C:\Windows\system32\PortableDeviceConnectApi.dll
2009-12-26 16:03:12 ----A---- C:\Windows\system32\WPDSp.dll
2009-12-26 16:03:12 ----A---- C:\Windows\system32\WPDShServiceObj.dll
2009-12-26 16:03:12 ----A---- C:\Windows\system32\wpdshext.dll
2009-12-26 16:03:12 ----A---- C:\Windows\system32\wpd_ci.dll
2009-12-26 16:03:12 ----A---- C:\Windows\system32\PortableDeviceWMDRM.dll
2009-12-26 16:03:12 ----A---- C:\Windows\system32\PortableDeviceTypes.dll
2009-12-26 16:03:12 ----A---- C:\Windows\system32\PortableDeviceClassExtension.dll
2009-12-26 16:03:12 ----A---- C:\Windows\system32\PortableDeviceApi.dll
2009-12-26 16:02:29 ----A---- C:\Windows\system32\UIAutomationCore.dll
2009-12-26 16:02:29 ----A---- C:\Windows\system32\oleaccrc.dll
2009-12-26 16:02:29 ----A---- C:\Windows\system32\oleacc.dll
2009-12-26 16:01:04 ----A---- C:\Windows\system32\nshhttp.dll
2009-12-26 16:01:03 ----A---- C:\Windows\system32\httpapi.dll
2009-12-26 15:56:45 ----A---- C:\Windows\system32\mshtml.dll
2009-12-26 15:56:44 ----A---- C:\Windows\system32\ieframe.dll
2009-12-26 15:56:43 ----A---- C:\Windows\system32\wininet.dll
2009-12-26 15:56:43 ----A---- C:\Windows\system32\urlmon.dll
2009-12-26 15:56:43 ----A---- C:\Windows\system32\occache.dll
2009-12-26 15:56:43 ----A---- C:\Windows\system32\msfeeds.dll
2009-12-26 15:56:43 ----A---- C:\Windows\system32\ieui.dll
2009-12-26 15:56:43 ----A---- C:\Windows\system32\iertutil.dll
2009-12-26 15:56:43 ----A---- C:\Windows\system32\iedkcs32.dll
2009-12-26 15:56:42 ----A---- C:\Windows\system32\msfeedssync.exe
2009-12-26 15:56:42 ----A---- C:\Windows\system32\msfeedsbs.dll
2009-12-26 15:56:42 ----A---- C:\Windows\system32\jsproxy.dll
2009-12-26 15:56:42 ----A---- C:\Windows\system32\ieUnatt.exe
2009-12-26 15:56:42 ----A---- C:\Windows\system32\iesysprep.dll
2009-12-26 15:56:42 ----A---- C:\Windows\system32\iesetup.dll
2009-12-26 15:56:42 ----A---- C:\Windows\system32\iernonce.dll
2009-12-26 15:56:42 ----A---- C:\Windows\system32\iepeers.dll
2009-12-26 15:56:42 ----A---- C:\Windows\system32\ie4uinit.exe
2009-12-26 15:51:14 ----A---- C:\Windows\system32\msxml6.dll
2009-12-26 15:51:13 ----A---- C:\Windows\system32\msxml3.dll
2009-12-26 15:50:45 ----A---- C:\Windows\system32\winhttp.dll
2009-12-26 15:49:49 ----A---- C:\Windows\system32\rastls.dll
2009-12-26 15:49:37 ----A---- C:\Windows\system32\WSDApi.dll
2009-12-03 21:17:55 ----D---- C:\ProgramData\BioWare

======List of files/folders modified in the last 1 months======

2010-01-01 17:07:30 ----D---- C:\Windows\Prefetch
2010-01-01 17:07:28 ----D---- C:\Windows\Temp
2010-01-01 15:52:26 ----D---- C:\Windows\system32\drivers
2010-01-01 15:52:24 ----RD---- C:\Program Files
2010-01-01 15:52:24 ----HD---- C:\ProgramData
2010-01-01 15:47:44 ----D---- C:\Windows\Debug
2010-01-01 15:47:44 ----D---- C:\Windows
2010-01-01 14:53:51 ----D---- C:\Windows\tracing
2010-01-01 08:17:46 ----SHD---- C:\System Volume Information
2009-12-30 23:12:06 ----D---- C:\Windows\System32
2009-12-30 23:12:06 ----D---- C:\Windows\inf
2009-12-30 23:12:06 ----A---- C:\Windows\system32\PerfStringBackup.INI
2009-12-30 23:05:56 ----D---- C:\ProgramData\NVIDIA
2009-12-27 09:33:47 ----SHD---- C:\Windows\Installer
2009-12-27 09:33:47 ----D---- C:\Program Files\Common Files\Wise Installation Wizard
2009-12-26 18:03:04 ----D---- C:\Windows\rescache
2009-12-26 17:57:59 ----D---- C:\Windows\winsxs
2009-12-26 17:48:13 ----D---- C:\Windows\system32\Tasks
2009-12-26 17:47:52 ----D---- C:\Windows\system32\catroot
2009-12-26 17:44:41 ----D---- C:\Windows\system32\de-DE
2009-12-26 17:44:39 ----D---- C:\Windows\system32\wbem
2009-12-26 17:44:37 ----D---- C:\Windows\system32\zh-HK
2009-12-26 17:44:37 ----D---- C:\Windows\system32\uk-UA
2009-12-26 17:44:37 ----D---- C:\Windows\system32\sl-SI
2009-12-26 17:44:37 ----D---- C:\Windows\system32\pt-PT
2009-12-26 17:44:37 ----D---- C:\Windows\system32\pt-BR
2009-12-26 17:44:37 ----D---- C:\Windows\system32\pl-PL
2009-12-26 17:44:37 ----D---- C:\Windows\system32\nl-NL
2009-12-26 17:44:37 ----D---- C:\Windows\system32\ko-KR
2009-12-26 17:44:37 ----D---- C:\Windows\system32\it-IT
2009-12-26 17:44:37 ----D---- C:\Windows\system32\hu-HU
2009-12-26 17:44:37 ----D---- C:\Windows\system32\hr-HR
2009-12-26 17:44:37 ----D---- C:\Windows\system32\he-IL
2009-12-26 17:44:37 ----D---- C:\Windows\system32\el-GR
2009-12-26 17:44:37 ----D---- C:\Windows\system32\bg-BG
2009-12-26 17:44:36 ----D---- C:\Windows\system32\zh-TW
2009-12-26 17:44:36 ----D---- C:\Windows\system32\zh-CN
2009-12-26 17:44:36 ----D---- C:\Windows\system32\tr-TR
2009-12-26 17:44:36 ----D---- C:\Windows\system32\th-TH
2009-12-26 17:44:36 ----D---- C:\Windows\system32\sv-SE
2009-12-26 17:44:36 ----D---- C:\Windows\system32\sr-Latn-CS
2009-12-26 17:44:36 ----D---- C:\Windows\system32\sk-SK
2009-12-26 17:44:36 ----D---- C:\Windows\system32\ru-RU
2009-12-26 17:44:36 ----D---- C:\Windows\system32\ro-RO
2009-12-26 17:44:36 ----D---- C:\Windows\system32\nb-NO
2009-12-26 17:44:36 ----D---- C:\Windows\system32\lv-LV
2009-12-26 17:44:36 ----D---- C:\Windows\system32\lt-LT
2009-12-26 17:44:36 ----D---- C:\Windows\system32\ja-JP
2009-12-26 17:44:36 ----D---- C:\Windows\system32\fr-FR
2009-12-26 17:44:36 ----D---- C:\Windows\system32\fi-FI
2009-12-26 17:44:36 ----D---- C:\Windows\system32\et-EE
2009-12-26 17:44:36 ----D---- C:\Windows\system32\es-ES
2009-12-26 17:44:36 ----D---- C:\Windows\system32\en-US
2009-12-26 17:44:36 ----D---- C:\Windows\system32\da-DK
2009-12-26 17:44:36 ----D---- C:\Windows\system32\cs-CZ
2009-12-26 17:44:36 ----D---- C:\Windows\system32\ar-SA
2009-12-26 17:44:35 ----D---- C:\Windows\system32\migration
2009-12-26 17:44:34 ----D---- C:\Program Files\Windows Mail
2009-12-26 17:44:34 ----D---- C:\Program Files\Internet Explorer
2009-12-26 16:04:59 ----D---- C:\Windows\system32\catroot2
2009-12-25 18:33:48 ----D---- C:\Program Files\Mozilla Firefox
2009-12-22 19:17:59 ----HD---- C:\Program Files\InstallShield Installation Information
2009-12-22 19:17:13 ----D---- C:\Program Files\Steam

======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R1 avgio;avgio; \??\C:\Program Files\Avira\AntiVir Desktop\avgio.sys [2009-02-13 11608]
R1 avipbb;avipbb; C:\Windows\system32\DRIVERS\avipbb.sys [2009-03-30 96104]
R1 ssmdrv;ssmdrv; C:\Windows\system32\DRIVERS\ssmdrv.sys [2009-05-11 28520]
R2 atksgt;atksgt; C:\Windows\system32\DRIVERS\atksgt.sys [2009-10-10 281760]
R2 avgntflt;avgntflt; C:\Windows\system32\DRIVERS\avgntflt.sys [2009-12-09 56816]
R2 lirsgt;lirsgt; C:\Windows\system32\DRIVERS\lirsgt.sys [2009-10-10 25888]
R3 cmuda3;C-Media PCI Audio Interface; C:\Windows\system32\drivers\cmudax3.sys [2008-03-03 1406784]
R3 HdAudAddService;Microsoft 1.1 UAA-Funktionstreiber für High Definition Audio-Dienst; C:\Windows\system32\drivers\HdAudio.sys [2009-04-11 236544]
R3 MTsensor;ATK0110 ACPI UTILITY; C:\Windows\system32\DRIVERS\ASACPI.sys [2004-08-13 5810]
R3 nvlddmkm;nvlddmkm; C:\Windows\system32\DRIVERS\nvlddmkm.sys [2009-08-16 9545152]
R3 yukonwlh;NDIS6.0 Miniport Driver for Marvell Yukon Ethernet Controller; C:\Windows\system32\DRIVERS\yk60x86.sys [2007-12-06 298496]
S3 a4588nv4;a4588nv4; C:\Windows\system32\drivers\a4588nv4.sys []
S3 drmkaud;Microsoft Kernel-DRM-Audioentschlüsselung; C:\Windows\system32\drivers\drmkaud.sys [2008-01-19 5632]
S3 FETNDIS;VIA Rhine-Familie--Fast-Ethernet-Adaptertreiberdienst; C:\Windows\system32\DRIVERS\fetnd5.sys [2006-11-02 45568]
S3 Inspect;Comodo Firewall Network Driver; C:\Windows\system32\DRIVERS\inspect.sys []
S3 LGDDCDevice;LGDDCDevice; \??\C:\Program Files\LG Soft India\forteManager\bin\I2CDriver.sys [2008-12-12 14336]
S3 LGII2CDevice;LGII2CDevice; \??\C:\Program Files\LG Soft India\forteManager\bin\PII2CDriver.sys [2008-12-12 18432]
S3 MSKSSRV;Microsoft Streaming Service Proxy; C:\Windows\system32\drivers\MSKSSRV.sys [2008-01-19 8192]
S3 MSPCLOCK;Microsoft Proxy für Streaming Clock; C:\Windows\system32\drivers\MSPCLOCK.sys [2008-01-19 5888]
S3 MSPQM;Microsoft Proxy für Streaming Quality Manager; C:\Windows\system32\drivers\MSPQM.sys [2008-01-19 5504]
S3 MSTEE;Microsoft Streaming Tee/Sink-to-Sink-Konvertierung; C:\Windows\system32\drivers\MSTEE.sys [2008-01-19 6016]
S3 R300;R300; C:\Windows\system32\DRIVERS\atikmdag.sys [2006-11-02 2028032]
S3 WUDFRd;WUDFRd; C:\Windows\system32\DRIVERS\WUDFRd.sys [2008-01-19 83328]
S4 WmiAcpi;Microsoft Windows Management Interface for ACPI; C:\Windows\system32\drivers\wmiacpi.sys [2006-11-02 11264]

======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R2 AntiVirSchedulerService;Avira AntiVir Planer; C:\Program Files\Avira\AntiVir Desktop\sched.exe [2009-05-13 108289]
R2 AntiVirService;Avira AntiVir Guard; C:\Program Files\Avira\AntiVir Desktop\avguard.exe [2009-08-07 185089]
R2 nvsvc;NVIDIA Display Driver Service; C:\Windows\system32\nvvsvc.exe [2009-08-17 215584]
R2 Stereo Service;NVIDIA Stereoscopic 3D Driver Service; C:\Program Files\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe [2009-08-17 239648]
R2 TuneUp.ProgramStatisticsSvc;@%SystemRoot%\System32\TUProgSt.exe,-1; C:\Windows\System32\TUProgSt.exe [2009-09-15 604488]
R2 UxTuneUp;@%SystemRoot%\System32\uxtuneup.dll,-4096; C:\Windows\System32\svchost.exe [2008-01-19 21504]
S3 aspnet_state;ASP.NET-Zustandsdienst; C:\Windows\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe [2009-03-30 31048]
S3 DAUpdaterSvc;Dragon Age: Origins - Inhaltsupdater; G:\Dragon Age\bin_ship\DAUpdaterSvc.Service.exe [2009-07-26 25832]
S3 FontCache;@%systemroot%\system32\FntCache.dll,-100; C:\Windows\system32\svchost.exe [2008-01-19 21504]
S3 IDriverT;InstallDriver Table Manager; C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe [2004-10-22 73728]
S3 Steam Client Service;Steam Client Service; C:\Program Files\Common Files\Steam\SteamService.exe [2009-08-29 316664]
S3 TuneUp.Defrag;@%SystemRoot%\System32\TuneUpDefragService.exe,-1; C:\Windows\System32\TuneUpDefragService.exe [2009-09-15 361288]
S3 usprserv;User Privilege Service; C:\Windows\System32\svchost.exe [2008-01-19 21504]

-----------------EOF-----------------
Ich lasse gerade AntiVir erneut durchsuchen,
da eine Entfernung nach dem Neustart von AntiVir empfohlen wurde.

Zitat:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:13:57, on 01.01.2010
Platform: Windows Vista SP2 (WinNT 6.00.1906)
MSIE: Internet Explorer v8.00 (8.00.6001.18865)
Boot mode: Normal

Running processes:
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Program Files\Common Files\InstallShield\UpdateService\issch.exe
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Windows\system32\wuauclt.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Windows Mail\WinMail.exe
C:\Windows\system32\NOTEPAD.EXE
C:\Windows\system32\NOTEPAD.EXE
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.comodo.com/search/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: (no name) - {DBC80044-A445-435b-BC74-9C25C1C588A9} - (no file)
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Program Files\Common Files\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] C:\Program Files\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent
O4 - HKCU\..\Run: [ISUSPM Startup] C:\PROGRA~1\COMMON~1\INSTAL~1\UPDATE~1\isuspm.exe -startup
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST')
O13 - Gopher Prefix:
O16 - DPF: {2EDF75C0-5ABD-49f9-BAB6-220476A32034} (System Requirements Lab) - http://intel-drv-cdn.systemrequirementslab.com/audio/bin/sysreqlab_srlx.cab
O16 - DPF: {5727FF4C-EF4E-4d96-A96C-03AD91910448} (System Requirements Lab) - http://www.srtest.com/srl_bin/sysreqlab_ind.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{8B36294B-B11D-43AA-BA39-6C3D30E23061}: NameServer = 217.0.43.177 217.0.43.161
O20 - AppInit_DLLs:
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Dragon Age: Origins - Inhaltsupdater (DAUpdaterSvc) - BioWare - G:\Dragon Age\bin_ship\DAUpdaterSvc.Service.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe
O23 - Service: Steam Client Service - Valve Corporation - C:\Program Files\Common Files\Steam\SteamService.exe
O23 - Service: NVIDIA Stereoscopic 3D Driver Service (Stereo Service) - NVIDIA Corporation - C:\Program Files\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe
O23 - Service: @%SystemRoot%\System32\TuneUpDefragService.exe,-1 (TuneUp.Defrag) - TuneUp Software - C:\Windows\System32\TuneUpDefragService.exe
O23 - Service: @%SystemRoot%\System32\TUProgSt.exe,-1 (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\Windows\System32\TUProgSt.exe

--
End of file - 4442 bytes
Vielen Dank schon mal für eure Hilfe.

Angel21 01.01.2010 17:40

Hallo, und ein frohes Neues,

na so froh sieht das ja nicht aus für das neue Jahr :(

Machen wir folgendes:
Lade dir Gmer herunter, laut Anleitung, und führe es aus.
Vista User bitte Tools -> Rechtsklick -> ausführen als Administrator starten.

Varim 01.01.2010 18:59

Danke für die Hilfestellung Angel21 =)

Hier nun die Logfile :

Zitat:

GMER 1.0.15.15281 - http://www.gmer.net
Rootkit scan 2010-01-01 18:58:02
Windows 6.0.6002 Service Pack 2
Running: 5jr75etq.exe; Driver: C:\Users\VARIMS~1\AppData\Local\Temp\kxldipow.sys


---- System - GMER 1.0.15 ----

SSDT 9C7685CC ZwCreateThread
SSDT 9C7685B8 ZwOpenProcess
SSDT 9C7685BD ZwOpenThread
SSDT 9C7685C7 ZwTerminateProcess

INT 0x72 ? 8468CBF8
INT 0x82 ? 8468CBF8
INT 0x92 ? 8468CBF8
INT 0xA2 ? 8468CBF8
INT 0xA2 ? 8468CBF8
INT 0xA2 ? 85FDEF00
INT 0xA2 ? 8468CBF8
INT 0xA3 ? 85FDEF00
INT 0xB3 ? 85FDEF00

---- Kernel code sections - GMER 1.0.15 ----

.text ntoskrnl.exe!KeInsertQueue + 411 820B3A48 4 Bytes [CC, 85, 76, 9C] {INT 3 ; TEST [ESI-0x64], ESI}
.text ntoskrnl.exe!KeInsertQueue + 5E1 820B3C18 4 Bytes [B8, 85, 76, 9C]
.text ntoskrnl.exe!KeInsertQueue + 5FD 820B3C34 4 Bytes [BD, 85, 76, 9C]
.text ntoskrnl.exe!KeInsertQueue + 811 820B3E48 4 Bytes [C7, 85, 76, 9C]
? System32\Drivers\spxa.sys Das System kann den angegebenen Pfad nicht finden. !
.text USBPORT.SYS!DllUnload 8EEE041B 5 Bytes JMP 85FDE4E0
.text aujc7d97.SYS 8AB79000 22 Bytes [82, A3, 01, 82, 6C, A2, 01, ...]
.text aujc7d97.SYS 8AB79017 81 Bytes [00, 32, 67, 34, 8A, 3D, 65, ...]
.text aujc7d97.SYS 8AB79069 85 Bytes CALL 69581276
.text aujc7d97.SYS 8AB790BF 13 Bytes [82, 00, 00, 00, 00, 00, 00, ...] {ADD BYTE [EAX], 0x0; ADD [EAX], AL; ADD [EAX], AL; ADD [EAX], AL; ADD [EAX], AL; ADD [EAX], AL}
.text aujc7d97.SYS 8AB790CE 10 Bytes [00, 00, 00, 00, 00, 00, 6A, ...]
.text ...
.text C:\Windows\system32\DRIVERS\atksgt.sys section is writeable [0x80E11300, 0x3B6D8, 0xE8000020]
.text C:\Windows\system32\DRIVERS\lirsgt.sys section is writeable [0x80E54300, 0x1BEE, 0xE8000020]

---- Kernel IAT/EAT - GMER 1.0.15 ----

IAT \SystemRoot\System32\Drivers\SCSIPORT.SYS[ntoskrnl.exe!DbgBreakPoint] 8468B2D8
IAT \SystemRoot\system32\drivers\pci.sys[ntoskrnl.exe!IoDetachDevice] [8A26DC4C] \SystemRoot\System32\Drivers\spxa.sys
IAT \SystemRoot\system32\drivers\pci.sys[ntoskrnl.exe!IoAttachDeviceToDeviceStack] [8A26DCA0] \SystemRoot\System32\Drivers\spxa.sys
IAT \SystemRoot\system32\drivers\atapi.sys[ataport.SYS!AtaPortWritePortUchar] [8A23D6D2] \SystemRoot\System32\Drivers\spxa.sys
IAT \SystemRoot\system32\drivers\atapi.sys[ataport.SYS!AtaPortReadPortUchar] [8A23D040] \SystemRoot\System32\Drivers\spxa.sys
IAT \SystemRoot\system32\drivers\atapi.sys[ataport.SYS!AtaPortWritePortBufferUshort] [8A23D7FC] \SystemRoot\System32\Drivers\spxa.sys
IAT \SystemRoot\system32\drivers\atapi.sys[ataport.SYS!AtaPortReadPortUshort] [8A23D0BE] \SystemRoot\System32\Drivers\spxa.sys
IAT \SystemRoot\system32\drivers\atapi.sys[ataport.SYS!AtaPortReadPortBufferUshort] [8A23D13C] \SystemRoot\System32\Drivers\spxa.sys
IAT \SystemRoot\system32\drivers\ataport.SYS[ntoskrnl.exe!DbgBreakPoint] 8468C2D8
IAT \SystemRoot\system32\DRIVERS\USBPORT.SYS[ntoskrnl.exe!DbgBreakPoint] 85FDE5E0
IAT \SystemRoot\System32\Drivers\aujc7d97.SYS[ataport.SYS!AtaPortNotification] CC000CC2
IAT \SystemRoot\System32\Drivers\aujc7d97.SYS[ataport.SYS!AtaPortWritePortUchar] 83EC8B55
IAT \SystemRoot\System32\Drivers\aujc7d97.SYS[ataport.SYS!AtaPortWritePortUlong] 575320EC
IAT \SystemRoot\System32\Drivers\aujc7d97.SYS[ataport.SYS!AtaPortGetPhysicalAddress] 458DFF33
IAT \SystemRoot\System32\Drivers\aujc7d97.SYS[ataport.SYS!AtaPortConvertPhysicalAddressToUlong] 8D5750FC
IAT \SystemRoot\System32\Drivers\aujc7d97.SYS[ataport.SYS!AtaPortGetScatterGatherList] 5750F845
IAT \SystemRoot\System32\Drivers\aujc7d97.SYS[ataport.SYS!AtaPortReadPortUchar] 8957046A
IAT \SystemRoot\System32\Drivers\aujc7d97.SYS[ataport.SYS!AtaPortStallExecution] 75E8FC7D
IAT \SystemRoot\System32\Drivers\aujc7d97.SYS[ataport.SYS!AtaPortGetParentBusType] BB0001E8
IAT \SystemRoot\System32\Drivers\aujc7d97.SYS[ataport.SYS!AtaPortRequestCallback] 000000EA
IAT \SystemRoot\System32\Drivers\aujc7d97.SYS[ataport.SYS!AtaPortWritePortBufferUshort] 850FC33B
IAT \SystemRoot\System32\Drivers\aujc7d97.SYS[ataport.SYS!AtaPortGetUnCachedExtension] 0000012B
IAT \SystemRoot\System32\Drivers\aujc7d97.SYS[ataport.SYS!AtaPortCompleteRequest] 0FFC7D39
IAT \SystemRoot\System32\Drivers\aujc7d97.SYS[ataport.SYS!AtaPortMoveMemory] 00012284
IAT \SystemRoot\System32\Drivers\aujc7d97.SYS[ataport.SYS!AtaPortCompleteAllActiveRequests] 458D5600
IAT \SystemRoot\System32\Drivers\aujc7d97.SYS[ataport.SYS!AtaPortReleaseRequestSenseIrb] 106A50F4
IAT \SystemRoot\System32\Drivers\aujc7d97.SYS[ataport.SYS!AtaPortBuildRequestSenseIrb] 38335668
IAT \SystemRoot\System32\Drivers\aujc7d97.SYS[ataport.SYS!AtaPortReadPortUshort] FC75FF36
IAT \SystemRoot\System32\Drivers\aujc7d97.SYS[ataport.SYS!AtaPortReadPortBufferUshort] D1E85757
IAT \SystemRoot\System32\Drivers\aujc7d97.SYS[ataport.SYS!AtaPortInitialize] 8B0001E7
IAT \SystemRoot\System32\Drivers\aujc7d97.SYS[ataport.SYS!AtaPortGetDeviceBase] 1BDEF7F0
IAT \SystemRoot\System32\Drivers\aujc7d97.SYS[ataport.SYS!AtaPortDeviceStateChange] 23D6F7F6
IAT \SystemRoot\System32\Drivers\aujc7d97.SYS[NTOSKRNL.exe!KeTickCount] FFFFF104
IAT \SystemRoot\system32\DRIVERS\storport.sys[ntoskrnl.exe!DbgBreakPoint] 860192D8

---- Devices - GMER 1.0.15 ----

Device \FileSystem\Ntfs \Ntfs 850271F8
Device \FileSystem\udfs \UdfsCdRom 85FC61F8
Device \FileSystem\udfs \UdfsDisk 85FC61F8
Device \Driver\volmgr \Device\VolMgrControl 8468E1F8
Device \Driver\usbuhci \Device\USBPDO-0 85FA71F8
Device \Driver\netbt \Device\NetBT_Tcpip_{BC00FD6E-EDB7-4DEA-AFC8-BCA4ECA98666} 8616A500
Device \Driver\usbuhci \Device\USBPDO-1 85FA71F8
Device \Driver\usbuhci \Device\USBPDO-2 85FA71F8
Device \Driver\usbehci \Device\USBPDO-3 85FA61F8
Device \Driver\volmgr \Device\HarddiskVolume1 8468E1F8
Device \Driver\volmgr \Device\HarddiskVolume2 8468E1F8
Device \Driver\cdrom \Device\CdRom0 85FC31F8
Device \Driver\cdrom \Device\CdRom1 85FC31F8
Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-2 850261F8
Device \Driver\atapi \Device\Ide\IdePort0 850261F8
Device \Driver\atapi \Device\Ide\IdeDeviceP2T0L0-4 850261F8
Device \Driver\atapi \Device\Ide\IdePort1 850261F8
Device \Driver\atapi \Device\Ide\IdePort2 850261F8
Device \Driver\atapi \Device\Ide\IdePort3 850261F8
Device \Driver\atapi \Device\Ide\IdePort4 850261F8
Device \Driver\atapi \Device\Ide\IdePort5 850261F8
Device \Driver\atapi \Device\Ide\IdeDeviceP0T1L0-7 850261F8
Device \Driver\cdrom \Device\CdRom2 85FC31F8
Device \Driver\netbt \Device\NetBt_Wins_Export 8616A500
Device \Driver\Smb \Device\NetbiosSmb 865E51F8
Device \Driver\sptd \Device\1218265492 spxa.sys
Device \Driver\iScsiPrt \Device\RaidPort0 8602B1F8
Device \Driver\PCI_PNP1468 \Device\0000006b spxa.sys
Device \Driver\usbuhci \Device\USBFDO-0 85FA71F8
Device \Driver\usbuhci \Device\USBFDO-1 85FA71F8
Device \Driver\usbuhci \Device\USBFDO-2 85FA71F8
Device \Driver\usbehci \Device\USBFDO-3 85FA61F8
Device \Driver\aujc7d97 \Device\Scsi\aujc7d971Port7Path0Target0Lun0 8601C1F8
Device \Driver\aujc7d97 \Device\Scsi\aujc7d971 8601C1F8
Device \FileSystem\cdfs \Cdfs 86BAF1F8

---- Registry - GMER 1.0.15 ----

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s1 771343423
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s2 285507792
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@h0 1
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 C:\Program Files\DAEMON Tools Lite\
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xA9 0xE5 0x20 0xC9 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0x1F 0xE3 0xCB 0xDB ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x2D 0x74 0x05 0x51 ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 C:\Program Files\DAEMON Tools Lite\
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xA9 0xE5 0x20 0xC9 ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0x1F 0xE3 0xCB 0xDB ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x2D 0x74 0x05 0x51 ...

---- EOF - GMER 1.0.15 ----


Angel21 01.01.2010 20:39

Hallo,

wie geht es Deinem PC?

Lass mal Superantispyware laufen. Danach lässt du nochmal Avira Antivir in dieser Einstellung vollständig durchlaufen: http://www.trojaner-board.de/54192-a...tellungen.html

Varim 01.01.2010 22:18

Hi Angel21,

bis vor einer halben Stunde lief alles soweit ganz Normal =)
Nun zu dem was aber nicht ganz Normal war,
eine 100 % CPU Auslastung über einen längeren Zeitraum.
Dazu muss ich aber noch sagen das ich mit ( Alt - Tab ) zwischen einzelnen Anwendungen gerne mal hin und her wechsel. ( Online Game - Internet ).
Habe einen Neustart ausgeführt.

Hier nun die Logfile :

Zitat:

SUPERAntiSpyware Scann-Protokoll
http://www.superantispyware.com

Generiert 01/01/2010 bei 10:04 PM

Version der Applikation : 4.32.1000

Version der Kern-Datenbank : 4437
Version der Spur-Datenbank : 2263

Scan Art : kompletter Scann
Totale Scann-Zeit : 00:31:22

Gescannte Speicherelemente : 510
Erfasste Speicher-Bedrohungen : 0
Gescannte Register-Elemente : 4890
Erfasste Register-Bedrohungen : 0
Gescannte Datei-Elemente : 28528
Erfasste Datei-Elemente : 0
AntiVir lasse ich gleich mal mit den den umgestellten Einstellungen durchlaufen.

Angel21 01.01.2010 22:59

Eigentlich sollte man bei einem Virenscan nichts anderes machen wie Games etc. :)

Varim 01.01.2010 23:25

Hi Angel21,

AntiVir hat keine weiteren Dateien mehr gefunden :)
Wie geht es jetzt weiter ?
Darf man sich schon freuen =)

Angel21 01.01.2010 23:32

Das ging mir zu einfach. Normalerweiße sind TDSS Rootkits weitaus härter zu entfernen.

Let's do another Check:
Rootkitsuche mit SysProt
  • Lade dir SysProt auf den Desktop und starte das Tool
  • Gehe dort auf den Reiter "Log"
  • Setze nun einen Haken bei:
    • Kernel Modules
    • Kernel Hooks
    • Hidden Files
    • Und unten bei "Hidden Objects Only"
  • Drücke nun auf "Create Log"
  • Es erscheint nach einem kurzen Scan die ein Dialogfenster. Wähle dort "Scan All Drives"
  • Wenn der Scan abgeschlossen ist, beende SysProt.
  • Poste den gesamten Inhalt der "SysProtLog.txt", die auf dem Desktop zu finden ist.

Varim 02.01.2010 08:24

Hi Angel21,

hier die Logfile :

Zitat:

SysProt AntiRootkit v1.0.1.0
by swatkat

******************************************************************************************
******************************************************************************************
******************************************************************************************
******************************************************************************************
Kernel Modules:
Module Name: \SystemRoot\System32\Drivers\sppy.sys
Service Name: ---
Module Base: 8A245000
Module End: 8A345000
Hidden: Yes

Module Name: \SystemRoot\System32\Drivers\adjw7w87.SYS
Service Name: ---
Module Base: 8AB71000
Module End: 8ABA7000
Hidden: Yes

Module Name: \SystemRoot\System32\Drivers\dump_dumpata.sys
Service Name: ---
Module Base: 8EFED000
Module End: 8EFF8000
Hidden: Yes

Module Name: \SystemRoot\System32\Drivers\dump_atapi.sys
Service Name: ---
Module Base: 8EFF8000
Module End: 8F000000
Hidden: Yes

******************************************************************************************
******************************************************************************************
No Kernel Hooks found

******************************************************************************************
******************************************************************************************
Hidden files/folders:
Object: G:\System Volume Information\MountPointManagerRemoteDatabase
Status: Access denied

Object: G:\System Volume Information\tracking.log
Status: Access denied

Object: C:\found.000\dir0000.chk\WMI\RtBackup\EtwRTDiagLog.etl
Status: Access denied

Object: C:\found.000\dir0000.chk\WMI\RtBackup\EtwRTEventLog-Application.etl
Status: Access denied

Object: C:\System Volume Information\MountPointManagerRemoteDatabase
Status: Access denied

Object: C:\System Volume Information\SPP
Status: Access denied

Object: C:\System Volume Information\tracking.log
Status: Access denied

Object: C:\System Volume Information\Windows Backup
Status: Access denied

Object: C:\System Volume Information\{3808876b-c176-4e48-b7ae-04046e6cc752}
Status: Access denied

Object: C:\System Volume Information\{3ade9cf7-f397-11de-bab0-b5d3be7ca3f9}{3808876b-c176-4e48-b7ae-04046e6cc752}
Status: Access denied

Object: C:\System Volume Information\{59114edc-f58f-11de-a9da-f271f5be8b6f}{3808876b-c176-4e48-b7ae-04046e6cc752}
Status: Access denied

Object: C:\System Volume Information\{685edd16-f49c-11de-8ccc-8e5b1eb3a861}{3808876b-c176-4e48-b7ae-04046e6cc752}
Status: Access denied

Object: C:\System Volume Information\{6de46777-f44f-11de-83d1-c80bfcc59612}{3808876b-c176-4e48-b7ae-04046e6cc752}
Status: Access denied

Object: C:\System Volume Information\{a4079f57-f712-11de-9a0d-ad3d867b223c}{3808876b-c176-4e48-b7ae-04046e6cc752}
Status: Access denied

Object: C:\Users\Varim Sandauge\AppData\Roaming\SecuROM\UserData\???????????p?????????
Status: Hidden

Object: C:\Users\Varim Sandauge\AppData\Roaming\SecuROM\UserData\???????????p?????????
Status: Hidden


Varim 02.01.2010 09:15

Heute Früh gleich nochmal mein AntiVir durchlaufen lassen ( Kein Fund )

Hier die Logfile :

Zitat:

Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Samstag, 2. Januar 2010 08:31

Es wird nach 1492539 Virenstämmen gesucht.

Lizenznehmer : Avira AntiVir Personal - FREE Antivirus
Seriennummer : 0000149996-ADJIE-0000001
Plattform : Windows Vista
Windowsversion : (Service Pack 2) [6.0.6002]
Boot Modus : Normal gebootet
Benutzername : SYSTEM
Computername : HOME-PC

Versionsinformationen:
BUILD.DAT : 9.0.0.418 21723 Bytes 02.12.2009 16:23:00
AVSCAN.EXE : 9.0.3.10 466689 Bytes 19.11.2009 18:27:49
AVSCAN.DLL : 9.0.3.0 49409 Bytes 13.02.2009 11:04:10
LUKE.DLL : 9.0.3.2 209665 Bytes 20.02.2009 10:35:44
LUKERES.DLL : 9.0.2.0 13569 Bytes 26.01.2009 09:41:59
VBASE000.VDF : 7.10.0.0 19875328 Bytes 06.11.2009 18:27:47
VBASE001.VDF : 7.10.1.0 1372672 Bytes 19.11.2009 18:27:47
VBASE002.VDF : 7.10.1.1 2048 Bytes 19.11.2009 18:27:47
VBASE003.VDF : 7.10.1.2 2048 Bytes 19.11.2009 18:27:47
VBASE004.VDF : 7.10.1.3 2048 Bytes 19.11.2009 18:27:47
VBASE005.VDF : 7.10.1.4 2048 Bytes 19.11.2009 18:27:47
VBASE006.VDF : 7.10.1.5 2048 Bytes 19.11.2009 18:27:47
VBASE007.VDF : 7.10.1.6 2048 Bytes 19.11.2009 18:27:47
VBASE008.VDF : 7.10.1.7 2048 Bytes 19.11.2009 18:27:47
VBASE009.VDF : 7.10.1.8 2048 Bytes 19.11.2009 18:27:47
VBASE010.VDF : 7.10.1.9 2048 Bytes 19.11.2009 18:27:48
VBASE011.VDF : 7.10.1.10 2048 Bytes 19.11.2009 18:27:48
VBASE012.VDF : 7.10.1.11 2048 Bytes 19.11.2009 18:27:48
VBASE013.VDF : 7.10.1.79 209920 Bytes 25.11.2009 21:14:48
VBASE014.VDF : 7.10.1.128 197632 Bytes 30.11.2009 17:16:41
VBASE015.VDF : 7.10.1.178 195584 Bytes 07.12.2009 18:43:16
VBASE016.VDF : 7.10.1.224 183296 Bytes 14.12.2009 18:51:32
VBASE017.VDF : 7.10.1.247 182272 Bytes 15.12.2009 18:51:35
VBASE018.VDF : 7.10.2.30 198144 Bytes 21.12.2009 07:38:42
VBASE019.VDF : 7.10.2.63 187392 Bytes 24.12.2009 08:09:35
VBASE020.VDF : 7.10.2.93 195072 Bytes 29.12.2009 11:01:04
VBASE021.VDF : 7.10.2.94 2048 Bytes 29.12.2009 11:01:04
VBASE022.VDF : 7.10.2.95 2048 Bytes 29.12.2009 11:01:05
VBASE023.VDF : 7.10.2.96 2048 Bytes 29.12.2009 11:01:05
VBASE024.VDF : 7.10.2.97 2048 Bytes 29.12.2009 11:01:05
VBASE025.VDF : 7.10.2.98 2048 Bytes 29.12.2009 11:01:06
VBASE026.VDF : 7.10.2.99 2048 Bytes 29.12.2009 11:01:06
VBASE027.VDF : 7.10.2.100 2048 Bytes 29.12.2009 11:01:06
VBASE028.VDF : 7.10.2.101 2048 Bytes 29.12.2009 11:01:06
VBASE029.VDF : 7.10.2.102 2048 Bytes 29.12.2009 11:01:06
VBASE030.VDF : 7.10.2.103 2048 Bytes 29.12.2009 11:01:06
VBASE031.VDF : 7.10.2.110 77312 Bytes 31.12.2009 11:01:03
Engineversion : 8.2.1.122
AEVDF.DLL : 8.1.1.2 106867 Bytes 16.09.2009 16:43:30
AESCRIPT.DLL : 8.1.3.4 586105 Bytes 23.12.2009 07:39:23
AESCN.DLL : 8.1.3.0 127348 Bytes 10.12.2009 18:51:28
AESBX.DLL : 8.1.1.1 246132 Bytes 19.11.2009 18:27:49
AERDL.DLL : 8.1.3.4 479605 Bytes 02.12.2009 17:17:12
AEPACK.DLL : 8.2.0.3 422261 Bytes 06.11.2009 17:17:16
AEOFFICE.DLL : 8.1.0.38 196987 Bytes 31.07.2009 14:25:49
AEHEUR.DLL : 8.1.0.189 2195833 Bytes 23.12.2009 07:39:18
AEHELP.DLL : 8.1.9.0 237943 Bytes 16.12.2009 18:51:44
AEGEN.DLL : 8.1.1.82 369014 Bytes 23.12.2009 07:38:54
AEEMU.DLL : 8.1.1.0 393587 Bytes 03.10.2009 18:25:39
AECORE.DLL : 8.1.9.1 180598 Bytes 10.12.2009 18:51:24
AEBB.DLL : 8.1.0.3 53618 Bytes 09.10.2008 13:32:40
AVWINLL.DLL : 9.0.0.3 18177 Bytes 12.12.2008 07:47:56
AVPREF.DLL : 9.0.3.0 44289 Bytes 08.09.2009 16:18:30
AVREP.DLL : 8.0.0.3 155905 Bytes 20.01.2009 13:34:28
AVREG.DLL : 9.0.0.0 36609 Bytes 07.11.2008 14:25:04
AVARKT.DLL : 9.0.0.3 292609 Bytes 24.03.2009 14:05:37
AVEVTLOG.DLL : 9.0.0.7 167169 Bytes 30.01.2009 09:37:04
SQLITE3.DLL : 3.6.1.0 326401 Bytes 28.01.2009 14:03:49
SMTPLIB.DLL : 9.2.0.25 28417 Bytes 02.02.2009 07:21:28
NETNT.DLL : 9.0.0.0 11521 Bytes 07.11.2008 14:41:21
RCIMAGE.DLL : 9.0.0.25 2438913 Bytes 15.05.2009 14:35:17
RCTEXT.DLL : 9.0.73.0 87297 Bytes 19.11.2009 18:27:45

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: Vollständige Systemprüfung
Konfigurationsdatei...................: c:\program files\avira\antivir desktop\sysscan.avp
Protokollierung.......................: niedrig
Primäre Aktion........................: interaktiv
Sekundäre Aktion......................: ignorieren
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: ein
Bootsektoren..........................: C:, G:,
Durchsuche aktive Programme...........: ein
Durchsuche Registrierung..............: ein
Suche nach Rootkits...................: ein
Integritätsprüfung von Systemdateien..: ein
Datei Suchmodus.......................: Alle Dateien
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Makrovirenheuristik...................: ein
Dateiheuristik........................: mittel
Abweichende Gefahrenkategorien........: +APPL,+GAME,+JOKE,+PCK,+PFS,+SPR,

Beginn des Suchlaufs: Samstag, 2. Januar 2010 08:31

Untersuchung der Systemdateien wird begonnen:
Signiert -> 'C:\Windows\system32\svchost.exe'
Signiert -> 'C:\Windows\system32\winlogon.exe'
Signiert -> 'C:\Windows\explorer.exe'
Signiert -> 'C:\Windows\system32\smss.exe'
Signiert -> 'C:\Windows\system32\wininet.DLL'
Signiert -> 'C:\Windows\system32\wsock32.DLL'
Signiert -> 'C:\Windows\system32\ws2_32.DLL'
Signiert -> 'C:\Windows\system32\services.exe'
Signiert -> 'C:\Windows\system32\lsass.exe'
Signiert -> 'C:\Windows\system32\csrss.exe'
Signiert -> 'C:\Windows\system32\drivers\kbdclass.sys'
Signiert -> 'C:\Windows\system32\spoolsv.exe'
Signiert -> 'C:\Windows\system32\alg.exe'
Signiert -> 'C:\Windows\system32\wuauclt.exe'
Signiert -> 'C:\Windows\system32\advapi32.DLL'
Signiert -> 'C:\Windows\system32\user32.DLL'
Signiert -> 'C:\Windows\system32\gdi32.DLL'
Signiert -> 'C:\Windows\system32\kernel32.DLL'
Signiert -> 'C:\Windows\system32\ntdll.DLL'
Signiert -> 'C:\Windows\system32\ntoskrnl.exe'
Signiert -> 'C:\Windows\system32\ctfmon.exe'
Die Systemdateien wurden durchsucht ('21' Dateien)

Der Suchlauf nach versteckten Objekten wird begonnen.
Es wurden '102083' Objekte überprüft, '0' versteckte Objekte wurden gefunden.

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'taskeng.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wuauclt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'firefox.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'taskeng.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TUProgSt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'nvSCPAPISvr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SUPERAntiSpyware.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'issch.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'taskeng.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'dwm.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'nvvsvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SLsvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'audiodg.exe' - '0' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'nvvsvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsm.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wininit.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '39' Prozesse mit '39' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
[INFO] Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
[INFO] Es wurde kein Virus gefunden!
Bootsektor 'G:\'
[INFO] Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen:
Die Registry wurde durchsucht ( '31' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'
C:\pagefile.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
[HINWEIS] Bei dieser Datei handelt es sich um eine Windows Systemdatei.
[HINWEIS] Es ist in Ordnung, dass diese Datei für die Suche nicht geöffnet werden kann.
C:\Windows\System32\drivers\sptd.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
Beginne mit der Suche in 'G:\' <Volume>


Ende des Suchlaufs: Samstag, 2. Januar 2010 09:13
Benötigte Zeit: 41:47 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

21164 Verzeichnisse wurden überprüft
250198 Dateien wurden geprüft
0 Viren bzw. unerwünschte Programme wurden gefunden
0 Dateien wurden als verdächtig eingestuft
0 Dateien wurden gelöscht
0 Viren bzw. unerwünschte Programme wurden repariert
0 Dateien wurden in die Quarantäne verschoben
0 Dateien wurden umbenannt
2 Dateien konnten nicht durchsucht werden
250196 Dateien ohne Befall
1669 Archive wurden durchsucht
2 Warnungen
1 Hinweise
102083 Objekte wurden beim Rootkitscan durchsucht
0 Versteckte Objekte wurden gefunden


Angel21 02.01.2010 11:46

Hallo,
hattest du mal Deamon Tools installiert gehabt?

Varim 02.01.2010 15:06

Hi Angel21,

ja aber das ist schon sehr lange her.

Angel21 02.01.2010 15:24

Wie geht es dem PC so im Moment?

Varim 02.01.2010 15:47

Also seit AntiVir die beiden Schädlinge gefunden und gelöscht hat,
( Empfohlen wurde ein Neustart, um das Löschen durchzuführen )
wird kein weiterer Fund gemeldet.

Eine etwas länger andauernde 100% CPU Auslastung die ich schon angesprochen habe war bisher die einzige Störung.

Zurzeit läuft alles wie gewohnt.

Angel21 04.01.2010 21:33

Anleitung Avenger (by swandog46)

Lade dir das Tool Avenger und speichere es auf dem Desktop:
  • Kopiere nun folgenden Text in das weiße Feld bei -> "input script here"
Code:

Drivers to disable:
a4588nv4.sys

drivers to delete:
a4588nv4.sys

files to delete:
C:\Windows\system32\drivers\a4588nv4.sys

http://saved.im/mzi3ndg3nta0/aven.jpg
  • Schliesse nun alle Programme und Browser-Fenster
  • Um den Avenger zu starten klicke auf -> Execute
  • Dann bestätigen mit "Yes" das der Rechner neu startet
  • Nachdem das System neu gestartet ist, findest du einen Report vom Avenger unter -> C:\avenger.txt
  • Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board.
Wichtige Hinweise: Das Script ist nur für diesen einen User auf diesen einen PC!


Stelle Windows so ein, dass Dir auch alle Datein angezeigt werden:
1. Alle Datein und Ordner anzeigen
2. Geschützte Systemdatein ausblenden (empfohlen) - Haken weg
Meldung bestätigen.


Gehe zu VirusTotal - Free Online Virus and Malware Scan und Uploade die Datein in der untenliegenden Codebox:
Code:

C:\Windows\System32\Drivers\sppy.sys
C:\Windows\System32\Drivers\adjw7w87.SYS

Falls gefragt wird, ob die Datei nochmal analysiert werden solle, gehe auf "Analysieren".
Poste die Ergebnisse bitte vollständig hier her.


Alle Zeitangaben in WEZ +1. Es ist jetzt 01:42 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19