Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   TR/Agent.ruo' [trojan] in C:\WINDOWS\system32\d3dsrv.dll gefunden (https://www.trojaner-board.de/84154-tr-agent-ruo-trojan-c-windows-system32-d3dsrv-dll-gefunden.html)

Shilaah 28.03.2010 10:04

TR/Agent.ruo' [trojan] in C:\WINDOWS\system32\d3dsrv.dll gefunden
 
Hallo,
ich hab dasselbe Problem wie schon viele andere hier. Sobald ich meinen Pc starte und das erste mal Firefox öffne meldet Antivir "Die Datei 'C:\WINDOWS\system32\d3dsrv.dll'
enthielt einen Virus oder unerwünschtes Programm 'TR/Agent.ruo' [trojan].
Durchgeführte Aktion(en):
Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4e50b10b.qua' verschoben!"
Ein Suchlauf mit Antivir ergab folgendes:



Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Sonntag, 28. März 2010 10:15

Es wird nach 1931788 Virenstämmen gesucht.

Das Programm läuft als uneingeschränkte Vollversion.
Online-Dienste stehen zur Verfügung.

Lizenznehmer : Avira AntiVir Personal - FREE Antivirus
Seriennummer : 0000149996-ADJIE-0000001
Plattform : Windows XP
Windowsversion : (Service Pack 3) [5.1.2600]
Boot Modus : Normal gebootet
Benutzername : SYSTEM
Computername : NEUER

Versionsinformationen:
BUILD.DAT : 10.0.0.561 32098 Bytes 18.03.2010 15:35:00
AVSCAN.EXE : 10.0.2.3 433832 Bytes 07.03.2010 16:57:03
AVSCAN.DLL : 10.0.2.0 55144 Bytes 15.02.2010 15:03:11
LUKE.DLL : 10.0.2.3 104296 Bytes 07.03.2010 17:32:59
LUKERES.DLL : 10.0.0.0 13672 Bytes 14.01.2010 10:59:47
VBASE000.VDF : 7.10.0.0 19875328 Bytes 06.11.2009 14:24:19
VBASE001.VDF : 7.10.1.0 1372672 Bytes 19.11.2009 14:47:32
VBASE002.VDF : 7.10.3.1 3143680 Bytes 20.01.2010 15:28:19
VBASE003.VDF : 7.10.3.75 996864 Bytes 26.01.2010 14:37:44
VBASE004.VDF : 7.10.4.203 1579008 Bytes 05.03.2010 14:52:33
VBASE005.VDF : 7.10.4.204 2048 Bytes 05.03.2010 14:52:33
VBASE006.VDF : 7.10.4.205 2048 Bytes 05.03.2010 14:52:33
VBASE007.VDF : 7.10.4.206 2048 Bytes 05.03.2010 14:52:33
VBASE008.VDF : 7.10.4.207 2048 Bytes 05.03.2010 14:52:33
VBASE009.VDF : 7.10.4.208 2048 Bytes 05.03.2010 14:52:33
VBASE010.VDF : 7.10.4.209 2048 Bytes 05.03.2010 14:52:33
VBASE011.VDF : 7.10.4.210 2048 Bytes 05.03.2010 14:52:33
VBASE012.VDF : 7.10.4.211 2048 Bytes 05.03.2010 14:52:33
VBASE013.VDF : 7.10.4.242 153088 Bytes 08.03.2010 14:23:58
VBASE014.VDF : 7.10.5.17 99328 Bytes 10.03.2010 14:23:59
VBASE015.VDF : 7.10.5.44 107008 Bytes 11.03.2010 14:23:58
VBASE016.VDF : 7.10.5.69 92672 Bytes 12.03.2010 14:23:58
VBASE017.VDF : 7.10.5.91 119808 Bytes 15.03.2010 15:16:48
VBASE018.VDF : 7.10.5.121 112640 Bytes 18.03.2010 14:26:29
VBASE019.VDF : 7.10.5.138 139776 Bytes 18.03.2010 09:59:49
VBASE020.VDF : 7.10.5.164 113152 Bytes 22.03.2010 09:59:50
VBASE021.VDF : 7.10.5.182 108032 Bytes 23.03.2010 09:59:50
VBASE022.VDF : 7.10.5.199 123904 Bytes 24.03.2010 09:59:50
VBASE023.VDF : 7.10.5.217 279552 Bytes 25.03.2010 09:59:50
VBASE024.VDF : 7.10.5.234 202240 Bytes 26.03.2010 09:59:50
VBASE025.VDF : 7.10.5.235 2048 Bytes 26.03.2010 09:59:51
VBASE026.VDF : 7.10.5.236 2048 Bytes 26.03.2010 09:59:51
VBASE027.VDF : 7.10.5.237 2048 Bytes 26.03.2010 09:59:51
VBASE028.VDF : 7.10.5.238 2048 Bytes 26.03.2010 09:59:51
VBASE029.VDF : 7.10.5.239 2048 Bytes 26.03.2010 09:59:51
VBASE030.VDF : 7.10.5.240 2048 Bytes 26.03.2010 09:59:51
VBASE031.VDF : 7.10.5.241 2048 Bytes 26.03.2010 09:59:51
Engineversion : 8.2.1.204
AEVDF.DLL : 8.1.1.3 106868 Bytes 23.01.2010 14:29:10
AESCRIPT.DLL : 8.1.3.23 1278331 Bytes 27.03.2010 09:59:53
AESCN.DLL : 8.1.5.0 127347 Bytes 26.02.2010 14:24:04
AESBX.DLL : 8.1.2.1 254323 Bytes 17.03.2010 15:11:11
AERDL.DLL : 8.1.4.3 541043 Bytes 17.03.2010 15:11:06
AEPACK.DLL : 8.2.1.1 426358 Bytes 27.03.2010 09:59:53
AEOFFICE.DLL : 8.1.0.41 201083 Bytes 17.03.2010 15:11:03
AEHEUR.DLL : 8.1.1.16 2503031 Bytes 27.03.2010 09:59:53
AEHELP.DLL : 8.1.10.2 237941 Bytes 17.03.2010 15:10:50
AEGEN.DLL : 8.1.3.2 373108 Bytes 27.03.2010 09:59:51
AEEMU.DLL : 8.1.1.0 393587 Bytes 04.11.2009 10:22:05
AECORE.DLL : 8.1.12.3 188789 Bytes 17.03.2010 15:10:48
AEBB.DLL : 8.1.0.3 53618 Bytes 09.10.2008 14:32:40
AVWINLL.DLL : 10.0.0.0 19304 Bytes 14.01.2010 10:59:10
AVPREF.DLL : 10.0.0.0 44904 Bytes 14.01.2010 10:59:07
AVREP.DLL : 10.0.0.8 62209 Bytes 18.02.2010 15:47:40
AVREG.DLL : 10.0.1.2 52072 Bytes 29.01.2010 10:47:36
AVSCPLR.DLL : 10.0.2.3 83304 Bytes 07.03.2010 17:02:25
AVARKT.DLL : 10.0.0.13 227176 Bytes 07.03.2010 16:48:35
AVEVTLOG.DLL : 10.0.0.8 203112 Bytes 26.01.2010 08:53:25
SQLITE3.DLL : 3.6.19.0 355688 Bytes 28.01.2010 11:57:53
AVSMTP.DLL : 10.0.0.17 63848 Bytes 16.03.2010 14:38:54
NETNT.DLL : 10.0.0.0 11624 Bytes 19.02.2010 13:40:55
RCIMAGE.DLL : 10.0.0.26 2550120 Bytes 28.01.2010 12:10:08
RCTEXT.DLL : 10.0.46.0 98664 Bytes 05.03.2010 09:09:35

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: avguard_async_scan
Konfigurationsdatei...................: C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\TEMP\AVGUARD_4beada38\guard_slideup.avp
Protokollierung.......................: niedrig
Primäre Aktion........................: reparieren
Sekundäre Aktion......................: quarantäne
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: aus
Durchsuche aktive Programme...........: ein
Durchsuche Registrierung..............: aus
Suche nach Rootkits...................: aus
Integritätsprüfung von Systemdateien..: aus
Datei Suchmodus.......................: Alle Dateien
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Makrovirenheuristik...................: ein
Dateiheuristik........................: hoch
Abweichende Gefahrenkategorien........: +APPL,+PFS,

Beginn des Suchlaufs: Sonntag, 28. März 2010 10:15

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiprvse.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avshadow.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wuauclt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wdfmgr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'NMSAccessU.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jqs.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'HDeck.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Explorer.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'nvsvc32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht

Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\WINDOWS\system32\d3dsrv.dll'
C:\WINDOWS\system32\d3dsrv.dll
[FUND] Ist das Trojanische Pferd TR/Agent.ruo
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4e50b10b.qua' verschoben!


Ende des Suchlaufs: Sonntag, 28. März 2010 10:15
Benötigte Zeit: 00:05 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

0 Verzeichnisse wurden überprüft
29 Dateien wurden geprüft
1 Viren bzw. unerwünschte Programme wurden gefunden
0 Dateien wurden als verdächtig eingestuft
0 Dateien wurden gelöscht
0 Viren bzw. unerwünschte Programme wurden repariert
1 Dateien wurden in die Quarantäne verschoben
0 Dateien wurden umbenannt
0 Dateien konnten nicht durchsucht werden
28 Dateien ohne Befall
0 Archive wurden durchsucht
0 Warnungen
1 Hinweise
Die Suchergebnisse werden an den Guard übermittelt.


Ein Suchlauf mit dem Eset Online Scanner ergab: Der Fund ist eine Variante des Win32/Agent.QQJ Trojaner.

Nun Meine Frage...in einem anderen Thread wurde beschrieben, wie man den Trojaner zumindest am starten hindern kann. Jedoch nistet sich das Mistding ja immer in unterschiedlichen dll´s ein. Gilt die beschriebene Vorgehensweise für jede dll?
Danke schonmal, Shi

Shilaah 28.03.2010 10:22

osam logfile:

Report of OSAM: Autorun Manager v5.0.11926.0
hxxp://www.online-solutions.ru/en/
Saved at 11:19:55 on 28.03.2010

OS: Windows XP Home Edition Service Pack 3 (Build 2600)
Default Browser: Mozilla Corporation Firefox 3.6.2

Scanner Settings
[x] Rootkits detection (hidden registry)
[x] Rootkits detection (hidden files)
[x] Retrieve files information
[x] Check Microsoft signatures

Filters
[ ] Trusted entries
[ ] Empty entries
[x] Hidden registry entries (rootkit activity)
[x] Exclusively opened files
[x] Not found files
[x] Files without detailed information
[x] Existing files
[ ] Non-startable services
[ ] Non-startable drivers
[x] Active entries
[x] Disabled entries


[Control Panel Objects]
-----( %SystemRoot%\system32 )-----
"infocardcpl.cpl" - "Microsoft Corporation" - C:\WINDOWS\system32\infocardcpl.cpl
"javacpl.cpl" - "Sun Microsystems, Inc." - C:\WINDOWS\system32\javacpl.cpl
"PhysX.cpl" - "NVIDIA Corporation" - C:\WINDOWS\system32\PhysX.cpl
"viahdcpl.cpl" - "VIA Technologies, Inc" - C:\WINDOWS\system32\viahdcpl.cpl
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Control Panel\Cpls )-----
"Avira AntiVir Personal - Free Antivirus " - "Avira GmbH" - E:\Avira\ANTIVI~1\avconfig.cpl

[Drivers]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"avgio" (avgio) - "Avira GmbH" - E:\Avira\AntiVir Desktop\avgio.sys
"avgntflt" (avgntflt) - "Avira GmbH" - C:\WINDOWS\System32\DRIVERS\avgntflt.sys
"avipbb" (avipbb) - "Avira GmbH" - C:\WINDOWS\System32\DRIVERS\avipbb.sys
"Changer" (Changer) - ? - C:\WINDOWS\system32\drivers\Changer.sys (File not found)
"i2omgmt" (i2omgmt) - ? - C:\WINDOWS\system32\drivers\i2omgmt.sys (File not found)
"kbdqwds" (kbdqwds) - ? - C:\WINDOWS\system32\drivers\kbdqwds.sys (File not found)
"lbrtfdc" (lbrtfdc) - ? - C:\WINDOWS\system32\drivers\lbrtfdc.sys (File not found)
"Microsoft UAA Bus Driver for High Definition Audio" (HDAudBus) - "Windows (R) Server 2003 DDK provider" - C:\WINDOWS\System32\DRIVERS\HDAudBus.sys
"PCIDump" (PCIDump) - ? - C:\WINDOWS\system32\drivers\PCIDump.sys (File not found)
"PDCOMP" (PDCOMP) - ? - C:\WINDOWS\system32\drivers\PDCOMP.sys (File not found)
"PDFRAME" (PDFRAME) - ? - C:\WINDOWS\system32\drivers\PDFRAME.sys (File not found)
"PDRELI" (PDRELI) - ? - C:\WINDOWS\system32\drivers\PDRELI.sys (File not found)
"PDRFRAME" (PDRFRAME) - ? - C:\WINDOWS\system32\drivers\PDRFRAME.sys (File not found)
"PxHelp20" (PxHelp20) - "Sonic Solutions" - C:\WINDOWS\System32\Drivers\PxHelp20.sys
"ssmdrv" (ssmdrv) - "Avira GmbH" - C:\WINDOWS\System32\DRIVERS\ssmdrv.sys
"StarOpen" (StarOpen) - ? - C:\WINDOWS\system32\drivers\StarOpen.sys (File found, but it contains no detailed information)
"WDICA" (WDICA) - ? - C:\WINDOWS\system32\drivers\WDICA.sys (File not found)

[Explorer]
-----( HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components )-----
{89B4C1CD-B018-4511-B0A1-5476DBF70820} "StubPath" - "Microsoft Corporation" - C:\WINDOWS\system32\Rundll32.exe C:\WINDOWS\system32\mscories.dll,Install
-----( HKLM\Software\Classes\Folder\shellex\ColumnHandlers )-----
{F9DB5320-233E-11D1-9F84-707F02C10627} "PDF Shell Extension" - "Adobe Systems, Inc." - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\PDFShell.dll
{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396} "{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396}" - ? - E:\open office\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
-----( HKLM\Software\Classes\Protocols\Filter )-----
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{23170F69-40C1-278A-1000-000100020000} "7-Zip Shell Extension" - "Igor Pavlov" - E:\7-Zip\7-zip.dll
{42071714-76d4-11d1-8b24-00a0c9068ff3} "CPL-Erweiterung für Anzeigeverschiebung" - ? - deskpan.dll (File not found)
{1CDB2949-8F65-4355-8456-263E7C208A5D} "Desktop Explorer" - "NVIDIA Corporation" - C:\Programme\NVIDIA Corporation\nView\nvshell.dll
{1E9B04FB-F9E5-4718-997B-B8DA88302A47} "Desktop Explorer Menu" - "NVIDIA Corporation" - C:\Programme\NVIDIA Corporation\nView\nvshell.dll
{A70C977A-BF00-412C-90B7-034C51DA2439} "DesktopContext Class" - "NVIDIA Corporation" - C:\WINDOWS\system32\nvcpl.dll
{FAC3CBF6-8697-43d0-BAB9-DCD1FCE19D75} "IE User Assist" - ? - (File not found | COM-object registry key not found)
{853FE2B1-B769-11d0-9C4E-00C04FB6C6FA} "Kontextmenü für die Verschlüsselung" - ? - (File not found | COM-object registry key not found)
{32683183-48a0-441b-a342-7c2a440a9478} "Media Band" - ? - (File not found | COM-object registry key not found)
{FFB699E0-306A-11d3-8BD1-00104B6F7516} "NVIDIA CPL Extension" - "NVIDIA Corporation" - C:\WINDOWS\system32\nvcpl.dll
{1E9B04FB-F9E5-4718-997B-B8DA88302A48} "nView Desktop Context Menu" - "NVIDIA Corporation" - C:\Programme\NVIDIA Corporation\nView\nvshell.dll
{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396} "OpenOffice.org Column Handler" - ? - E:\open office\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{087B3AE3-E237-4467-B8DB-5A38AB959AC9} "OpenOffice.org Infotip Handler" - ? - E:\open office\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{63542C48-9552-494A-84F7-73AA6A7C99C1} "OpenOffice.org Property Sheet Handler" - ? - E:\open office\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{3B092F0C-7696-40E3-A80F-68D74DA84210} "OpenOffice.org Thumbnail Viewer" - ? - E:\open office\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{45AC2688-0253-4ED8-97DE-B5370FA7D48A} "Shell Extension for Malware scanning" - "Avira GmbH" - E:\Avira\AntiVir Desktop\shlext.dll
{E37E2028-CE1A-4f42-AF05-6CEABC4E5D75} "Shell Icon Handler for Application References" - "Microsoft Corporation" - C:\WINDOWS\system32\dfshim.dll
{764BF0E1-F219-11ce-972D-00AA00A14F56} "Shellerweiterungen für die Dateikomprimierung" - ? - (File not found | COM-object registry key not found)
{e82a2d71-5b2f-43a0-97b8-81be15854de8} "ShellLink for Application References" - "Microsoft Corporation" - C:\WINDOWS\system32\dfshim.dll

[Internet Explorer]
-----( HKCU\SOFTWARE\Microsoft\Internet Explorer\Explorer Bars )-----
{32683183-48a0-441b-a342-7c2a440a9478} "{32683183-48a0-441b-a342-7c2a440a9478}" - ? - (File not found | COM-object registry key not found)
-----( HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser )-----
<binary data> "Ask Toolbar" - "Ask.com" - C:\Programme\AskBarDis\bar\bin\askBar.dll
ITBar7Height "ITBar7Height" - ? - (File not found | COM-object registry key not found)
<binary data> "ITBar7Layout" - ? - (File not found | COM-object registry key not found)
<binary data> "ITBarLayout" - ? - (File not found | COM-object registry key not found)
-----( HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units )-----
DirectAnimation Java Classes "DirectAnimation Java Classes" - ? - (File not found | COM-object registry key not found) / file://C:\WINDOWS\Java\classes\dajava.cab
{8AD9C840-044E-11D1-B3E9-00805F499D93} "Java Plug-in 1.6.0_18" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\npjpi160_18.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_18-windows-i586.cab
{CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA} "Java Plug-in 1.6.0_18" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\npjpi160_18.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_18-windows-i586.cab
{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} "Java Plug-in 1.6.0_18" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\npjpi160_18.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_18-windows-i586.cab
Microsoft XML Parser for Java "Microsoft XML Parser for Java" - ? - (File not found | COM-object registry key not found) / file://C:\WINDOWS\Java\classes\xmldso.cab
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions )-----
"ICQ6" - "ICQ, LLC." - E:\ICQ6.5\ICQ.exe
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar )-----
<binary data> "Ask Toolbar" - "Ask.com" - C:\Programme\AskBarDis\bar\bin\askBar.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects )-----
{18DF081C-E8AD-4283-A596-FA578C2EBDC3} "Adobe PDF Link Helper" - "Adobe Systems Incorporated" - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
{201f27d4-3704-41d6-89c1-aa35e39143ed} "AskBar BHO" - "Ask.com" - C:\Programme\AskBarDis\bar\bin\askBar.dll
{DBC80044-A445-435b-BC74-9C25C1C588A9} "Java(tm) Plug-In 2 SSV Helper" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\jp2ssv.dll
{E7E6F031-17CE-4C07-BC86-EABFE594F69C} "JQSIEStartDetectorImpl Class" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

[Logon]
-----( %AllUsersProfile%\Startmenü\Programme\Autostart )-----
"desktop.ini" - ? - C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\desktop.ini
-----( %UserProfile%\Startmenü\Programme\Autostart )-----
"desktop.ini" - ? - C:\Dokumente und Einstellungen\Maria\Startmenü\Programme\Autostart\desktop.ini
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Run )-----
"avgnt" - "Avira GmbH" - "E:\Avira\AntiVir Desktop\avgnt.exe" /min
"HDAudDeck" - ? - C:\Programme\VIA\VIAudioi\HDADeck\HDeck.exe 1 (File found, but it contains no detailed information)
"NvCplDaemon" - "NVIDIA Corporation" - RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
"NvMediaCenter" - "NVIDIA Corporation" - RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
"nwiz" - ? - nwiz.exe /installquiet (File not found)
"SunJavaUpdateSched" - "Sun Microsystems, Inc." - "C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe"

[Services]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
".NET Runtime Optimization Service v2.0.50727_X86" (clr_optimization_v2.0.50727_32) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
"Anwendungsverwaltung" (AppMgmt) - ? - C:\WINDOWS\System32\appmgmts.dll (File not found)
"ASP.NET State Service" (aspnet_state) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe
"Avira AntiVir Guard" (AntiVirService) - "Avira GmbH" - E:\Avira\AntiVir Desktop\avguard.exe
"Avira AntiVir Planer" (AntiVirSchedulerService) - "Avira GmbH" - E:\Avira\AntiVir Desktop\sched.exe
"Java Quick Starter" (JavaQuickStarterService) - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\jqs.exe
"NMSAccessU" (NMSAccessU) - ? - E:\CDBurnerXP\NMSAccessU.exe (File found, but it contains no detailed information)
"NVIDIA Display Driver Service" (nvsvc) - "NVIDIA Corporation" - C:\WINDOWS\system32\nvsvc32.exe
"Windows CardSpace" (idsvc) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe
"Windows Presentation Foundation Font Cache 3.0.0.0" (FontCache3.0.0.0) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v3.0\WPF\PresentationFontCache.exe

[Winlogon]
-----( HKCU\Control Panel\IOProcs )-----
"MVB" - ? - mvfs32.dll (File not found)
-----( HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions )-----
{c6dc5466-785a-11d2-84d0-00c04fb169f7} "Softwareinstallation" - ? - appmgmts.dll (File not found)

===[ Logfile end ]=========================================[ Logfile end ]===

If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru

undoreal 28.03.2010 11:16

Halli hallo.

Poste uns doch bitte den Eset OnlineScanner Report oder erstelle einen Screenshot!

Generell gilt, dass wir alle Reports, logs und immer alle Dateipfade und Namen benötigen.

undoreal 28.03.2010 11:21

Einträge deaktivieren

Nachdem ein Kompetenzler dir die ensprechenden Einträge genannt hat gehe folgendermaßen vor um diese zu deaktivieren.

  1. Clicke auf "Settings" oben rechts im Hauptfenster.
    .
    http://www.online-solutions.ru/temp/...menu_small.gif

    Setze einen Haken bei "Disable objects using the driver" und setze die darunterliegende Option auf "Always".
    .
    .
  2. Deaktiviere folgende Einträge indem du den Haken vor dem Eintrag enfernst:

    Zitat:

    [Drivers]
    -----( HKLM\SYSTEM\CurrentControlSet\Services )-----
    • "kbdqwds" (kbdqwds) - ? - C:\WINDOWS\system32\drivers\kbdqwds.sys (File not found)

    [Internet Explorer]
    -----( HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser )-----
    • <binary data> "Ask Toolbar" - "Ask.com" - C:\Programme\AskBarDis\bar\bin\askBar.dll

    [Winlogon]
    -----( HKCU\Control Panel\IOProcs )-----
    • "MVB" - ? - mvfs32.dll (File not found)

    -----( HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions )-----
    • {c6dc5466-785a-11d2-84d0-00c04fb169f7} "Softwareinstallation" - ? - appmgmts.dll (File not found)



    .
    .
  3. Wenn du alle genannten Einträge deaktivert hast clicke "Apply".
    .
    http://www.online-solutions.ru/temp/...ply_revert.gif
    .
  4. Es erscheint folgende Meldung die du mit "Reboot" bestätigst.
    .
    http://www.online-solutions.ru/temp/...reboot_now.gif
    .
    Der Computer wird neustarten.
    .
  5. Nach dem Neustart starte OSAM erneut - du wirst einen Report angezeigt bekommen über die deaktivierten Einträge. Kopiere diesen Report und poste ihn uns.
    .
  6. Danach suchst du dir die Einträge nocheinmal heraus und löscht sie. Dazu clickst du sie mit einem rechts-Click an und wählst "Delete from storage" aus.
    .
    http://www.online-solutions.ru/temp/...e_function.gif

Starte den Rechner abermals neu.

Poste nach dem Neustart ein frisches OSAM logfile.

Shilaah 28.03.2010 11:42

das kam beim vollständigen eset scan raus:


C:\WINDOWS\system32\drivers\kbdqwds.sys Variante von Win32/Agent.QQJ Trojaner Gesäubert durch Löschen - in Quarantäne kopiert
F:\downloads\Firefox Downloads\Downloads\FreeYouTubeToMp3Converter61.exe Variante von Win32/Adware.ADON Anwendung gelöscht - in Quarantäne kopiert
F:\downloads\USB Stick\orginal\agsetup183se.exe Variante von Win32/Adware.ADON Anwendung gelöscht - in Quarantäne kopiert
F:\downloads\USB Stick\orginal\Nero-9.4.13.2d_trial.exe Win32/Toolbar.AskSBar Anwendung gelöscht - in Quarantäne kopiert

Shilaah 28.03.2010 11:59

hier der osam scan log nach befolgen deiner anweisungen:
Report of OSAM: Autorun Manager v5.0.11926.0
hxxp://www.online-solutions.ru/en/
Saved at 12:57:15 on 28.03.2010

OS: Windows XP Home Edition Service Pack 3 (Build 2600)
Default Browser: Mozilla Corporation Firefox 3.6.2

Scanner Settings
[x] Rootkits detection (hidden registry)
[x] Rootkits detection (hidden files)
[x] Retrieve files information
[x] Check Microsoft signatures

Filters
[ ] Trusted entries
[ ] Empty entries
[x] Hidden registry entries (rootkit activity)
[x] Exclusively opened files
[x] Not found files
[x] Files without detailed information
[x] Existing files
[ ] Non-startable services
[ ] Non-startable drivers
[x] Active entries
[x] Disabled entries


[Control Panel Objects]
-----( %SystemRoot%\system32 )-----
"infocardcpl.cpl" - "Microsoft Corporation" - C:\WINDOWS\system32\infocardcpl.cpl
"javacpl.cpl" - "Sun Microsystems, Inc." - C:\WINDOWS\system32\javacpl.cpl
"PhysX.cpl" - "NVIDIA Corporation" - C:\WINDOWS\system32\PhysX.cpl
"viahdcpl.cpl" - "VIA Technologies, Inc" - C:\WINDOWS\system32\viahdcpl.cpl
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Control Panel\Cpls )-----
"Avira AntiVir Personal - Free Antivirus " - "Avira GmbH" - E:\Avira\ANTIVI~1\avconfig.cpl

[Drivers]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"avgio" (avgio) - "Avira GmbH" - E:\Avira\AntiVir Desktop\avgio.sys
"avgntflt" (avgntflt) - "Avira GmbH" - C:\WINDOWS\System32\DRIVERS\avgntflt.sys
"avipbb" (avipbb) - "Avira GmbH" - C:\WINDOWS\System32\DRIVERS\avipbb.sys
"Changer" (Changer) - ? - C:\WINDOWS\system32\drivers\Changer.sys (File not found)
"i2omgmt" (i2omgmt) - ? - C:\WINDOWS\system32\drivers\i2omgmt.sys (File not found)
"lbrtfdc" (lbrtfdc) - ? - C:\WINDOWS\system32\drivers\lbrtfdc.sys (File not found)
"Microsoft UAA Bus Driver for High Definition Audio" (HDAudBus) - "Windows (R) Server 2003 DDK provider" - C:\WINDOWS\System32\DRIVERS\HDAudBus.sys
"PCIDump" (PCIDump) - ? - C:\WINDOWS\system32\drivers\PCIDump.sys (File not found)
"PDCOMP" (PDCOMP) - ? - C:\WINDOWS\system32\drivers\PDCOMP.sys (File not found)
"PDFRAME" (PDFRAME) - ? - C:\WINDOWS\system32\drivers\PDFRAME.sys (File not found)
"PDRELI" (PDRELI) - ? - C:\WINDOWS\system32\drivers\PDRELI.sys (File not found)
"PDRFRAME" (PDRFRAME) - ? - C:\WINDOWS\system32\drivers\PDRFRAME.sys (File not found)
"PxHelp20" (PxHelp20) - "Sonic Solutions" - C:\WINDOWS\System32\Drivers\PxHelp20.sys
"ssmdrv" (ssmdrv) - "Avira GmbH" - C:\WINDOWS\System32\DRIVERS\ssmdrv.sys
"StarOpen" (StarOpen) - ? - C:\WINDOWS\system32\drivers\StarOpen.sys (File found, but it contains no detailed information)
"WDICA" (WDICA) - ? - C:\WINDOWS\system32\drivers\WDICA.sys (File not found)
(Disabled) "kbdqwds" (kbdqwds) - ? - C:\WINDOWS\system32\drivers\kbdqwds.sys (File not found)

[Explorer]
-----( HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components )-----
{89B4C1CD-B018-4511-B0A1-5476DBF70820} "StubPath" - "Microsoft Corporation" - C:\WINDOWS\system32\Rundll32.exe C:\WINDOWS\system32\mscories.dll,Install
-----( HKLM\Software\Classes\Folder\shellex\ColumnHandlers )-----
{F9DB5320-233E-11D1-9F84-707F02C10627} "PDF Shell Extension" - "Adobe Systems, Inc." - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\PDFShell.dll
{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396} "{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396}" - ? - E:\open office\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
-----( HKLM\Software\Classes\Protocols\Filter )-----
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{23170F69-40C1-278A-1000-000100020000} "7-Zip Shell Extension" - "Igor Pavlov" - E:\7-Zip\7-zip.dll
{42071714-76d4-11d1-8b24-00a0c9068ff3} "CPL-Erweiterung für Anzeigeverschiebung" - ? - deskpan.dll (File not found)
{1CDB2949-8F65-4355-8456-263E7C208A5D} "Desktop Explorer" - "NVIDIA Corporation" - C:\Programme\NVIDIA Corporation\nView\nvshell.dll
{1E9B04FB-F9E5-4718-997B-B8DA88302A47} "Desktop Explorer Menu" - "NVIDIA Corporation" - C:\Programme\NVIDIA Corporation\nView\nvshell.dll
{A70C977A-BF00-412C-90B7-034C51DA2439} "DesktopContext Class" - "NVIDIA Corporation" - C:\WINDOWS\system32\nvcpl.dll
{FAC3CBF6-8697-43d0-BAB9-DCD1FCE19D75} "IE User Assist" - ? - (File not found | COM-object registry key not found)
{853FE2B1-B769-11d0-9C4E-00C04FB6C6FA} "Kontextmenü für die Verschlüsselung" - ? - (File not found | COM-object registry key not found)
{32683183-48a0-441b-a342-7c2a440a9478} "Media Band" - ? - (File not found | COM-object registry key not found)
{FFB699E0-306A-11d3-8BD1-00104B6F7516} "NVIDIA CPL Extension" - "NVIDIA Corporation" - C:\WINDOWS\system32\nvcpl.dll
{1E9B04FB-F9E5-4718-997B-B8DA88302A48} "nView Desktop Context Menu" - "NVIDIA Corporation" - C:\Programme\NVIDIA Corporation\nView\nvshell.dll
{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396} "OpenOffice.org Column Handler" - ? - E:\open office\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{087B3AE3-E237-4467-B8DB-5A38AB959AC9} "OpenOffice.org Infotip Handler" - ? - E:\open office\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{63542C48-9552-494A-84F7-73AA6A7C99C1} "OpenOffice.org Property Sheet Handler" - ? - E:\open office\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{3B092F0C-7696-40E3-A80F-68D74DA84210} "OpenOffice.org Thumbnail Viewer" - ? - E:\open office\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{45AC2688-0253-4ED8-97DE-B5370FA7D48A} "Shell Extension for Malware scanning" - "Avira GmbH" - E:\Avira\AntiVir Desktop\shlext.dll
{E37E2028-CE1A-4f42-AF05-6CEABC4E5D75} "Shell Icon Handler for Application References" - "Microsoft Corporation" - C:\WINDOWS\system32\dfshim.dll
{764BF0E1-F219-11ce-972D-00AA00A14F56} "Shellerweiterungen für die Dateikomprimierung" - ? - (File not found | COM-object registry key not found)
{e82a2d71-5b2f-43a0-97b8-81be15854de8} "ShellLink for Application References" - "Microsoft Corporation" - C:\WINDOWS\system32\dfshim.dll

[Internet Explorer]
-----( HKCU\SOFTWARE\Microsoft\Internet Explorer\Explorer Bars )-----
{32683183-48a0-441b-a342-7c2a440a9478} "{32683183-48a0-441b-a342-7c2a440a9478}" - ? - (File not found | COM-object registry key not found)
-----( HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser )-----
ITBar7Height "ITBar7Height" - ? - (File not found | COM-object registry key not found)
<binary data> "ITBar7Layout" - ? - (File not found | COM-object registry key not found)
<binary data> "ITBarLayout" - ? - (File not found | COM-object registry key not found)
(Disabled) <binary data> "Ask Toolbar" - "Ask.com" - C:\Programme\AskBarDis\bar\bin\askBar.dll
-----( HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units )-----
DirectAnimation Java Classes "DirectAnimation Java Classes" - ? - (File not found | COM-object registry key not found) / file://C:\WINDOWS\Java\classes\dajava.cab
{8AD9C840-044E-11D1-B3E9-00805F499D93} "Java Plug-in 1.6.0_18" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\npjpi160_18.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_18-windows-i586.cab
{CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA} "Java Plug-in 1.6.0_18" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\npjpi160_18.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_18-windows-i586.cab
{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} "Java Plug-in 1.6.0_18" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\npjpi160_18.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_18-windows-i586.cab
Microsoft XML Parser for Java "Microsoft XML Parser for Java" - ? - (File not found | COM-object registry key not found) / file://C:\WINDOWS\Java\classes\xmldso.cab
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions )-----
"ICQ6" - "ICQ, LLC." - E:\ICQ6.5\ICQ.exe
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar )-----
<binary data> "Ask Toolbar" - "Ask.com" - C:\Programme\AskBarDis\bar\bin\askBar.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects )-----
{18DF081C-E8AD-4283-A596-FA578C2EBDC3} "Adobe PDF Link Helper" - "Adobe Systems Incorporated" - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
{201f27d4-3704-41d6-89c1-aa35e39143ed} "AskBar BHO" - "Ask.com" - C:\Programme\AskBarDis\bar\bin\askBar.dll
{DBC80044-A445-435b-BC74-9C25C1C588A9} "Java(tm) Plug-In 2 SSV Helper" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\jp2ssv.dll
{E7E6F031-17CE-4C07-BC86-EABFE594F69C} "JQSIEStartDetectorImpl Class" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

[Logon]
-----( %AllUsersProfile%\Startmenü\Programme\Autostart )-----
"desktop.ini" - ? - C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\desktop.ini
-----( %UserProfile%\Startmenü\Programme\Autostart )-----
"desktop.ini" - ? - C:\Dokumente und Einstellungen\Maria\Startmenü\Programme\Autostart\desktop.ini
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Run )-----
"avgnt" - "Avira GmbH" - "E:\Avira\AntiVir Desktop\avgnt.exe" /min
"HDAudDeck" - ? - C:\Programme\VIA\VIAudioi\HDADeck\HDeck.exe 1 (File found, but it contains no detailed information)
"NvCplDaemon" - "NVIDIA Corporation" - RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
"NvMediaCenter" - "NVIDIA Corporation" - RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
"nwiz" - ? - nwiz.exe /installquiet (File not found)
"SunJavaUpdateSched" - "Sun Microsystems, Inc." - "C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe"

[Services]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
".NET Runtime Optimization Service v2.0.50727_X86" (clr_optimization_v2.0.50727_32) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
"Anwendungsverwaltung" (AppMgmt) - ? - C:\WINDOWS\System32\appmgmts.dll (File not found)
"ASP.NET State Service" (aspnet_state) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe
"Avira AntiVir Guard" (AntiVirService) - "Avira GmbH" - E:\Avira\AntiVir Desktop\avguard.exe
"Avira AntiVir Planer" (AntiVirSchedulerService) - "Avira GmbH" - E:\Avira\AntiVir Desktop\sched.exe
"Java Quick Starter" (JavaQuickStarterService) - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\jqs.exe
"NMSAccessU" (NMSAccessU) - ? - E:\CDBurnerXP\NMSAccessU.exe (File found, but it contains no detailed information)
"NVIDIA Display Driver Service" (nvsvc) - "NVIDIA Corporation" - C:\WINDOWS\system32\nvsvc32.exe
"Windows CardSpace" (idsvc) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe
"Windows Presentation Foundation Font Cache 3.0.0.0" (FontCache3.0.0.0) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v3.0\WPF\PresentationFontCache.exe

[Winlogon]
-----( HKCU\Control Panel\IOProcs )-----
(Disabled) "MVB" - ? - mvfs32.dll (File not found)
-----( HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions )-----
(Disabled) {c6dc5466-785a-11d2-84d0-00c04fb169f7} "Softwareinstallation" - ? - appmgmts.dll (File not found)

===[ Logfile end ]=========================================[ Logfile end ]===

If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru

Shilaah 28.03.2010 12:04

und der report:
(Success) HKLM\SYSTEM\CurrentControlSet\Services\kbdqwds kbdqwds C:\WINDOWS\system32\drivers\kbdqwds.sys
(Success) HKCU\Control Panel\IOProcs MVB mvfs32.dll
(Success) HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{c6dc5466-785a-11d2-84d0-00c04fb169f7} Softwareinstallation appmgmts.dll
(Success) HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser Ask Toolbar Ask.com C:\Programme\AskBarDis\bar\bin\askBar.dll

Shilaah 28.03.2010 12:13

so, nu der entgültige OSAM-log :

Report of OSAM: Autorun Manager v5.0.11926.0
hxxp://www.online-solutions.ru/en/
Saved at 13:09:14 on 28.03.2010

OS: Windows XP Home Edition Service Pack 3 (Build 2600)
Default Browser: Mozilla Corporation Firefox 3.6.2

Scanner Settings
[x] Rootkits detection (hidden registry)
[x] Rootkits detection (hidden files)
[x] Retrieve files information
[x] Check Microsoft signatures

Filters
[ ] Trusted entries
[ ] Empty entries
[x] Hidden registry entries (rootkit activity)
[x] Exclusively opened files
[x] Not found files
[x] Files without detailed information
[x] Existing files
[ ] Non-startable services
[ ] Non-startable drivers
[x] Active entries
[x] Disabled entries


[Control Panel Objects]
-----( %SystemRoot%\system32 )-----
"infocardcpl.cpl" - "Microsoft Corporation" - C:\WINDOWS\system32\infocardcpl.cpl
"javacpl.cpl" - "Sun Microsystems, Inc." - C:\WINDOWS\system32\javacpl.cpl
"PhysX.cpl" - "NVIDIA Corporation" - C:\WINDOWS\system32\PhysX.cpl
"viahdcpl.cpl" - "VIA Technologies, Inc" - C:\WINDOWS\system32\viahdcpl.cpl
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Control Panel\Cpls )-----
"Avira AntiVir Personal - Free Antivirus " - "Avira GmbH" - E:\Avira\ANTIVI~1\avconfig.cpl

[Drivers]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"avgio" (avgio) - "Avira GmbH" - E:\Avira\AntiVir Desktop\avgio.sys
"avgntflt" (avgntflt) - "Avira GmbH" - C:\WINDOWS\System32\DRIVERS\avgntflt.sys
"avipbb" (avipbb) - "Avira GmbH" - C:\WINDOWS\System32\DRIVERS\avipbb.sys
"Changer" (Changer) - ? - C:\WINDOWS\system32\drivers\Changer.sys (File not found)
"i2omgmt" (i2omgmt) - ? - C:\WINDOWS\system32\drivers\i2omgmt.sys (File not found)
"lbrtfdc" (lbrtfdc) - ? - C:\WINDOWS\system32\drivers\lbrtfdc.sys (File not found)
"Microsoft UAA Bus Driver for High Definition Audio" (HDAudBus) - "Windows (R) Server 2003 DDK provider" - C:\WINDOWS\System32\DRIVERS\HDAudBus.sys
"PCIDump" (PCIDump) - ? - C:\WINDOWS\system32\drivers\PCIDump.sys (File not found)
"PDCOMP" (PDCOMP) - ? - C:\WINDOWS\system32\drivers\PDCOMP.sys (File not found)
"PDFRAME" (PDFRAME) - ? - C:\WINDOWS\system32\drivers\PDFRAME.sys (File not found)
"PDRELI" (PDRELI) - ? - C:\WINDOWS\system32\drivers\PDRELI.sys (File not found)
"PDRFRAME" (PDRFRAME) - ? - C:\WINDOWS\system32\drivers\PDRFRAME.sys (File not found)
"PxHelp20" (PxHelp20) - "Sonic Solutions" - C:\WINDOWS\System32\Drivers\PxHelp20.sys
"ssmdrv" (ssmdrv) - "Avira GmbH" - C:\WINDOWS\System32\DRIVERS\ssmdrv.sys
"StarOpen" (StarOpen) - ? - C:\WINDOWS\system32\drivers\StarOpen.sys (File found, but it contains no detailed information)
"WDICA" (WDICA) - ? - C:\WINDOWS\system32\drivers\WDICA.sys (File not found)

[Explorer]
-----( HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components )-----
{89B4C1CD-B018-4511-B0A1-5476DBF70820} "StubPath" - "Microsoft Corporation" - C:\WINDOWS\system32\Rundll32.exe C:\WINDOWS\system32\mscories.dll,Install
-----( HKLM\Software\Classes\Folder\shellex\ColumnHandlers )-----
{F9DB5320-233E-11D1-9F84-707F02C10627} "PDF Shell Extension" - "Adobe Systems, Inc." - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\PDFShell.dll
{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396} "{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396}" - ? - E:\open office\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
-----( HKLM\Software\Classes\Protocols\Filter )-----
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{23170F69-40C1-278A-1000-000100020000} "7-Zip Shell Extension" - "Igor Pavlov" - E:\7-Zip\7-zip.dll
{42071714-76d4-11d1-8b24-00a0c9068ff3} "CPL-Erweiterung für Anzeigeverschiebung" - ? - deskpan.dll (File not found)
{1CDB2949-8F65-4355-8456-263E7C208A5D} "Desktop Explorer" - "NVIDIA Corporation" - C:\Programme\NVIDIA Corporation\nView\nvshell.dll
{1E9B04FB-F9E5-4718-997B-B8DA88302A47} "Desktop Explorer Menu" - "NVIDIA Corporation" - C:\Programme\NVIDIA Corporation\nView\nvshell.dll
{A70C977A-BF00-412C-90B7-034C51DA2439} "DesktopContext Class" - "NVIDIA Corporation" - C:\WINDOWS\system32\nvcpl.dll
{FAC3CBF6-8697-43d0-BAB9-DCD1FCE19D75} "IE User Assist" - ? - (File not found | COM-object registry key not found)
{853FE2B1-B769-11d0-9C4E-00C04FB6C6FA} "Kontextmenü für die Verschlüsselung" - ? - (File not found | COM-object registry key not found)
{32683183-48a0-441b-a342-7c2a440a9478} "Media Band" - ? - (File not found | COM-object registry key not found)
{FFB699E0-306A-11d3-8BD1-00104B6F7516} "NVIDIA CPL Extension" - "NVIDIA Corporation" - C:\WINDOWS\system32\nvcpl.dll
{1E9B04FB-F9E5-4718-997B-B8DA88302A48} "nView Desktop Context Menu" - "NVIDIA Corporation" - C:\Programme\NVIDIA Corporation\nView\nvshell.dll
{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396} "OpenOffice.org Column Handler" - ? - E:\open office\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{087B3AE3-E237-4467-B8DB-5A38AB959AC9} "OpenOffice.org Infotip Handler" - ? - E:\open office\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{63542C48-9552-494A-84F7-73AA6A7C99C1} "OpenOffice.org Property Sheet Handler" - ? - E:\open office\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{3B092F0C-7696-40E3-A80F-68D74DA84210} "OpenOffice.org Thumbnail Viewer" - ? - E:\open office\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{45AC2688-0253-4ED8-97DE-B5370FA7D48A} "Shell Extension for Malware scanning" - "Avira GmbH" - E:\Avira\AntiVir Desktop\shlext.dll
{E37E2028-CE1A-4f42-AF05-6CEABC4E5D75} "Shell Icon Handler for Application References" - "Microsoft Corporation" - C:\WINDOWS\system32\dfshim.dll
{764BF0E1-F219-11ce-972D-00AA00A14F56} "Shellerweiterungen für die Dateikomprimierung" - ? - (File not found | COM-object registry key not found)
{e82a2d71-5b2f-43a0-97b8-81be15854de8} "ShellLink for Application References" - "Microsoft Corporation" - C:\WINDOWS\system32\dfshim.dll

[Internet Explorer]
-----( HKCU\SOFTWARE\Microsoft\Internet Explorer\Explorer Bars )-----
{32683183-48a0-441b-a342-7c2a440a9478} "{32683183-48a0-441b-a342-7c2a440a9478}" - ? - (File not found | COM-object registry key not found)
-----( HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser )-----
ITBar7Height "ITBar7Height" - ? - (File not found | COM-object registry key not found)
<binary data> "ITBar7Layout" - ? - (File not found | COM-object registry key not found)
<binary data> "ITBarLayout" - ? - (File not found | COM-object registry key not found)
-----( HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units )-----
DirectAnimation Java Classes "DirectAnimation Java Classes" - ? - (File not found | COM-object registry key not found) / file://C:\WINDOWS\Java\classes\dajava.cab
{8AD9C840-044E-11D1-B3E9-00805F499D93} "Java Plug-in 1.6.0_18" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\npjpi160_18.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_18-windows-i586.cab
{CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA} "Java Plug-in 1.6.0_18" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\npjpi160_18.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_18-windows-i586.cab
{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} "Java Plug-in 1.6.0_18" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\npjpi160_18.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_18-windows-i586.cab
Microsoft XML Parser for Java "Microsoft XML Parser for Java" - ? - (File not found | COM-object registry key not found) / file://C:\WINDOWS\Java\classes\xmldso.cab
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions )-----
"ICQ6" - "ICQ, LLC." - E:\ICQ6.5\ICQ.exe
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar )-----
<binary data> "Ask Toolbar" - "Ask.com" - C:\Programme\AskBarDis\bar\bin\askBar.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects )-----
{18DF081C-E8AD-4283-A596-FA578C2EBDC3} "Adobe PDF Link Helper" - "Adobe Systems Incorporated" - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
{201f27d4-3704-41d6-89c1-aa35e39143ed} "AskBar BHO" - "Ask.com" - C:\Programme\AskBarDis\bar\bin\askBar.dll
{DBC80044-A445-435b-BC74-9C25C1C588A9} "Java(tm) Plug-In 2 SSV Helper" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\jp2ssv.dll
{E7E6F031-17CE-4C07-BC86-EABFE594F69C} "JQSIEStartDetectorImpl Class" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

[Logon]
-----( %AllUsersProfile%\Startmenü\Programme\Autostart )-----
"desktop.ini" - ? - C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\desktop.ini
-----( %UserProfile%\Startmenü\Programme\Autostart )-----
"desktop.ini" - ? - C:\Dokumente und Einstellungen\Maria\Startmenü\Programme\Autostart\desktop.ini
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Run )-----
"avgnt" - "Avira GmbH" - "E:\Avira\AntiVir Desktop\avgnt.exe" /min
"HDAudDeck" - ? - C:\Programme\VIA\VIAudioi\HDADeck\HDeck.exe 1 (File found, but it contains no detailed information)
"NvCplDaemon" - "NVIDIA Corporation" - RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
"NvMediaCenter" - "NVIDIA Corporation" - RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
"nwiz" - ? - nwiz.exe /installquiet (File not found)
"SunJavaUpdateSched" - "Sun Microsystems, Inc." - "C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe"

[Services]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
".NET Runtime Optimization Service v2.0.50727_X86" (clr_optimization_v2.0.50727_32) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
"Anwendungsverwaltung" (AppMgmt) - ? - C:\WINDOWS\System32\appmgmts.dll (File not found)
"ASP.NET State Service" (aspnet_state) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe
"Avira AntiVir Guard" (AntiVirService) - "Avira GmbH" - E:\Avira\AntiVir Desktop\avguard.exe
"Avira AntiVir Planer" (AntiVirSchedulerService) - "Avira GmbH" - E:\Avira\AntiVir Desktop\sched.exe
"Java Quick Starter" (JavaQuickStarterService) - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\jqs.exe
"NMSAccessU" (NMSAccessU) - ? - E:\CDBurnerXP\NMSAccessU.exe (File found, but it contains no detailed information)
"NVIDIA Display Driver Service" (nvsvc) - "NVIDIA Corporation" - C:\WINDOWS\system32\nvsvc32.exe
"Windows CardSpace" (idsvc) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe
"Windows Presentation Foundation Font Cache 3.0.0.0" (FontCache3.0.0.0) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v3.0\WPF\PresentationFontCache.exe

===[ Logfile end ]=========================================[ Logfile end ]===

If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru




wenn ich das richtig sehe is die olle asktoolbar-dingsda immer noch da. hartnäckiges mistvieh...:teufel1:

Shilaah 28.03.2010 12:31

und weils so schee is:


Malwarebytes' Anti-Malware 1.44

Datenbank Version: 3922
Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

28.03.2010 13:28:59
mbam-log-2010-03-28 (13-28-59).txt

Scan-Methode: Vollständiger Scan (C:\|)
Durchsuchte Objekte: 133474
Laufzeit: 8 minute(s), 52 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

ich hoffe das isn gutes zeichen *g*

undoreal 28.03.2010 12:36

Das sieht schonmal ganz gut aus.

Deaktiviere noch folgende Einträge:

Zitat:

[Internet Explorer]
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar )-----
  • <binary data> "Ask Toolbar" - "Ask.com" - C:\Programme\AskBarDis\bar\bin\askBar.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects )-----
  • {201f27d4-3704-41d6-89c1-aa35e39143ed} "AskBar BHO" - "Ask.com" - C:\Programme\AskBarDis\bar\bin\askBar.dll


Scanne den Rechner danach mit SuperAntiSpyware und poste das log.

Shilaah 28.03.2010 14:00

Voila`:

SUPERAntiSpyware Scan Log
hxxp://www.superantispyware.com

Generated 03/28/2010 at 02:48 PM

Application Version : 4.34.1000

Core Rules Database Version : 4741
Trace Rules Database Version: 2553

Scan type : Complete Scan
Total Scan Time : 00:45:37

Memory items scanned : 489
Memory threats detected : 0
Registry items scanned : 4162
Registry threats detected : 0
File items scanned : 103474
File threats detected : 27

Adware.Tracking Cookie
C:\Dokumente und Einstellungen\**\Cookies\**@ad.zanox[2].txt
C:\Dokumente und Einstellungen\**\Cookies\**@atdmt[2].txt
C:\Dokumente und Einstellungen\**\Cookies\**@smartadserver[1].txt
C:\Dokumente und Einstellungen\**\Cookies\**@serving-sys[2].txt
C:\Dokumente und Einstellungen\**\Cookies\**@yadro[2].txt
C:\Dokumente und Einstellungen\**\Cookies\**@xiti[1].txt
C:\Dokumente und Einstellungen\**\Cookies\**@tradedoubler[2].txt
C:\Dokumente und Einstellungen\**\Cookies\**@content.yieldmanager[3].txt
C:\Dokumente und Einstellungen\**\Cookies\**@msnportal.112.2o7[1].txt
C:\Dokumente und Einstellungen\**\Cookies\**@atwola[1].txt
C:\Dokumente und Einstellungen\**\Cookies\**@zanox-affiliate[2].txt
C:\Dokumente und Einstellungen\**\Cookies\**@content.yieldmanager[1].txt
C:\Dokumente und Einstellungen\**\Cookies\**@unitymedia[1].txt
C:\Dokumente und Einstellungen\**\Cookies\**@ad.ad-srv[2].txt
C:\Dokumente und Einstellungen\**\Cookies\**@ads.sumotorrent[2].txt
C:\Dokumente und Einstellungen\**\Cookies\**@doubleclick[1].txt
C:\Dokumente und Einstellungen\**\Cookies\**@pro-market[2].txt
C:\Dokumente und Einstellungen\**\Cookies\**@ad.yieldmanager[2].txt
C:\Dokumente und Einstellungen\**\Cookies\**@bs.serving-sys[1].txt
C:\Dokumente und Einstellungen\**\Cookies\**a@advertising[1].txt
C:\Dokumente und Einstellungen\**\Cookies\**@tracking.quisma[1].txt
C:\Dokumente und Einstellungen\**\Cookies\**@adfarm1.adition[1].txt
C:\Dokumente und Einstellungen\**\Cookies\**@tracking.mindshare[1].txt
C:\Dokumente und Einstellungen\**\Cookies\**@zanox[2].txt
C:\Dokumente und Einstellungen\**\Cookies\**@ad.adnet[2].txt
C:\Dokumente und Einstellungen\**\Cookies\**@ads.vuze[1].txt
C:\Dokumente und Einstellungen\**\Cookies\**@adbrite[1].txt

undoreal 28.03.2010 14:03

Hm, die kennen das Teil allesamt noch nicht.

Scanne bitte mit dem Eset OnlineScanner: http://www.eset.de/onlinescanner

Shilaah 28.03.2010 16:14

ein erneuter esetscan ergab nix. also..nix gefunden :) der erste esetscan hatte ja vier infizierte dateien aufgezeigt. heisst das nu ich bin das mistding los?:huepp:

undoreal 28.03.2010 17:30

Kann sein aber ich denke da sind noch Reste vorhanden.

Mach mal damit einen Scan und poste das log: http://emsisoft.de/de/software/free/

Shilaah 28.03.2010 19:07

a-squared Free - Version 4.5
Letztes Update: 28.03.2010 18:46:30

Scan Einstellungen:

Scan Methode: Detail Scan
Objekte: Speicher, Traces, Cookies, C:\, D:\, E:\, F:\, G:\, H:\
Archiv Scan: An
Heuristik: Aus
ADS Scan: An

Scan Beginn: 28.03.2010 18:46:55

C:\Dokumente und Einstellungen\Maria\Cookies\maria@doubleclick[2].txt gefunden: Trace.TrackingCookie.doubleclick!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1257333818890000 gefunden: Trace.TrackingCookie.doubleclick.net!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1257356410234001 gefunden: Trace.TrackingCookie.ad.zanox.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1257375902421000 gefunden: Trace.TrackingCookie.aol.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1257506787156000 gefunden: Trace.TrackingCookie.ad.yieldmanager.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1257586879187000 gefunden: Trace.TrackingCookie.ad.yieldmanager.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1257587738656003 gefunden: Trace.TrackingCookie.ad.yieldmanager.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1257591428578001 gefunden: Trace.TrackingCookie.s2.trafficmaxx.de!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1257591428875000 gefunden: Trace.TrackingCookie.adserv!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1257610815109000 gefunden: Trace.TrackingCookie.www.trafficrank.de!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1257610822281001 gefunden: Trace.TrackingCookie.ad.zanox.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1257610822515000 gefunden: Trace.TrackingCookie.www.trafficrank.de!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1258033368463000 gefunden: Trace.TrackingCookie.de.sitestat.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1258235299968000 gefunden: Trace.TrackingCookie.wikia-ads.wikia.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1259072855562000 gefunden: Trace.TrackingCookie.media!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1259750144750000 gefunden: Trace.TrackingCookie.d1.openx.org!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1260457345125001 gefunden: Trace.TrackingCookie.eas.apm.emediate.eu!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1260457345125002 gefunden: Trace.TrackingCookie.eas.apm.emediate.eu!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1260457367734001 gefunden: Trace.TrackingCookie.eas.apm.emediate.eu!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1260888662796000 gefunden: Trace.TrackingCookie.adserv!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1261152608125003 gefunden: Trace.TrackingCookie.adserv!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1261153973125000 gefunden: Trace.TrackingCookie.rotator.adjuggler.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1261153973125001 gefunden: Trace.TrackingCookie.rotator.adjuggler.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1261158643937000 gefunden: Trace.TrackingCookie.ign.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1261216449046000 gefunden: Trace.TrackingCookie.ads.e-planning.net!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1261755379765000 gefunden: Trace.TrackingCookie.statse.webtrendslive!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1261755381562000 gefunden: Trace.TrackingCookie.server.iad.livepers!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1261755381718000 gefunden: Trace.TrackingCookie.server.iad.livepers!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1262363699875000 gefunden: Trace.TrackingCookie.ads.heias.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1263587530625000 gefunden: Trace.TrackingCookie.fl01.ct2.comclick!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1263587530625001 gefunden: Trace.TrackingCookie.fl01.ct2.comclick!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1265666290656003 gefunden: Trace.TrackingCookie.www.zanox-affiliate.de!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1266494204718000 gefunden: Trace.TrackingCookie.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1266494705343000 gefunden: Trace.TrackingCookie.adbrite.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1266494705343003 gefunden: Trace.TrackingCookie.adbrite.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1266494772187000 gefunden: Trace.TrackingCookie.m.webtrends.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1266763512891000 gefunden: Trace.TrackingCookie.track.effiliation.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1267540953406000 gefunden: Trace.TrackingCookie.casalemedia.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1267540953406001 gefunden: Trace.TrackingCookie.casalemedia.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1267540953406002 gefunden: Trace.TrackingCookie.casalemedia.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1267540953921003 gefunden: Trace.TrackingCookie.casalemedia.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1267540953921007 gefunden: Trace.TrackingCookie.casalemedia.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1267804840953000 gefunden: Trace.TrackingCookie.doubleclick.net!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1267804842000000 gefunden: Trace.TrackingCookie.tribalfusion.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1267982854781000 gefunden: Trace.TrackingCookie.www.googleadservices.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1267983111375000 gefunden: Trace.TrackingCookie.www.googleadservices.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1268661216671000 gefunden: Trace.TrackingCookie.de.sitestat.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1268682503843002 gefunden: Trace.TrackingCookie.ad.profiwin.de!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1268682504546000 gefunden: Trace.TrackingCookie.ad.adition.net!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1268682504546001 gefunden: Trace.TrackingCookie.ad.adition.net!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1268933533859000 gefunden: Trace.TrackingCookie.lycos.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1269087521984001 gefunden: Trace.TrackingCookie.ad.yieldmanager.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1269533315828000 gefunden: Trace.TrackingCookie.de.sitestat.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1269763557953000 gefunden: Trace.TrackingCookie.adserv!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1269763558812005 gefunden: Trace.TrackingCookie.adserv!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1269777894453000 gefunden: Trace.TrackingCookie.eas.apm.emediate.eu!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1269781395953001 gefunden: Trace.TrackingCookie.ad.yieldmanager.com!A2
C:\Dokumente und Einstellungen\Maria\Anwendungsdaten\Mozilla\Firefox\Profiles\fjfiiaka.default\cookies.sqlite:1269781395953002 gefunden: Trace.TrackingCookie.ad.yieldmanager.com!A2
D:\System Volume Information\_restore{07000A0B-11DC-4737-BF7F-F4F2B214F79D}\RP273\A0096216.exe/cd_install_247.exe gefunden: Application.Cydoor!IK
D:\System Volume Information\_restore{07000A0B-11DC-4737-BF7F-F4F2B214F79D}\RP273\A0096581.exe gefunden: Trojan.Crypt!IK

Gescannt

Dateien: 275101
Traces: 671511
Cookies: 1703
Prozesse: 30

Gefunden

Dateien: 2
Traces: 0
Cookies: 68
Prozesse: 0
Registry Keys: 0

Scan Ende: 28.03.2010 20:01:36
Scan Zeit: 1:14:41

D:\System Volume Information\_restore{07000A0B-11DC-4737-BF7F-F4F2B214F79D}\RP273\A0096581.exe Quarantäne Trojan.Crypt!IK
D:\System Volume Information\_restore{07000A0B-11DC-4737-BF7F-F4F2B214F79D}\RP273\A0096216.exe/cd_install_247.exe Quarantäne Application.Cydoor!IK

Quarantäne

Dateien: 2
Traces: 0
Cookies: 0




ach manno... sind das nun "neue" trojaner oder reste von den alten?
dachte antivir is ne nette software und beschützt ganz gut...aber wenn das jetzt neue sind die vorher nicht gefunden wurden, verlier ich langsam den glauben an antivir -.-

undoreal 28.03.2010 19:44

Die beiden hier könnten der Ursprung sein:

Zitat:

D:\System Volume Information\_restore{07000A0B-11DC-4737-BF7F-F4F2B214F79D}\RP273\A0096216.exe/cd_install_247.exe gefunden: Application.Cydoor!IK
D:\System Volume Information\_restore{07000A0B-11DC-4737-BF7F-F4F2B214F79D}\RP273\A0096581.exe gefunden: Trojan.Crypt!IK
Appropos. Weisst du woher du das Ding hast?
Das wäre ungemein hilfreich weil du dir da was ganz neues eingefangen hast...

Kannst mir die Info auch gerne per PN schreiben.

Shilaah 28.03.2010 19:50

nicht wirklich -.- ich bin halt dau aber dachte eigentlich schon drauf zu achten, nicht auf alles und jedes draufzuklicken. ich besuch keine zwielichtigen seiten, gibt halt einige foren die ich oft besuche aber das sind foren zu einem online-spiel. ansonsten meinvz, facebook, flickr...ich gehe stark davon aus, dass die links die du mir heute gegeben hast, sicher sind...
mit "neu" meinst du noch nicht registrierte viren/trojaner/mistbiester/whatever?

undoreal 28.03.2010 20:39

Zitat:

mit "neu" meinst du noch nicht registrierte viren/trojaner/mistbiester/whatever?
gnau. Daher gestalltet sich die Entfernung so mühsam.

GMER - Rootkit Detection
  • Lade Gmer von hier herunter. (Etwas weiter unten auf der Seite findet sich der Button "Download EXE". Es wird ein zufälliger Dateiname erzeugt.)
  • Doppelklicke die zufälligerDateiname.exe
  • Der Reiter Rootkit oben ist schon angewählt
http://saved.im/mzaxndu2m2ni_vs/gmerzj1oo1.jpg
  • Drücke Scan, Der Vorgang kann je nach System 3 - 10min dauern
  • nach Beendigung des Scan, drücke "Copy"
  • nun kannst Du das Ergebnis hier posten


Master Boot Record überprüfen:

Lade dir die mbr.exe von gmer auf den Desktop und führe die Datei mit Administrator-Rechten aus.

Poste das log!

Sollte ein MBR Rootkit gefunden worde sein, das wird im log durch den Ausdruck
Zitat:

MBR rootkit code detected !
indiziert und du musst du eine Bereinigung vornehmen.

Downloade dir dafür die mbr.bat.txt von BataAlexander und speichere sie neben der mbr.exe auf dem Desktop.
Ändere die Endung der mbr.txt.bat in mbr.bat Eine vernünftige Ordneransicht ist dafür nötig.
Dann führe die mbr.bat. durch einen Doppelklick aus.
Dabei muss sich die mbr.exe von gmer ebenfalls auf dem Desktop befinden!

Der MBR wird bereinigt und es erscheint ein log. Poste auch diese log!

Betroffen 28.03.2010 20:53

Zitat:

Zitat von undoreal (Beitrag 512014)

Appropos. Weisst du woher du das Ding hast?
Das wäre ungemein hilfreich weil du dir da was ganz neues eingefangen hast...

Kannst mir die Info auch gerne per PN schreiben.

Tut mir leid das ich hier dazwischen funke aber ich kann diese Frage beantworten.

Es ist einfacher wenn ich dies als Ablauf schreibe.

PC angemacht. Bei mir läuft keine automatische proggies. z.B. e-mail oder sonst was. e-mails rufe ich per hand ab. das einzige proggi das am Laufen ist, ist Avira, was kein virus gefunden hat beim scan oder beim Browserfenster aufmachen

FF browser aufgemacht und ab ins YouTube. Ich surfe dort für ca. 1-1/2 Stunde. alles von den gleichn fenster aus, als Tabs. Es wurde auf GAR KEINE andere Seite geschaut....NUR YouTube.

Während dieser Sitzung habe ich entschieden eine neue (Leere) FF Seite aufzumachen um woanders was zu surfen. (Mein YouTube Sitzung ist noch am laufen).....

PLING!!!! Avira entdeckt eine TR/Agent.ruo mit der aufmachung diesen neuen Fenster.

so....mein Fazit: entwieder habe ich das Ding bei YouTube eingefangen (was eigentlich nicht möglich wäre) oder....... Avira hat während meine Sitzung ein Update gemacht und gibt Falschmeldungen. Was ich hoffe der Fall ist.

Die einzige andere Möglichkeit ist das dieses Ding länger in Hintergrund gelauert hat und erst jetzt gestartet hat.... (kommt auch vor oder?)

Hoffentlich kann diesen Beitrag dazu helfen.

Shilaah 28.03.2010 21:17

GMER 1.0.15.15281 - hxxp://www.gmer.net
Rootkit scan 2010-03-28 22:16:49
Windows 5.1.2600 Service Pack 3
Running: 9l6imp9o.exe; Driver: E:\TEMP\kxtdqpow.sys


---- System - GMER 1.0.15 ----

SSDT B876BE96 ZwCreateKey
SSDT B876BE8C ZwCreateThread
SSDT B876BE9B ZwDeleteKey
SSDT B876BEA5 ZwDeleteValueKey
SSDT B876BEAA ZwLoadKey
SSDT B876BE78 ZwOpenProcess
SSDT B876BE7D ZwOpenThread
SSDT B876BEB4 ZwReplaceKey
SSDT B876BEAF ZwRestoreKey
SSDT B876BEA0 ZwSetValueKey
SSDT \??\E:\SASKUTIL.SYS ZwTerminateProcess [0xAF96D320]

---- Kernel code sections - GMER 1.0.15 ----

.text C:\WINDOWS\system32\DRIVERS\nv4_mini.sys section is writeable [0xB3407380, 0x5414D5, 0xE8000020]
init C:\WINDOWS\system32\drivers\monfilt.sys entry point in "init" section [0xB0F27280]
? E:\SASKUTIL.SYS Das System kann die angegebene Datei nicht finden. !

---- User code sections - GMER 1.0.15 ----

.text E:\Firefox\firefox.exe[1624] ntdll.dll!LdrLoadDll 7C9263C3 5 Bytes JMP 004013F0 E:\Firefox\firefox.exe (Firefox/Mozilla Corporation)
.text E:\Winamp\winamp.exe[3016] USER32.dll!SetScrollInfo 7E369056 7 Bytes JMP 0268B6F6 E:\Winamp\Plugins\gen_jumpex.dll
.text E:\Winamp\winamp.exe[3016] USER32.dll!GetScrollInfo 7E37DFE2 7 Bytes JMP 0268B67E E:\Winamp\Plugins\gen_jumpex.dll
.text E:\Winamp\winamp.exe[3016] USER32.dll!ShowScrollBar 7E37F2F2 5 Bytes JMP 0268B77A E:\Winamp\Plugins\gen_jumpex.dll
.text E:\Winamp\winamp.exe[3016] USER32.dll!GetScrollPos 7E37F704 5 Bytes JMP 0268B6A6 E:\Winamp\Plugins\gen_jumpex.dll
.text E:\Winamp\winamp.exe[3016] USER32.dll!SetScrollPos 7E37F750 5 Bytes JMP 0268B721 E:\Winamp\Plugins\gen_jumpex.dll
.text E:\Winamp\winamp.exe[3016] USER32.dll!GetScrollRange 7E37F787 5 Bytes JMP 0268B6CB E:\Winamp\Plugins\gen_jumpex.dll
.text E:\Winamp\winamp.exe[3016] USER32.dll!SetScrollRange 7E37F99B 5 Bytes JMP 0268B74C E:\Winamp\Plugins\gen_jumpex.dll
.text E:\Winamp\winamp.exe[3016] USER32.dll!EnableScrollBar 7E3B8005 7 Bytes JMP 0268B656 E:\Winamp\Plugins\gen_jumpex.dll
.text E:\a-squared Free\a2service.exe[3608] kernel32.dll!CreateThread + 1A 7C8106F1 4 Bytes CALL 0045495D E:\a-squared Free\a2service.exe (a-squared Service/Emsi Software GmbH)
---- Processes - GMER 1.0.15 ----

Library E:\SASSEH.DLL (*** hidden *** ) @ C:\WINDOWS\Explorer.EXE [1980] 0x00970000

---- EOF - GMER 1.0.15 ----

Shilaah 28.03.2010 21:33

Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, hxxp://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK

Shilaah 28.03.2010 21:52

so, nun kann mkich der kleine scheisser mal am allerwertesten...ich geh pennen. morgen hau ich ihm dann auf die mütze.:uglyhammer: gute nacht und vielen dank für die hilfe bis hierher.:)

undoreal 29.03.2010 09:16

Das sieht soweit alles sauber aus.

Shilaah 29.03.2010 10:53

ok, das klingt schonmal super :)
ich habe dennoch ein paar noob-fragen...ich hoffe ich nerv dich nicht zu sehr...
hab mich gestern noch mit kumpels unterhalten und die meinten, zur besseren absicherung wäre es gut 2 schutzprogramme paralell laufen zu lassen. ..stimmt das? und wenn ja..kannst du mir da evtl freeware empfehlen?
(ich dachte immer die mögen sich meistens gegenseitig nich so und verursachen damit nette kleine problemchen).
ich hab halt bisher immer avira genutzt...aber diese ganzen funde mit den anderen programmen, haben mich nun schon etwas unsicher gemacht.

und noch ne frage: wenn ich mir nun so ein programm (wie zb die ganzen scanprogramme die ich gestern genutzt habe), auf den rechner packe...und sie nach ner zeit wieder lösche, damit der rechner nich so zumüllt...was passiert mit den mistbiestern die ich in quarantäne geschickt habe? kommen die da wieder raus? (sry..ich hab echt null plan von diesen sachen...hoffe jedoch mich verständlich auszudrücken). oder muss ich sie expliziet erst aus der quarantäne heraus löschen?


Nochmal ein riesengrosses DANKE für deine schnelle und sehr verständliche hilfe! :bussi:

undoreal 29.03.2010 11:27

Zwei Schutzprogramme sind keine gute Idee!

Nutze AntiVir, das ist O.k.

Wenn du die Scanner löscht bleibt die Quarantäne meistens verschlüsselt auf der Platte. Kann also nichts passieren.

undoreal 29.03.2010 11:27

Und hier noch ein paar Sachen damit der Rechner auch sauber bleibt.. ;)
  • Installiere keine Anti-Spyware/Anti-Malware oder sonstige "Sicherheits"-Programme sondern nur ein normales AntiViren Programm wie zum Beispiel: AntiVir free, Panda AV, a-squared oder avast free. Tipp: Häufig gibt es die Programme billiger als auf der Hersteller-Homepage. Zum Beispiel bei Amazon.de.
    Internet Security Suiten oder gar TotalCare Produkte haben keinerlei Mehrwert!
    Sehr empfehlen kann ich PrevX!
    Mit einem kostenlosen Anti-Malware-Scanner ohne Wächter wie SuperAntiSpyware oder Anti-Malware kann der PC bei Verdacht überprüft werden.
    .
  • Halte immer alle Anwendungen aktuell (Secunia PSI kann hier wertvolle Hilfe leisten).
    .
  • Update die Viren-Signaturen deines Anti-Viren Programmes reglemäßig.
    .
  • Beachte bitte, dass jegliche Anti-Viren Scanner (auch in Kombination) nur einen Bruchteil aller Schädlinge finden!
    .
  • Update auch regelmäßig die Hardwaretreiber (Grafikkarte, Soundkarte).
    .
  • Das Windows Update sollte automatisch erfolgen -> Der Frischmacher.
    .
  • Das aktuelle ServicePack sollte installiert sein:.
  • Eine vernünftige Ordneransicht erschwert es Malware sich vor dir zu verstecken -> Einstellungen.
    .
  • Bei Windows Vista und Windows 7 können einige Dienste deaktiviert werden: TechNET
  • Windows-Firewall aktivieren: (Wenn beim installiertem AV-Prog eine Firewall dabei ist so kann diese verwendet werden!).
  • Der Flash Player sollte sicher konfiguriert werden.
    .
  • Der Windows Autorun sollte unbedingt deaktiviert werden! Downloade dir dafür Hier steht beschrieben wie.
    .
  • Es ist nicht sinnvoll eine personal/Desktop Firewall wie Zone-Alarm, Commodo o.ä. zu installieren. Diese erhöhen keines Falls die Systemsicherheit! Weitere Infos
    .
  • Internetoptionen sicher gestallten: Start->Systemsteuerung->Internetoptionen
    • Sicherheit: -> höchste Stufe
      Wähle danach: Stufe anpassen. Ändere die Einstellung: Anwendungen und uns. Dateien starten -> "Bestätigen"
      und Installation von Desktopobj. -> "Bestätigen".
    • Datenschutz: -> alle Cookies blockieren
    Nutze nicht den MS-InternetExplorer sondern einen alternativen Browser wie FireFox, Opera o.ä..
    .
  • Räume den Rechner regelmäßig mit dem cCleaner auf; Punkte 1&2.
    .
  • Als letztes der wichtigste Punkt: Downloade dir keine illegalen oder nicht vertrauenswürdigen Daten aus dem Internet! Cracks, Keygens und gecrackte Software sind fast immer verseucht! Besonders Filesharing Tauschbörsen wie eMule, Kazaa, Bittorrent und andere Peer-to-Peer (P2P) Netzwerke sind extrem gefährlich! Sehr häufig sind die Dateien mit Schädlingen infiziert die von keinem Virenscanner entdeckt werden!!
    .
    Allgemeine Informationen zu dieser Problematik

Häufig gestellte Fragen: XP | Vista

http://www.trojaner-board.de/71631-p...samer-tun.html

Zusätzlich kannst du natürlich immer gerne hier posten wenn du absolut nicht weiterkommst.. ;)

Shilaah 29.03.2010 12:02

weiss garnich wie ich dir danken soll!
DANKE!!!



ist nich viel aber 100% von herzen^^

undoreal 29.03.2010 16:09

:) immer gerne aber hoffentlich nie wieder... ;)

undoreal 29.03.2010 18:48

Du solltest die nächsten Wochen über ab und an Vollscans mit Avira und Malwarebytes machen!

Das ist sehr wichtig!

Melde dich wenn dabei Funde auftreten wieder bei uns in diesem Thread!

fogshot 30.03.2010 12:17

Holla zusammen,
bei mir hieß die infizierte Datei 'd3dsjtxz.dll' und war 448KB groß. Ich habe sie an Avira geschickt (://analysis.avira.com) und erhielt als Antwort:
Die Datei 'd3dsjtxz.dll' wurde als 'FALSE POSITIVE' eingestuft. Dies bedeutet, dass diese Datei nicht gefährlich und eine Fehlmeldung unsererseits ist. Das Erkennungsmuster wird mit einem der nächsten Updates der Virendefinitionsdatei (VDF) entfernt werden.
Das Tool Malwarebytes Antimalware, auf das von euch (trojanerboard) verwiesen wird, hat erfolgreich gearbeitet (DANKE!).
Ich halte FALSE POSITIVE von Avira für kritisch, da eine sauberer Datei sich kaum wie beschrieben verhält und ohne weiteres entfernbar sein sollte.
Danke, das es euch gibt! Freundliche Grüße, fogshot

Shilaah 31.03.2010 13:58

ich sags nur ungern aber:
Die Datei 'C:\System Volume Information\_restore{6AF0534B-291A-4D1B-B489-D52F58875FFD}\RP76\A0017115.sys'
enthielt einen Virus oder unerwünschtes Programm 'DR/Agent.ruo' [dropper].
Durchgeführte Aktion(en):
Die Datei wurde ignoriert.

der kleine scheisser is wieder da..und er hat sich nen neuen nistplatz gesucht. ich könnt den pc grad aussem fenster schmeissen. ich war seit tagen weder auf meinvz, facebook oder youtube. und antivir meldete diesen virus ohne das ich firefox geöffnet hatte. könnte es evtl an icq liegen? das irgendeine werbung dort verseucht ist? oder outlook?

hab gleich mal nen OSAM log gemacht... bitteschön:

Report of OSAM: Autorun Manager v5.0.11926.0
hxxp://www.online-solutions.ru/en/
Saved at 14:49:18 on 31.03.2010

OS: Windows XP Home Edition Service Pack 3 (Build 2600)
Default Browser: Mozilla Corporation Firefox 3.6.2

Scanner Settings
[x] Rootkits detection (hidden registry)
[x] Rootkits detection (hidden files)
[x] Retrieve files information
[x] Check Microsoft signatures

Filters
[ ] Trusted entries
[ ] Empty entries
[x] Hidden registry entries (rootkit activity)
[x] Exclusively opened files
[x] Not found files
[x] Files without detailed information
[x] Existing files
[ ] Non-startable services
[ ] Non-startable drivers
[x] Active entries
[x] Disabled entries


[Control Panel Objects]
-----( %SystemRoot%\system32 )-----
"infocardcpl.cpl" - "Microsoft Corporation" - C:\WINDOWS\system32\infocardcpl.cpl
"javacpl.cpl" - "Sun Microsystems, Inc." - C:\WINDOWS\system32\javacpl.cpl
"PhysX.cpl" - "NVIDIA Corporation" - C:\WINDOWS\system32\PhysX.cpl
"viahdcpl.cpl" - "VIA Technologies, Inc" - C:\WINDOWS\system32\viahdcpl.cpl
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Control Panel\Cpls )-----
"Avira AntiVir Personal - Free Antivirus " - "Avira GmbH" - E:\Avira\ANTIVI~1\avconfig.cpl

[Drivers]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"avgio" (avgio) - "Avira GmbH" - E:\Avira\AntiVir Desktop\avgio.sys
"avgntflt" (avgntflt) - "Avira GmbH" - C:\WINDOWS\System32\DRIVERS\avgntflt.sys
"avipbb" (avipbb) - "Avira GmbH" - C:\WINDOWS\System32\DRIVERS\avipbb.sys
"Changer" (Changer) - ? - C:\WINDOWS\system32\drivers\Changer.sys (File not found)
"i2omgmt" (i2omgmt) - ? - C:\WINDOWS\system32\drivers\i2omgmt.sys (File not found)
"lbrtfdc" (lbrtfdc) - ? - C:\WINDOWS\system32\drivers\lbrtfdc.sys (File not found)
"Microsoft UAA Bus Driver for High Definition Audio" (HDAudBus) - "Windows (R) Server 2003 DDK provider" - C:\WINDOWS\System32\DRIVERS\HDAudBus.sys
"PCIDump" (PCIDump) - ? - C:\WINDOWS\system32\drivers\PCIDump.sys (File not found)
"PDCOMP" (PDCOMP) - ? - C:\WINDOWS\system32\drivers\PDCOMP.sys (File not found)
"PDFRAME" (PDFRAME) - ? - C:\WINDOWS\system32\drivers\PDFRAME.sys (File not found)
"PDRELI" (PDRELI) - ? - C:\WINDOWS\system32\drivers\PDRELI.sys (File not found)
"PDRFRAME" (PDRFRAME) - ? - C:\WINDOWS\system32\drivers\PDRFRAME.sys (File not found)
"PxHelp20" (PxHelp20) - "Sonic Solutions" - C:\WINDOWS\System32\Drivers\PxHelp20.sys
"ssmdrv" (ssmdrv) - "Avira GmbH" - C:\WINDOWS\System32\DRIVERS\ssmdrv.sys
"StarOpen" (StarOpen) - ? - C:\WINDOWS\system32\drivers\StarOpen.sys (File found, but it contains no detailed information)
"WDICA" (WDICA) - ? - C:\WINDOWS\system32\drivers\WDICA.sys (File not found)

[Explorer]
-----( HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components )-----
{89B4C1CD-B018-4511-B0A1-5476DBF70820} "StubPath" - "Microsoft Corporation" - C:\WINDOWS\system32\Rundll32.exe C:\WINDOWS\system32\mscories.dll,Install
-----( HKLM\Software\Classes\Folder\shellex\ColumnHandlers )-----
{F9DB5320-233E-11D1-9F84-707F02C10627} "PDF Shell Extension" - "Adobe Systems, Inc." - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\PDFShell.dll
{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396} "{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396}" - ? - E:\open office\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
-----( HKLM\Software\Classes\Protocols\Filter )-----
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{23170F69-40C1-278A-1000-000100020000} "7-Zip Shell Extension" - "Igor Pavlov" - E:\7-Zip\7-zip.dll
{A155339D-CCCD-4714-85EB-3754B804C9DF} "a-squared Free Shell Extension" - "Emsi Software GmbH" - E:\a-squared Free\a2freecontmenu.dll
{42071714-76d4-11d1-8b24-00a0c9068ff3} "CPL-Erweiterung für Anzeigeverschiebung" - ? - deskpan.dll (File not found)
{1CDB2949-8F65-4355-8456-263E7C208A5D} "Desktop Explorer" - "NVIDIA Corporation" - C:\Programme\NVIDIA Corporation\nView\nvshell.dll
{1E9B04FB-F9E5-4718-997B-B8DA88302A47} "Desktop Explorer Menu" - "NVIDIA Corporation" - C:\Programme\NVIDIA Corporation\nView\nvshell.dll
{A70C977A-BF00-412C-90B7-034C51DA2439} "DesktopContext Class" - "NVIDIA Corporation" - C:\WINDOWS\system32\nvcpl.dll
{FAC3CBF6-8697-43d0-BAB9-DCD1FCE19D75} "IE User Assist" - ? - (File not found | COM-object registry key not found)
{853FE2B1-B769-11d0-9C4E-00C04FB6C6FA} "Kontextmenü für die Verschlüsselung" - ? - (File not found | COM-object registry key not found)
{32683183-48a0-441b-a342-7c2a440a9478} "Media Band" - ? - (File not found | COM-object registry key not found)
{FFB699E0-306A-11d3-8BD1-00104B6F7516} "NVIDIA CPL Extension" - "NVIDIA Corporation" - C:\WINDOWS\system32\nvcpl.dll
{1E9B04FB-F9E5-4718-997B-B8DA88302A48} "nView Desktop Context Menu" - "NVIDIA Corporation" - C:\Programme\NVIDIA Corporation\nView\nvshell.dll
{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396} "OpenOffice.org Column Handler" - ? - E:\open office\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{087B3AE3-E237-4467-B8DB-5A38AB959AC9} "OpenOffice.org Infotip Handler" - ? - E:\open office\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{63542C48-9552-494A-84F7-73AA6A7C99C1} "OpenOffice.org Property Sheet Handler" - ? - E:\open office\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{3B092F0C-7696-40E3-A80F-68D74DA84210} "OpenOffice.org Thumbnail Viewer" - ? - E:\open office\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{45AC2688-0253-4ED8-97DE-B5370FA7D48A} "Shell Extension for Malware scanning" - "Avira GmbH" - E:\Avira\AntiVir Desktop\shlext.dll
{E37E2028-CE1A-4f42-AF05-6CEABC4E5D75} "Shell Icon Handler for Application References" - "Microsoft Corporation" - C:\WINDOWS\system32\dfshim.dll
{764BF0E1-F219-11ce-972D-00AA00A14F56} "Shellerweiterungen für die Dateikomprimierung" - ? - (File not found | COM-object registry key not found)
{e82a2d71-5b2f-43a0-97b8-81be15854de8} "ShellLink for Application References" - "Microsoft Corporation" - C:\WINDOWS\system32\dfshim.dll

[Internet Explorer]
-----( HKCU\SOFTWARE\Microsoft\Internet Explorer\Explorer Bars )-----
{32683183-48a0-441b-a342-7c2a440a9478} "{32683183-48a0-441b-a342-7c2a440a9478}" - ? - (File not found | COM-object registry key not found)
-----( HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser )-----
ITBar7Height "ITBar7Height" - ? - (File not found | COM-object registry key not found)
<binary data> "ITBar7Layout" - ? - (File not found | COM-object registry key not found)
<binary data> "ITBarLayout" - ? - (File not found | COM-object registry key not found)
-----( HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units )-----
DirectAnimation Java Classes "DirectAnimation Java Classes" - ? - (File not found | COM-object registry key not found) / file://C:\WINDOWS\Java\classes\dajava.cab
{8AD9C840-044E-11D1-B3E9-00805F499D93} "Java Plug-in 1.6.0_18" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\npjpi160_18.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_18-windows-i586.cab
{CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA} "Java Plug-in 1.6.0_18" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\npjpi160_18.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_18-windows-i586.cab
{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} "Java Plug-in 1.6.0_18" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\npjpi160_18.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_18-windows-i586.cab
Microsoft XML Parser for Java "Microsoft XML Parser for Java" - ? - (File not found | COM-object registry key not found) / file://C:\WINDOWS\Java\classes\xmldso.cab
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions )-----
"ICQ6" - "ICQ, LLC." - E:\ICQ6.5\ICQ.exe
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects )-----
{18DF081C-E8AD-4283-A596-FA578C2EBDC3} "Adobe PDF Link Helper" - "Adobe Systems Incorporated" - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
{DBC80044-A445-435b-BC74-9C25C1C588A9} "Java(tm) Plug-In 2 SSV Helper" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\jp2ssv.dll
{E7E6F031-17CE-4C07-BC86-EABFE594F69C} "JQSIEStartDetectorImpl Class" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

[Logon]
-----( %AllUsersProfile%\Startmenü\Programme\Autostart )-----
"desktop.ini" - ? - C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\desktop.ini
-----( %UserProfile%\Startmenü\Programme\Autostart )-----
"desktop.ini" - ? - C:\Dokumente und Einstellungen\Maria\Startmenü\Programme\Autostart\desktop.ini
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Run )-----
"avgnt" - "Avira GmbH" - "E:\Avira\AntiVir Desktop\avgnt.exe" /min
"HDAudDeck" - ? - C:\Programme\VIA\VIAudioi\HDADeck\HDeck.exe 1 (File found, but it contains no detailed information)
"NvCplDaemon" - "NVIDIA Corporation" - RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
"NvMediaCenter" - "NVIDIA Corporation" - RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
"nwiz" - ? - nwiz.exe /installquiet (File not found)
"SunJavaUpdateSched" - "Sun Microsystems, Inc." - "C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe"

[Services]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
".NET Runtime Optimization Service v2.0.50727_X86" (clr_optimization_v2.0.50727_32) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
"a-squared Free Service" (a2free) - "Emsi Software GmbH" - E:\a-squared Free\a2service.exe
"Anwendungsverwaltung" (AppMgmt) - ? - C:\WINDOWS\System32\appmgmts.dll (File not found)
"ASP.NET State Service" (aspnet_state) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe
"Avira AntiVir Guard" (AntiVirService) - "Avira GmbH" - E:\Avira\AntiVir Desktop\avguard.exe
"Avira AntiVir Planer" (AntiVirSchedulerService) - "Avira GmbH" - E:\Avira\AntiVir Desktop\sched.exe
"Java Quick Starter" (JavaQuickStarterService) - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\jqs.exe
"NMSAccessU" (NMSAccessU) - ? - E:\CDBurnerXP\NMSAccessU.exe (File found, but it contains no detailed information)
"NVIDIA Display Driver Service" (nvsvc) - "NVIDIA Corporation" - C:\WINDOWS\system32\nvsvc32.exe
"Windows CardSpace" (idsvc) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe
"Windows Presentation Foundation Font Cache 3.0.0.0" (FontCache3.0.0.0) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v3.0\WPF\PresentationFontCache.exe

===[ Logfile end ]=========================================[ Logfile end ]===

Shilaah 31.03.2010 15:10

log mit malwarebytes:

Malwarebytes' Anti-Malware 1.45
www.malwarebytes.org

Datenbank Version: 3937

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

31.03.2010 16:01:03
mbam-log-2010-03-31 (16-01-03).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|)
Durchsuchte Objekte: 124675
Laufzeit: 6 Minute(n), 43 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

Shilaah 31.03.2010 15:21

nur um mal klar zu machen, auf welchen seiten ich war, nachdem wir das erste mistvieh erfolgreich entfernt hatten: (und nein ich habe null komma nix aus der chronik gelöscht, das ist WIRKLICH der komplette verlauf)




http://www.trojaner-board.de/84154-t...efunden-2.html
http://www.trojaner-board.de/84154-t...efunden-3.html
http://www.trojaner-board.de/showthr...265#post513265
http://www.trojaner-board.de/84154-t...tml#post513265
http://www.trojaner-board.de/newrepl...ote=1&p=513202
http://www.trojaner-board.de/84154-t...efunden-4.html
http://www.trojaner-board.de/plagege...n-bekaempfung/
hxxp://filepony.de/dl-bWJhbS1zZXR1cC0xLjQ1LmV4ZQ==-malwarebytes_anti_malware-1269907467-8819753/
hxxp://filepony.de/download-malwarebytes_anti_malware/get-mirror-server.html
hxxp://filepony.de/download-malwarebytes_anti_malware/
http://www.trojaner-board.de/51187-a...i-malware.html
http://www.trojaner-board.de/84345-a...-nwerboot.html
hxxp://filepony.de/dl-bWJhbS1zZXR1cC0xLjQ1LmV4ZQ==-malwarebytes_anti_malware-1269907467-8819748/
http://www.trojaner-board.de/84332-tr-agent-ruo.html
http://www.trojaner-board.de/84154-t...tml#post512149
hxxp://de.start3.mozilla.com/firefox?client=firefox-a&rls=org.mozilla:de:official
hxxp://www.google.de/firefox?client=firefox-a&rls=org.mozilla:de:official
hxxp://www.google.com/firefox?client=firefox-a&rls=org.mozilla:de:official
http://www.trojaner-board.de/84339-a...agent-ruo.html
http://www.trojaner-board.de/84353-t...azqkz-dll.html
http://www.trojaner-board.de/75888-h...per-gen-3.html
http://www.trojaner-board.de/75888-h...per-gen-2.html
http://www.trojaner-board.de/75888-h...opper-gen.html
http://www.trojaner-board.de/showthr...d=1#post513202
http://www.trojaner-board.de/84154-t...tml#post513202
http://www.trojaner-board.de/newrepl...ote=1&p=512669
http://www.trojaner-board.de/plagege...ng/index7.html
http://www.trojaner-board.de/plagege...ng/index6.html
http://www.trojaner-board.de/plagege...ng/index5.html
http://www.trojaner-board.de/plagege...ng/index3.html
http://www.trojaner-board.de/
hxxp://neut.foren-city.de/login.php?sid=bd10958d61020d35b98fd33a4b039379
hxxp://neut.foren-city.de/?sid=bd10958d61020d35b98fd33a4b039379
hxxp://neut.foren-city.de/
hxxp://neut.foren-city.de/topic,1186,-ich-weiss-ja-nicht-aber.html
hxxp://neut.foren-city.de/forum,16,-allgemeines.html
hxxp://neut.foren-city.de/topic,1191,-new-upgraded-teamspeak-neutral-voicechat-server.html
hxxp://neut.foren-city.de/topic,1173,-the-borealis-neutral-defense-and-unity-pact.html
hxxp://neut.foren-city.de/forum,37,-common-stuff.html
hxxp://neut.foren-city.de/topic,1184,-rk1-neut-raids.html
hxxp://neut.foren-city.de/forum,39,-raid-area.html
hxxp://neut.foren-city.de/topic,951,-mafis-symbguide-fuer-wahnsinnige-troxenfos.html
hxxp://neut.foren-city.de/forum,33,-suche-biete-hilfe.html
hxxp://neut.foren-city.de/login.php?sid=0d84ca3ba579cf4a5935790a3d649d48
hxxp://neut.foren-city.de/?sid=0d84ca3ba579cf4a5935790a3d649d48
hxxp://www.google.de/imgres?imgurl=hxxp://www.davog.fr/public/series/DrHouse2.jpg&imgrefurl=hxxp://www.bikerszene.de/forum/post/23-55/Re_Welche_Stars_fahren_welche_Bikes.html&h=367&w=450&sz=77&tbnid=MF1PNtYO3V91OM:&tbnh=104&tbnw=127&prev=/images%3Fq%3Ddr%2Bhouse%2Bmotorrad&usg=__45CqaamNtz-Burb6fw7GzhWbSoQ=&ei=tAexS83lCIOL_AbmvezKDw&sa=X&oi=image_result&resnum=1&ct=image&ved=0CAsQ9QEwAA
hxxp://www.davog.fr/public/series/DrHouse2.jpg
hxxp://www.google.com/search?q=dr+house+motorrad&ie=utf-8&oe=utf-8&aq=t&rls=org.mozilla:de:official&client=firefox-a
hxxp://www.google.de/search?q=dr+house+motorrad&ie=utf-8&oe=utf-8&aq=t&rls=org.mozilla:de:official&client=firefox-a
hxxp://home.mobile.de/home/showDetails.html?id=119067402&__lp=3&scopeId=AV&sortOption.sortBy=price.consumerGrossEuro&sortOption.sortOrder=ASCENDING&makeModelVariant1.searchInFre etext=false&makeModelVariant2.searchInFreetext=false&makeModelVariant3.searchInFreetext=false&siteId=GERMANY&damageUnrepaired=ALSO_DAMAGE_UNREPAIRED&e xport=ALSO_EXPORT&grossPrice=true&customerIdsAsString=490867&lang=de&pageNumber=1&partnerHead=true&showZip=false&showModels=false&hideVehicleType=fals e
http://www.trojaner-board.de/84130-t...aeu-dll-3.html
http://www.trojaner-board.de/plagege...ng/index2.html
https://www.virustotal.com/de/analisis/5a7c37d0bd2be4c1cdcd3eb7282e32d1ae91fffe2bb4fcf84b9e5c2d3ba0c8ef-1269867638
http://www.trojaner-board.de/84188-tr-agent-ruo.html
http://www.trojaner-board.de/thema/tr/agent.ruo.html
hxxp://www.google.de/search?hl=de&client=firefox-a&hs=8wv&rls=org.mozilla:de:official&q=TR/Agent.ruo&start=0&sa=N
hxxp://www.google.de/search?hl=de&client=firefox-a&hs=DaG&rls=org.mozilla:de:official&q=TR/Agent.ruo&start=50&sa=N
hxxp://www.google.de/search?q=TR/Agent.ruo&start=40&hl=de&client=firefox-a&hs=DaG&sa=N&rls=org.mozilla:de:official&tbs=qdr:d&tbo=u&ei=trmwS4KiDtCK_Abt_rTjDw&ved=0CAwQmAcwAjgo
hxxp://online-alerts.blogspot.com/2010_03_28_archive.html
hxxp://www.google.de/search?hl=de&client=firefox-a&hs=Duv&rls=org.mozilla:de:official&q=TR/Agent.ruo&start=40&sa=N
hxxp://www.google.de/search?hl=de&client=firefox-a&hs=BEb&rls=org.mozilla:de:official&q=TR/Agent.ruo&start=30&sa=N
hxxp://www.google.de/search?hl=de&client=firefox-a&hs=Msv&rls=org.mozilla:de:official&q=TR/Agent.ruo&start=20&sa=N
hxxp://www.google.de/search?hl=de&client=firefox-a&hs=Mrv&rls=org.mozilla:de:official&q=TR/Agent.ruo&start=10&sa=N
hxxp://www.google.com/search?q=TR%2FAgent.ruo&ie=utf-8&oe=utf-8&aq=t&rls=org.mozilla:de:official&client=firefox-a
hxxp://www.google.de/search?q=TR%2FAgent.ruo&ie=utf-8&oe=utf-8&aq=t&rls=org.mozilla:de:official&client=firefox-a
hxxp://www.farsight-ao.de/modules.php?name=Forums&file=viewtopic&t=191
hxxp://www.farsight-ao.de/modules.php?name=Forums&file=viewforum&f=6
hxxp://www.farsight-ao.de/modules.php?name=Forums&file=viewtopic&t=189&view=newest&glance_recent_offset=0&glance_news_offset=0
hxxp://www.farsight-ao.de/modules.php?name=Forums&file=viewtopic&t=189
hxxp://www.farsight-ao.de/modules.php?name=Forums
hxxp://schule123.jimdo.com/bilder/
http://www.trojaner-board.de/83855-n...s-handeln.html
http://www.trojaner-board.de/84065-f...scanner-2.html
http://www.trojaner-board.de/84065-f...n-scanner.html
http://www.trojaner-board.de/84060-a...n-updates.html
http://www.trojaner-board.de/antivir...hutzprogramme/
hxxp://www.prevx.com/freescan.asp
http://www.trojaner-board.de/showthr...d=1#post512170
http://www.trojaner-board.de/84154-t...tml#post512170
http://www.trojaner-board.de/newrepl...ote=1&p=512149
hxxp://neut.foren-city.de/login.php?sid=7d79b7037a52c712d941e7706239b628
hxxp://neut.foren-city.de/?sid=7d79b7037a52c712d941e7706239b628
http://www.trojaner-board.de/84118-p...d-mozilla.html
http://www.trojaner-board.de/84130-t...aeu-dll-2.html
http://www.trojaner-board.de/84130-t...tnaeu-dll.html
http://www.trojaner-board.de/showthr...d=1#post512138
http://www.trojaner-board.de/84154-t...tml#post512138
http://www.trojaner-board.de/newrepl...ote=1&p=512122
http://www.trojaner-board.de/showthr...d=1#post512072
http://www.trojaner-board.de/84154-t...tml#post512072
http://www.trojaner-board.de/newrepl...ote=1&p=512067
http://www.trojaner-board.de/84154-t...-gefunden.html
http://www.trojaner-board.de/83934-t...per-gen-3.html
http://www.trojaner-board.de/83934-t...per-gen-2.html
http://www.trojaner-board.de/83934-tr-dropper-gen.html
http://www.trojaner-board.de/84190-t...-10-heute.html
hxxp://http://www.trojaner-board.de/59624-alle-windows-dateien-sichtbar.html
http://www.trojaner-board.de/showthr...d=1#post512067
http://www.trojaner-board.de/84154-t...tml#post512067
http://www.trojaner-board.de/newrepl...ote=1&p=512052
hxxp://www2.gmer.net/mbr/mbr.exe
http://www.trojaner-board.de/showthr...d=1#post512052
http://www.trojaner-board.de/84154-t...tml#post512052
http://www.trojaner-board.de/newrepl...ote=1&p=512035
hxxp://www2.gmer.net/download.php
hxxp://www.gmer.net/
hxxp://trustport-antivirus-usb-edition.softonic.de/
http://www.trojaner-board.de/showthr...d=1#post512017
http://www.trojaner-board.de/84154-t...tml#post512017
http://www.trojaner-board.de/newrepl...ote=1&p=512014
http://www.trojaner-board.de/84145-a...eqd-dll-2.html
http://www.trojaner-board.de/84157-t...m-rechner.html
http://www.trojaner-board.de/84187-w...agent-ruo.html
hxxp://neut.foren-city.de/topic,1190,-ploedes-trojaner-vieh-im-umlauf.html
hxxp://neut.foren-city.de/forum,1,-offtopic-spam.html
hxxp://neut.foren-city.de/login.php?sid=e6cdd46690f0c84900518b0731418e4e
hxxp://neut.foren-city.de/?sid=e6cdd46690f0c84900518b0731418e4e
http://www.trojaner-board.de/84164-t...ots32-exe.html
http://www.trojaner-board.de/misc.ph...hments&t=84164
http://www.trojaner-board.de/misc.ph...hments&t=84178
http://www.trojaner-board.de/84111-t...mdm-dll-2.html
http://www.trojaner-board.de/showthr...d=1#post512000
http://www.trojaner-board.de/84154-t...tml#post512000
http://www.trojaner-board.de/newrepl...ote=1&p=511958
hxxp://dl.cdn.chip.de/downloads/27803/a2FreeSetup27.exe?1269794302-1269801802-ab7cf4-B-ada7cc05a53fc269407bed72ca0a709f.exe
hxxp://www.chip.de/downloads/c1_downloads_hs_getfile_v1_16080688.html?t=1269794595&v=3600&
hxxp://www.chip.de/downloads/c1_downloads_auswahl_15796968.html?t=1269794585&v=3600&
hxxp://www.chip.de/downloads/a-squared-Free_12992945.html
hxxp://emsisoft.de/de/software/free/
http://www.trojaner-board.de/83115-p...ochfahren.html
http://www.trojaner-board.de/84177-t...dsnpq-dll.html
http://www.trojaner-board.de/84176-t...exxqd-dll.html
http://www.trojaner-board.de/84175-t...entfernen.html
hxxp://www.superantispyware.com/uninstallsurvey.html?trial=no&installdate=2010-03-28&installtime=11:58:39&faultcount=0&version=4,%2034,%200,%201000
hxxp://www.fileresearchcenter.com/whatsrunningpre.html?tag=SUPERANTISPYWARE&trial=no&activated=no&appid={343E1910-2AD7-4CAF-9EB9-42EFD60295F3}
hxxp://www.fileresearchcenter.com/whatsrunningpreff.html
http://www.trojaner-board.de/showthr...937#post511937
http://www.trojaner-board.de/84154-t...tml#post511937
http://www.trojaner-board.de/newrepl...ote=1&p=511896
http://www.trojaner-board.de/84165-t...uo-trojan.html
hxxp://neut.foren-city.de/login.php?sid=a2cda9fb6e93d3d4bc2ec1185d4783e4
hxxp://neut.foren-city.de/?sid=a2cda9fb6e93d3d4bc2ec1185d4783e4
hxxp://www.eset.de/onlinescanner
hxxp://ad1.adtago.de/clickGate.php?u=FC9mK4Xa&m=1&p=511p10I7Y9&s=&url=http%3A%2F%2Fwww.trojaner-board.de%2Fplagegeister-aller-art-und-deren-bekaempfung%2F
http://www.trojaner-board.de/showthr...895#post511895
http://www.trojaner-board.de/84154-t...tml#post511895
http://www.trojaner-board.de/newrepl...ote=1&p=511869
http://www.trojaner-board.de/51871-a...tispyware.html
http://www.trojaner-board.de/anleitungen-faqs-links/
http://www.trojaner-board.de/84161-t...en-worden.html
http://www.trojaner-board.de/84132-t...ineqd-dll.html
hxxp://neut.foren-city.de/topic,1190,-ploedes-trojaner-vieh-im-umlauf.html#11200
hxxp://www.google.com/firefox
hxxp://www.google.de/firefox
hxxp://neut.foren-city.de/posting.php?mode=newtopic&f=1
hxxp://neut.foren-city.de/login.php?sid=8f1ce481e5b10a7c103922d0fb42402e
hxxp://neut.foren-city.de/?sid=8f1ce481e5b10a7c103922d0fb42402e
hxxp://www.superantispyware.com/downloadfile.html?productid=SUPERANTISPYWAREFREE
hxxp://downloads.superantispyware.com/downloads/SUPERAntiSpyware.exe
http://www.trojaner-board.de/84160-t...nzwdg-dll.html
http://www.trojaner-board.de/42040-a...-im-forum.html
http://www.trojaner-board.de/22771-a...log-files.html
http://www.trojaner-board.de/84143-t...ysabs-dll.html
http://www.trojaner-board.de/84155-t...3dsoh-dll.html
http://www.trojaner-board.de/showthr...d=1#post511863
http://www.trojaner-board.de/84154-t...tml#post511863
http://www.trojaner-board.de/newrepl...ote=1&p=511861
http://www.trojaner-board.de/showthr...d=1#post511861
http://www.trojaner-board.de/84154-t...tml#post511861
http://www.trojaner-board.de/newrepl...ote=1&p=511858
http://www.trojaner-board.de/showthr...d=1#post511858
http://www.trojaner-board.de/84154-t...tml#post511858
http://www.trojaner-board.de/newrepl...ote=1&p=511855
http://www.trojaner-board.de/login.php?do=login
http://www.trojaner-board.de/showthr...d=1#post511855
http://www.trojaner-board.de/84154-t...tml#post511855
http://www.trojaner-board.de/newrepl...ote=1&p=511848
http://www.trojaner-board.de/69886-a...-beachten.html
http://www.trojaner-board.de/84145-a...ineqd-dll.html
http://www.trojaner-board.de/84156-t...-js-win32.html
http://www.trojaner-board.de/84140-t...ware-scan.html
http://www.trojaner-board.de/search....archid=1809039
http://www.trojaner-board.de/search.php?do=getnew
hxxp://filepony.de/dl-bWJhbS1zZXR1cC5leGU=-malwarebytes_anti_malware-1262978976-8817838/
http://www.trojaner-board.de/84127-t...-gefunden.html
http://www.trojaner-board.de/showthr...d=1#post511836
http://www.trojaner-board.de/newrepl...treply&t=84154
http://www.trojaner-board.de/84154-t...tml#post511836
http://www.trojaner-board.de/newrepl...ote=1&p=511833
hxxp://www.online-solutions.ru/files/osam_autorun_manager_5_0_portable.rar
http://www.trojaner-board.de/84111-t...tnmdm-dll.html
hxxp://www.google.de/search?hl=de&client=firefox-a&hs=NRU&rls=org.mozilla%3Ade%3Aofficial&q=Win32%2FAgent.QQJ&meta=&aq=f&aqi=&aql=&oq=&gs_rfai=
hxxp://www.eset.com.tw/default.php?id=219&PageIndex=30&PageIndex=29
hxxp://www.google.com/search?q=Win32%2FAgent.QQj&ie=utf-8&oe=utf-8&aq=t&rls=org.mozilla:de:official&client=firefox-a
hxxp://www.google.de/search?q=Win32%2FAgent.QQj&ie=utf-8&oe=utf-8&aq=t&rls=org.mozilla:de:official&client=firefox-a
hxxp://www.cosmiq.de/qa/show/2487766/Trojaner-entfernen/
http://www.trojaner-board.de/register.php?do=addmember
http://www.trojaner-board.de/showthr...833#post511833
http://www.trojaner-board.de/newthre...postthread&f=8
http://www.trojaner-board.de/84154-t...tml#post511833
http://www.trojaner-board.de/newthre...=newthread&f=8
http://www.trojaner-board.de/84092-k...ioniert-2.html
http://www.trojaner-board.de/84092-k...spioniert.html
http://www.trojaner-board.de/usercp.php
http://www.trojaner-board.de/profile...=updateoptions
http://www.trojaner-board.de/profile.php?do=editoptions
http://www.trojaner-board.de/profile.php?do=dst
http://www.trojaner-board.de/showthr...824#post511824
http://www.trojaner-board.de/newrepl...treply&t=84111
http://www.trojaner-board.de/84111-t...tml#post511824
http://www.trojaner-board.de/newrepl...ote=1&p=511817
http://www.trojaner-board.de/newrepl...ote=1&p=511772
http://www.trojaner-board.de/registe...24bbc7ba84c1e3
http://www.trojaner-board.de/register.php
hxxp://download.eset.com/special/eos/esetsmartinstaller_deu.exe
hxxp://www.eset.de/online-scanner/run.php
http://www.trojaner-board.de/84141-t...uo-trojan.html
hxxp://www.trojaner-info.de/virenlinks.shtml
hxxp://www.trojaner-info.de/
hxxp://www.trojaner-info.de/viren/virentipps.shtml
hxxp://www.trojaner-info.de/virenwarnungen/warnungen.shtml
hxxp://www.trojaner-info.de/news2/software-update-trojaner.shtml
hxxp://www.google.com/search?ie=UTF-8&oe=UTF-8&sourceid=navclient&gfns=1&q=trojaner+info
hxxp://www.google.com/search?q=System+Volume+Information%5C_restore%7B6AF0534B-291A-4D1B-B489-D52F58875FFD%7D%5CRP76%5CA0017051.dll%27&ie=utf-8&oe=utf-8&aq=t&rls=org.mozilla:de:official&client=firefox-a
hxxp://www.google.de/search?q=System+Volume+Information%5C_restore%7B6AF0534B-291A-4D1B-B489-D52F58875FFD%7D%5CRP76%5CA0017051.dll%27&ie=utf-8&oe=utf-8&aq=t&rls=org.mozilla:de:official&client=firefox-a
hxxp://www.google.com/search?q=C%3A%5CWINDOWS%5Csystem32%5Cd3dsrv.dll&ie=utf-8&oe=utf-8&aq=t&rls=org.mozilla:de:official&client=firefox-a
hxxp://www.google.de/search?q=C%3A%5CWINDOWS%5Csystem32%5Cd3dsrv.dll&ie=utf-8&oe=utf-8&aq=t&rls=org.mozilla:de:official&client=firefox-a
http://www.trojaner-board.de/84140-t...TR%2FAgent.ruo
http://www.trojaner-board.de/84151-t...TR%2FAgent.ruo
http://www.trojaner-board.de/84151-t...ntnye-dll.html
hxxp://www.virustotal.com/de/
hxxp://www.virustotal.com/de/buscaHash.html
hxxp://www.virustotal.com/
http://www.trojaner-board.de/84137-t...TR%2FAgent.ruo
http://www.trojaner-board.de/84137-t...uo-trojan.html
http://www.trojaner-board.de/search....archid=1809004
http://www.trojaner-board.de/search.php?do=process
http://www.trojaner-board.de/search.php
http://www.trojaner-board.de/84069-a...-moeglich.html
http://www.trojaner-board.de/uberwac...hutz-und-spam/
http://www.trojaner-board.de/84116-virus-nun.html
hxxp://www.trojaner-board.de/84135-antivir-falschmeldungen.html

undoreal 31.03.2010 16:33

Keine Angst. Der Fund bezieht sich nur auf die Systemwiederherstellung. Ist keine Gefahr.

Shilaah 31.03.2010 16:39

hm, ok. versteh ich grad nich so ganz...also die meldungen quasi ignorieren wenn antivir meckert?

undoreal 31.03.2010 18:26

Meckert AntiVir ständig?

Es sollte den Kerl doch einfach gelöscht haben oder nicht?

Wenn nicht dann lösche die Systemwiederherstellung manuell.

http://www.systemwiederherstellung-deaktivieren.de


Alle Zeitangaben in WEZ +1. Es ist jetzt 04:26 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131