Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   System komplett im Eimer? (https://www.trojaner-board.de/87654-system-komplett-eimer.html)

bugbugbug 29.06.2010 21:20

System komplett im Eimer?
 
Hi

Hab ein "paar" Probleme mit meinem System(Win XP SP3):

1.Keine Musik kann mehr abgespielt werden
2.Tuneup Utilities geht nicht mehr
3.Ich kann nicht mehr kopieren/einfügen oder Ordner verschieben(Tabs in Firefox verschieben geht auch nicht, also drag/drop kaputt)
4.Kaspersky geht nicht mehr ("Die schwarze Liste ist beschädigt")
5.Die Taskleiste wurde total verstellt
6.Wenn ich Fenster minimiere, geht es nicht in die Taskleiste, sonder wird darüber abgelegt
7.Malwarebytes kann ich nicht öffnen(vbalsgrid6.ocx is outdated)
8.Hilfe+Support tot
9.System-Wiederherstellung tot
10.Suche tot

Das sind mal die wichtigsten
-CCleaner hab ich ausgeführt, hat aber nichts gebracht
-Hijackthis hat irgendwas in meiner Hosts datei und 4 Autostart Einträge gefixt(glaub svchost.exe)

Hab alle Punkte schon versucht per Hand zu reparieren, hat aber nie geklappt
Das eigenartige ist, das ich gestern nichts heruntergeladen habe, und wenn ich was downloade, starte ich es in der Regel immer im sicheren Modus von Kaspersky.

Hijackthis-Log:
Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22:22:26, on 29.06.2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\System32\svchost.exe
I:\Programme\Kaspersky Security Suite CBE 10\avp.exe
i:\Programme\Hotspot Shield\bin\openvpnas.exe
i:\Programme\Hotspot Shield\HssWPR\hsssrv.exe
i:\Programme\Hotspot Shield\bin\hsswd.exe
D:\WINDOWS\system32\srvany.exe
D:\WINDOWS\KMService.exe
D:\WINDOWS\system32\lxducoms.exe
D:\WINDOWS\Explorer.EXE
i:\Programme\Hotspot Shield\bin\openvpntray.exe
I:\Programme\Unlocker\UnlockerAssistant.exe
D:\WINDOWS\SOUNDMAN.EXE
I:\Programme\Logitech\SetPointP\SetPoint.exe
D:\WINDOWS\system32\RUNDLL32.EXE
I:\Programme\Kaspersky Security Suite CBE 10\avp.exe
I:\Programme\WhatPulse\WhatPulse.exe
D:\Programme\Gemeinsame Dateien\LogiShrd\KHAL3\KHALMNPR.EXE
I:\Programme\Rainmeter\Rainmeter.exe
I:\Programme\Mozilla Firefox Beta\firefox.exe
I:\Programme\Mozilla Firefox Beta\plugin-container.exe
I:\Programme\Mozilla Firefox Beta\firefox.exe
I:\Programme\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://gooogle.atwebpages.com/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=;ftp=;https=;
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - (no file)
O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - I:\Programme\Kaspersky Security Suite CBE 10\ievkbd.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - I:\PROGRA~1\MICROS~1\Office14\GROOVEEX.DLL
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - D:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: URLRedirectionBHO - {B4F3A835-0E21-4959-BA22-42B3008E02FF} - I:\PROGRA~1\MICROS~1\Office14\URLREDIR.DLL
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - D:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: link filter bho - {E33CF602-D945-461A-83F0-819F76A199F8} - I:\Programme\Kaspersky Security Suite CBE 10\klwtbbho.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - D:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O2 - BHO: Hotspot Shield Class - {F9E4A054-E9B1-4BC3-83A3-76A1AE736170} - i:\Programme\Hotspot Shield\hssie\HssIE.dll
O4 - HKLM\..\Run: [UnlockerAssistant] "I:\Programme\Unlocker\UnlockerAssistant.exe" -H
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [PHIME2002ASync] D:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] D:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [BCSSync] "I:\Programme\Microsoft Office\Office14\BCSSync.exe" /DelayServices
O4 - HKLM\..\Run: [NVRaidService] D:\WINDOWS\system32\nvraidservice.exe
O4 - HKLM\..\Run: [EvtMgr6] I:\Programme\Logitech\SetPointP\SetPoint.exe /launchGaming
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE D:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE D:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [AVP] "I:\Programme\Kaspersky Security Suite CBE 10\avp.exe"
O4 - HKLM\..\Run: [HKLM] D:\WINDOWS\system32\svchost\svchost.exe
O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] i:\Programme\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent
O4 - HKCU\..\Run: [WhatPulse] i:\Programme\WhatPulse\WhatPulse.exe
O4 - HKCU\..\Run: [HKCU] D:\WINDOWS\system32\svchost\svchost.exe
O4 - HKLM\..\Policies\Explorer\Run: [Policies] D:\WINDOWS\system32\svchost\svchost.exe
O4 - HKCU\..\Policies\Explorer\Run: [Policies] D:\WINDOWS\system32\svchost\svchost.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] D:\WINDOWS\System32\CTFMON.EXE (User '?')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] D:\WINDOWS\System32\CTFMON.EXE (User '?')
O4 - HKUS\S-1-5-21-1060284298-1614895754-725345543-1003\..\Run: [WhatPulse] i:\Programme\WhatPulse\WhatPulse.exe (User '?')
O4 - HKUS\S-1-5-21-1060284298-1614895754-725345543-1003\..\Policies\Explorer\Run: [Policies] D:\WINDOWS\system32\svchost\svchost.exe (User '?')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] D:\WINDOWS\System32\CTFMON.EXE (User '?')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] D:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Rainmeter.lnk = I:\Programme\Rainmeter\Rainmeter.exe
O8 - Extra context menu item: An OneNote s&enden - res://I:\PROGRA~1\MICROS~1\Office14\ONBttnIE.dll/105
O8 - Extra context menu item: Hinzufügen zu Anti-Banner - I:\Programme\Kaspersky Security Suite CBE 10\ie_banner_deny.htm
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://I:\PROGRA~1\MICROS~1\Office14\EXCEL.EXE/3000
O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - I:\Programme\Microsoft Office\Office14\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - I:\Programme\Microsoft Office\Office14\ONBttnIE.dll
O9 - Extra button: &Virtuelle Tastatur - {4248FE82-7FCB-46AC-B270-339F08212110} - I:\Programme\Kaspersky Security Suite CBE 10\klwtbbho.dll
O9 - Extra button: Verknüpfte &OneNote-Notizen - {789FE86F-6FC4-46A1-9849-EDE0DB0C95CA} - I:\Programme\Microsoft Office\Office14\ONBttnIELinkedNotes.dll
O9 - Extra 'Tools' menuitem: Verknüpfte &OneNote-Notizen - {789FE86F-6FC4-46A1-9849-EDE0DB0C95CA} - I:\Programme\Microsoft Office\Office14\ONBttnIELinkedNotes.dll
O9 - Extra button: Li&nks untersuchen - {CCF151D8-D089-449F-A5A4-D9909053F20F} - I:\Programme\Kaspersky Security Suite CBE 10\klwtbbho.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - D:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - D:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1266001765654
O17 - HKLM\System\CCS\Services\Tcpip\..\{51210E65-AB5D-4CF7-9874-08E3D7C2DCC6}: NameServer = 192.168.1.1
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - D:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O18 - Filter hijack: text/xml - {807573E5-5146-11D5-A672-00B0D022E945} - D:\Programme\Gemeinsame Dateien\Microsoft Shared\OFFICE14\MSOXMLMF.DLL
O20 - AppInit_DLLs: I:\PROGRA~1\KASPER~1\mzvkbd3.dll
O23 - Service: 1265993112 (.1265993112) - Unknown owner - D:\Programme\1265993112\Messna1265993112L.exe
O23 - Service: Kaspersky Security Suite CBE 10 (AVP) - Kaspersky Lab - I:\Programme\Kaspersky Security Suite CBE 10\avp.exe
O23 - Service: Hotspot Shield Service (HotspotShieldService) - Unknown owner - i:\Programme\Hotspot Shield\bin\openvpnas.exe
O23 - Service: Hotspot Shield Routing Service (HssSrv) - AnchorFree Inc. - i:\Programme\Hotspot Shield\HssWPR\hsssrv.exe
O23 - Service: Hotspot Shield Tray Service (HssTrayService) - Unknown owner - i:\Programme\Hotspot Shield\bin\HssTrayService.EXE
O23 - Service: Hotspot Shield Monitoring Service (HssWd) - Unknown owner - i:\Programme\Hotspot Shield\bin\hsswd.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - D:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - D:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: KMService - Unknown owner - D:\WINDOWS\system32\srvany.exe
O23 - Service: Logitech Bluetooth Service (LBTServ) - Logitech, Inc. - D:\Programme\Gemeinsame Dateien\LogiShrd\Bluetooth\lbtserv.exe
O23 - Service: lxduCATSCustConnectService - Lexmark International, Inc. - D:\WINDOWS\System32\spool\DRIVERS\W32X86\3\\lxduserv.exe
O23 - Service: lxdu_device -  - D:\WINDOWS\system32\lxducoms.exe
O23 - Service: TuneUp Utilities Service (TuneUp.UtilitiesSvc) - TuneUp Software - I:\Programme\TuneUp Utilities 2010\TuneUpUtilitiesService32.exe

--
End of file - 8333 bytes

Hab das schon mal gefixt, deshalb ist die host datei weg, der schädling ist aber wieder da...
Den Namen muss ich händisch eingeben, sonst sieht man die exe und Ordner nicht (svchost)
Virustotal: kann leider nicht kopieren, aber ist wohl ein Trojaner, die meisten Scanner sagen spyrat

Vielen Dank für jede Hilfe
:dankeschoen::dankeschoen:

Hacker 29.06.2010 21:42

Also meiner Meinung nach wäre hier eine Bereinigung sinnlos.
Neuaufsetzen würde 10x schneller gehn.
Selbst wenn, und ich bezweifle das, es mit der Bereinigung klappt, so wäre das System nicht mehr vertrauenswürdig.

Ich wünsche trotzdem viel Erfolg.

bugbugbug 29.06.2010 22:07

Ich hatte genug Geduld einen Virut zu entfernen, also will ich den scheiß Trojaner auch mit Software wegbekommen^^
Außerdem geht ja der PC noch ohne langsamer zu sein :)
Nur das ich nicht kopieren kann geht mir auf die Nerven

Weiß vielleicht jemand den Namen von den Virus/Trojaner?

Hacker 29.06.2010 22:22

Du hast Virut entfernt?
Ich dachte das geht garnicht mehr sobald er sich im System eingenistet hat...
Ich fürchte das es in dem Fall noch schwieriger wird.
Virut blockt nicht alle AV Programme und macht auch sonst nicht viel ausser sich zu verbreiten.

Was spricht denn gegen Neuaufsetzen?

bugbugbug 30.06.2010 13:42

Zitat:

Zitat von Hacker (Beitrag 537663)
Du hast Virut entfernt?
Ich dachte das geht garnicht mehr sobald er sich im System eingenistet hat...
Ich fürchte das es in dem Fall noch schwieriger wird.
Virut blockt nicht alle AV Programme und macht auch sonst nicht viel ausser sich zu verbreiten.

Was spricht denn gegen Neuaufsetzen?

Ich hatte einen Virut.Win32.ce, den bekam ich mit Virut-Killer von Kaspesky weg, ich musste alle .exe dateien desinfizieren und alle HTML entfernen
aber egal

Am Start des PCs kommt jetzt "Persönliche Einstellungen einrichten" und darunter steht "d:\windows\system32\svchost\svchost.exe"
also muss ich wohl das zuerst fixxen
Kennt ihr ein paar gute AV Programme, die mir helfen könnten?
Oder weiß jemand, wie ich die schwarze Liste wieder richten kann? Hab nur was auf der offizielen Seite gefunden, ist aber schon zu alt

Gegen Neuaufsetzen spricht, dass ich nicht alles sichern kann/will. Außerdem weiß ich nicht, wo sich der Virus überall versteckt.

Hab mal den Trojaner hochgeladen. Bei mir ist er komplett unsichtbar, warscheinlich auch vom Virus. Deshalb hab ich ihn bei Rapidshare hochgeladen: h**p://rapidshare.com/files/404040812/svchost.exe.html
Vielleicht könnt ihr mir ja so weiterhelfen *Hoffnung nicht aufgeb*

€: Ich mach mal ein paar online scans. Mal sehen, was herauskommt

Hacker 30.06.2010 14:49

Zitat:

hxxp://www.virustotal.com/de/analisis/b68b9d0be1b03a481210dffdc043f010d6001f0f541fb60824ee0a09f4232005-1277905226
Wie haste die Scheisse überhaupt draufbekommen?
Jeder einigermaßen ernstzunehmende AnitVirus erkennt den Mist.
Nur zu info: Das ist ein (Backdoor/Spytrojaner) und ich vermute es handelt sich in dem Fall um einen sogenannten Systemf*c*er. Dagegen ist Virut noch ein kleiner Skriptvirus.

EDIT: Hab mich etwas umgesehen: Es ist doch kein Systemf*c*er.
Es handelt sich um den Cybergate Backdoor Trojaner.

Ich bin mir nicht zu 100% sicher, aber ich hab in einem Hackerforum folgendes gefunden.
Ist gut möglich, dass das wirklich der Macher von Cybergate war:

Zitat:

maxim.cAThotmail.de: u want the RAT for vics?
maxim.AThotmail.de: hello?
moonlight0965: yes
moonlight0965: sorry, im changeing
maxim.AThotmail.de: ok
moonlight0965: ok, i trade my DNS to you?
maxim.cAThotmail.de: yes...
maxim.AThotmail.de: i think
moonlight0965: or i just dl and execute lol, i have to go now, but i will be on in a few hours
moonlight0965: ttyl, we will finish this up later
maxim.cAThotmail.de: ok
Maxxi: sry my Interents sucks
moonlight0965: so do u want a dl+execute on how many victims? and what were u trading?
Maxxi: so
Maxxi: CyberGate for 51 vics?
Maxxi: lol sry 50
Maxxi: (Hab den link entfernt)/server.exe
Maxxi: download and execute and get the pV
moonlight0965: what am i getting?
Maxxi: the Private Version of CyberGate
moonlight0965: kk
moonlight0965: jut dl + execute or update?
Maxxi: dl+execute
moonlight0965: kk
moonlight0965: teamviwer is (hab ich entfernt)
moonlight0965: (hab ich entfernt)
moonlight0965: so u can watxch
moonlight0965: kk
moonlight0965: let me teamviw u now
Maxxi: why?
Maxxi: ok
moonlight0965: so i can download cybergate private edition
Maxxi: here is the Private Version:
moonlight0965: wait
moonlight0965: i need to see its not backdoored
moonlight0965: teamviwer code?
Maxxi: (Link zum Download)/(Hab ich entfernt)
Maxxi: wait
Maxxi: here
Maxxi: 6238
moonlight0965: so what language u code in?
Maxxi: i code in VB6 / VB2008 / Delphi
moonlight0965: cool
moonlight0965: did u get bots?
Maxxi: yup
moonlight0965: very nice
Das war jetzt nur ein Ausschnit des Gesammten Dialogs.
Ich garnatiere für nichts aber die meisten Informationen von diesem Chat stimmen mit den Informationen von den AV Seiten zum Thema des Cybergate Trojaner überein

Larusso 30.06.2010 15:09

:hallo:

@Hacker
Beachte ein bisschen auf deine Ausdrucksweise!!
Entweder du hilfst ihm, oder du überzeugst ihn zum Formatieren.

Zum Rumlabern sind wir hier nicht da und sein System hat eigentlich im WWW nichts mehr zu suchen.

bugbugbug 30.06.2010 15:21

Zitat:

Zitat von Hacker (Beitrag 537807)
Wie haste die Scheisse überhaupt draufbekommen?
Jeder einigermaßen ernstzunehmende AnitVirus erkennt den Mist.
Nur zu info: Das ist ein (Backdoor/Spytrojaner) und ich vermute es handelt sich in dem Fall um einen sogenannten Systemf*c*er. Dagegen ist Virut noch ein kleiner Skriptvirus.

EDIT: Hab mich etwas umgesehen: Es ist doch kein Systemf*c*er.
Es handelt sich um den Cybergate Backdoor Trojaner.

Ich bin mir nicht zu 100% sicher, aber ich hab in einem Hackerforum folgendes gefunden.
Ist gut möglich, dass das wirklich der Macher von Cybergate war:


Das war jetzt nur ein Ausschnit des Gesammten Dialogs.
Ich garnatiere für nichts aber die meisten Informationen von diesem Chat stimmen mit den Informationen von den AV Seiten zum Thema des Cybergate Trojaner überein

Jeder ernstzunehmende Virus wurde gecrypted, damit Kaspersky nichts mehr erkennt ;)
Aber Danke, vielleicht kann ich was dazu finden

Angel21 30.06.2010 15:46

Ich bin mal so frei und wünsche einen schönen sonnigen Tag. *schwitz*
Zitat:

Nur zu info: Das ist ein (Backdoor/Spytrojaner) und ich vermute es handelt sich in dem Fall um einen sogenannten Systemf*c*er. Dagegen ist Virut noch ein kleiner Skriptvirus.
Ach Hacker, um dich damit mal anzusprechen: Hast du eine Ahnung wie Malware reagiert auf jedem System? Wieso is Virut deiner Meinung nach ein Skriptvirus? Virut infiziert auch Systemdatein, welche für den stabilen Lauf des PCs immens verantwortlich sind. File Infectoren sind nicht weniger gefährlich als Backdooren. Vor allem hat Virut selbst auch ne süße Backdoor.

Hacker Hacker Hacker, ich meine es jetzt gut, bitte bitte bitte bevor du etwas tust, wirf Google an - er ist dir gerne ein freundlicher Helfer ;)

Und achja. Zum Bereinigen gehört mehr als nur Reden. Dazu gehört Logs anschauen, analysieren, Datein recherchieren (Punkt Google anschmeißen) und schauen, wie man fixes erstellt, oder anderweitig mit Antimalwareprogrammen oder Antivirusprogrammen löscht/entfernt.

Helfe bitte Usern ernsthaft, sie suchen hier dringend Hilfe und warten auf diese teilweise sogar Tage.

Ist nicht als Angriff gemeint jetzt, aber: http://www.trojaner-board.de/69607-f...dem-forum.html

Have a nice Day :)

Hacker 30.06.2010 15:55

Nagut wenn du unbedingt entfernen willst.
Wichtig: Das Entfernen könnte auch nach hinten losgehen und dann ist das System vollkommen tot.
Ich werde dir helfen aber ich garantiere für nichts.

Lad dir erstmal Avenger herunter
Unzipe das Programm und benenne es eventuel um.

Setzte folgendes Skript hinein:
Zitat:

Folders to delete:
D:\WINDOWS\system32\svchost
Setzte beide Häckchen und klick auf Execute.

Entweder es hilft oder das System gibt dann ganz den Geist auf.
Da der Ordner Svchost aber eigentlich nicht im System32 ordner zu suchen hat, tippe ich auf das erste.

Viel Glück!

Larusso 30.06.2010 15:58

Junge, was wird das. Raten ob es klappt oder nicht ?
Les dir den Link von Angel durch.

@bugbugbug


Eine Bereinigung ist mitunter mit viel Arbeit für Dich verbunden.
  • Bitte arbeite alle Schritte der Reihe nach ab.
  • Lese die Anleitungen sorgfältig. Sollte es Probleme geben, bitte stoppen und hier so gut es geht beschreiben.
  • Nur Scanns durchführen zu denen Du von einem Helfer aufgefordert wirst.
  • Bitte kein Crossposting ( posten in mehreren Foren).
  • Poste die Logfiles direkt in deinen Thread. Nicht anhängen ausser ich fordere Dich dazu auf. Erschwert mir nämlich das auswerten.

Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der Schnellere und immer der sicherste Weg.
Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass Du clean bist.

Vista und Win7 User
Alle Tools mit Rechtsklick "als Administrator ausführen" starten.

Schritt 1

CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

netsvcs
%SYSTEMDRIVE%\*.*
%systemroot%\*. /mp /s
CREATERESTOREPOINT
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\system32\drivers\*.sys /90
%systemroot%\system32\user32.dll /md5
%systemroot%\system32\ws2_32.dll /md5
%systemroot%\system32\ws2help.dll /md5
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Auto Update\Results\Install|LastSuccessTime /rs



Bitte poste in Deiner nächsten Antwort
OTL.txt
Extras.txt
Log von Virutkiller falls noch vorhanden.

bugbugbug 30.06.2010 16:11

Zitat:

Zitat von Larusso (Beitrag 537829)
Junge, was wird das. Raten ob es klappt oder nicht ?
Les dir den Link von Angel durch.

@bugbugbug


Eine Bereinigung ist mitunter mit viel Arbeit für Dich verbunden.
  • Bitte arbeite alle Schritte der Reihe nach ab.
  • Lese die Anleitungen sorgfältig. Sollte es Probleme geben, bitte stoppen und hier so gut es geht beschreiben.
  • Nur Scanns durchführen zu denen Du von einem Helfer aufgefordert wirst.
  • Bitte kein Crossposting ( posten in mehreren Foren).
  • Poste die Logfiles direkt in deinen Thread. Nicht anhängen ausser ich fordere Dich dazu auf. Erschwert mir nämlich das auswerten.

Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der Schnellere und immer der sicherste Weg.
Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass Du clean bist.

Vista und Win7 User
Alle Tools mit Rechtsklick "als Administrator ausführen" starten.

Schritt 1

CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

netsvcs
%SYSTEMDRIVE%\*.*
%systemroot%\*. /mp /s
CREATERESTOREPOINT
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\system32\drivers\*.sys /90
%systemroot%\system32\user32.dll /md5
%systemroot%\system32\ws2_32.dll /md5
%systemroot%\system32\ws2help.dll /md5
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Auto Update\Results\Install|LastSuccessTime /rs



Bitte poste in Deiner nächsten Antwort
OTL.txt
Extras.txt
Log von Virutkiller falls noch vorhanden.


Mein größtes Problem ist, dass ich nicht einfügen kann
Den Text kann ich ja noch abtippen, aber eine Log Datei...
Deshalb gebe ich es in den Anhang, sorry

€: Muss jetzt leider weg

Larusso 30.06.2010 22:10

Zitat:

Mein größtes Problem ist, dass ich nicht einfügen kann
Wie meinen ?

bugbugbug 01.07.2010 11:19

Zitat:

Zitat von Larusso (Beitrag 537911)
Wie meinen ?

Ich kann Rechtsklick\kopieren machen, aber einfügen ist immer grau. Auch wenn ich STRG+V drücke oder vorher ausschneide, geht es nicht. Deshalb leider wieder in Attachment :(

http://www.share.cx/files/760580390056/OTL.Txt.html
http://www.share.cx/files/152332484703/Extras.Txt.html
Alternativ:
http://www.mediafire.com/?jjazgghozzl
http://www.mediafire.com/?mktwmioykok
Eigenartigerweise konnte ich gerade einfügen...
Auf Share.cx/Mediafire klickte ich auf den Button Links kopieren/Copy Link und ich konnte einfügen :D

Larusso 01.07.2010 11:25

Also kann man sagen die hälfte deines Systems ist im Eimer und du willst immer noch tagelang bereinigen anstatt 6 Stunden zu verbringen um ein frisches, vertrauenswürdiges und funktionierendes System zu haben ?

Manche Leute versteh ich nicht

Larusso 01.07.2010 11:39

Schritt 1

FixPolicies

Lade das selbstentpackendes Archiv FixPolicies auf Deinen Desktop herunter:
  • Doppelklicke die FixPolicies.exe.
  • Klicke unten auf den "Install" Button.
  • Auf dem Desktop wird ein Ordner namens FixPolicies erstellt.
  • Öffne den Ordner durch Doppelklick und doppelklicke die Datei: Fix_Policies.cmd.
  • Es öffnet sich ein DOS-Fenster und die Richtlinien werden repariert. Das DOS-Fenster schließt sich automatisch.
  • Wenn die Richtlinien durch Malware erneut geändert werden sollte, kann das Tool auch mehrmals laufen, bis die Malware entfernt wurde.


Schritt 2
Code:

:OTL
O2 - BHO: (no name) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - No CLSID value found.
O4 - HKLM..\Run: [HKLM] D:\WINDOWS\system32\svchost\svchost.exe ()
O4 - HKCU..\Run: [HKCU] D:\WINDOWS\system32\svchost\svchost.exe ()
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run: Policies = D:\WINDOWS\system32\svchost\svchost.exe ()
O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run: Policies = D:\WINDOWS\system32\svchost\svchost.exe ()
:services
:files
D:\WINDOWS\system32\svchost
:reg
:Commands
[purity]
[emptytemp]
[reboot]

  • Schliesse bitte nun alle Programme.
  • Klicke nun bitte auf den Fix Button.
  • Klick auf http://billy-oneal.com/Canned%20Spee.../OTL/btnOK.png.
  • OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
  • Nach dem Neustart findest Du ein Textdokument auf deinem Desktop.
    ( Auch zu finden unter C:\_OTL\MovedFiles\<time_date>.txt)
    Kopiere nun den Inhalt hier in Deinen Thread


Schritt 3

Bitte
  • alle anderen Scanner gegen Viren, Spyware, usw. deaktiviert sein,
  • keine Verbindung zu einem Netzwerk/Internet bestehen (WLAN nicht vergessen),
  • nichts am Rechner getan werden,
  • nach jedem Scan der Rechner neu gestartet werden.
Gmer scannen lassen
  • Lade Dir Gmer von dieser Seite herunter
    (auf den Button Download EXE drücken) und das Programm auf dem Desktop speichern.
  • Alle anderen Programme sollen geschlossen sein.
  • Starte gmer.exe (Programm hat einen willkürlichen Programm-Namen).
  • Vista und Win7 User mit Rechtsklick und als Administrator starten.
  • Entferne rechts den Haken bei
    • IAT/EAT
    • Alle Festplatten ausser die Systemplatte (normalerweise ist nur C:\ angehackt)
    • Show all (sollte abgehackt sein)
  • Sollte sich ein Fenster mit folgender Warnung öffnen:
    WARNING !!!
    GMER has found system modification, which might have been caused by ROOTKIT activity.
    Do you want to fully scan your system ?
    Unbedingt auf "No" klicken.
  • Starte den Scan mit "Scan". Mache nichts am Computer während der Scan läuft.
  • Wenn der Scan fertig ist klicke auf Save und speichere die Logfile unter Gmer.txt auf deinem Desktop. Mit "Ok" wird Gmer beendet.
Antiviren-Programm und sonstige Scanner wieder einschalten, bevor Du ins Netz gehst!


Schritt 4

CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RpcSs /s


Bitte poste in Deiner nächsten Antwort
OTLfix Log
Gmer.txt
OTL.txt

bugbugbug 01.07.2010 15:02

Liste der Anhänge anzeigen (Anzahl: 1)
1.OTL
Code:

All processes killed
Error: Unable to interpret <:PTL> in the current context!
Error: Unable to interpret <O2 - BHO: (no name) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - No CLSID value found> in the current context!
Error: Unable to interpret <O4 - HKLM..\Run: [HKLM] D:\Windows\system32\svchost\svchost.exe ()> in the current context!
Error: Unable to interpret <O4 - HKCU..\Run: [HKCU] D:\Windows\system32\svchost\svchost.exe ()> in the current context!
Error: Unable to interpret <O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run: Policies = D:\WINDOWS\System32\svchost\svchost.exe ()> in the current context!
Error: Unable to interpret <O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run: Policies = D:\WINDOWS\system32\svchost\svchost.exe ()> in the current context!
========== SERVICES/DRIVERS ==========
========== FILES ==========
D:\WINDOWS\system32\svchost folder moved successfully.
========== REGISTRY ==========
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: All Users
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
->Flash cache emptied: 0 bytes
 
User: Domi
->Temp folder emptied: 25313724 bytes
->Temporary Internet Files folder emptied: 33170 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 85431409 bytes
->Google Chrome cache emptied: 0 bytes
->Flash cache emptied: 4894 bytes
 
User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 1311939 bytes
%systemroot%\System32 .tmp files removed: 132815 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 0 bytes
RecycleBin emptied: 19145521 bytes
 
Total Files Cleaned = 125,00 mb
 
 
OTL by OldTimer - Version 3.2.7.0 log created on 07012010_130725

Files\Folders moved on Reboot...

Registry entries deleted on Reboot...

GMER:
GMER Logfile:
Code:

GMER 1.0.15.15281 - http://www.gmer.net
Rootkit scan 2010-07-01 15:51:06
Windows 5.1.2600 Service Pack 3
Running: 72cbdyoe.exe; Driver: D:\DOKUME~1\Domi\LOKALE~1\Temp\awtdypog.sys


---- System - GMER 1.0.15 ----

SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwAdjustPrivilegesToken [0xF352D58C]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwClose [0xF352DE0C]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwConnectPort [0xF352E922]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwCreateEvent [0xF352EE94]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwCreateFile [0xF352E0EE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwCreateKey [0xF352C436]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwCreateMutant [0xF352ED6C]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwCreateNamedPipeFile [0xF352D192]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwCreatePort [0xF352EC28]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwCreateSection [0xF352D34E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwCreateSemaphore [0xF352EFC6]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwCreateSymbolicLinkObject [0xF3530C08]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwCreateThread [0xF352DAAA]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwCreateWaitablePort [0xF352ECCA]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwDebugActiveProcess [0xF35305FA]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwDeleteKey [0xF352C9FA]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwDeleteValueKey [0xF352CD88]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwDeviceIoControlFile [0xF352E576]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwDuplicateObject [0xF35315CA]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwEnumerateKey [0xF352CECA]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwEnumerateValueKey [0xF352CF74]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwFsControlFile [0xF352E382]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwLoadDriver [0xF353068C]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwLoadKey [0xF352C412]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwLoadKey2 [0xF352C424]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwMapViewOfSection [0xF3530CBC]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwNotifyChangeKey [0xF352D0C0]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwOpenEvent [0xF352EF36]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwOpenFile [0xF352DE8E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwOpenKey [0xF352C5DC]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwOpenMutant [0xF352EE04]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwOpenProcess [0xF352D792]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwOpenSection [0xF3530C32]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwOpenSemaphore [0xF352F068]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwOpenThread [0xF352D6B6]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwQueryKey [0xF352D01E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwQueryMultipleValueKey [0xF352CC46]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwQuerySection [0xF3530FD4]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwQueryValueKey [0xF352C896]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwQueueApcThread [0xF3530922]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwRenameKey [0xF352CB0E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwReplaceKey [0xF352C2B0]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwReplyPort [0xF352F3F2]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwReplyWaitReceivePort [0xF352F2B8]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwRequestWaitReplyPort [0xF353039A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwRestoreKey [0xF3533E2C]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwResumeThread [0xF35314AC]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwSaveKey [0xF352C248]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwSecureConnectPort [0xF352E65C]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwSetContextThread [0xF352DCC8]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwSetInformationToken [0xF352FC4A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwSetSecurityObject [0xF3530786]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwSetSystemInformation [0xF3531114]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwSetValueKey [0xF352C71E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwSuspendProcess [0xF35311F8]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwSuspendThread [0xF3531320]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwSystemDebugControl [0xF3530526]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwTerminateProcess [0xF352D90A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwTerminateThread [0xF352D860]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwUnmapViewOfSection [0xF3530E8A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          ZwWriteVirtualMemory [0xF352D9EA]

INT 0x62        ?                                                                                                                                              86DDAC88
INT 0x63        ?                                                                                                                                              86DDAC88
INT 0x73        ?                                                                                                                                              86DDAC88
INT 0x82        ?                                                                                                                                              86DDAC88
INT 0xA4        ?                                                                                                                                              86AA9C88
INT 0xB4        ?                                                                                                                                              86AA9C88

Code            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          FsRtlCheckLockForReadAccess
Code            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)                                                          IoIsOperationSynchronous

---- Kernel code sections - GMER 1.0.15 ----

.text          ntkrnlpa.exe!FsRtlCheckLockForReadAccess                                                                                                        804E9FA0 5 Bytes  JMP F35224DC \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)
.text          ntkrnlpa.exe!IoIsOperationSynchronous                                                                                                          804EE87E 5 Bytes  JMP F35228B6 \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)
.text          ntkrnlpa.exe!ZwCallbackReturn + 23E8                                                                                                            80501C20 4 Bytes  JMP 8E890F77
.text          ntkrnlpa.exe!ZwCallbackReturn + 2434                                                                                                            80501C6C 16 Bytes  [4E, D3, 52, F3, C6, EF, 52, ...]
.text          ntkrnlpa.exe!ZwCallbackReturn + 24F0                                                                                                            80501D28 12 Bytes  [8C, 06, 53, F3, 12, C4, 52, ...]
.text          ntkrnlpa.exe!ZwCallbackReturn + 266C                                                                                                            80501EA4 16 Bytes  [0E, CB, 52, F3, B0, C2, 52, ...]
.text          ntkrnlpa.exe!ZwCallbackReturn + 2760                                                                                                            80501F98 12 Bytes  [F8, 11, 53, F3, 20, 13, 53, ...]
.text          ...                                                                                                                                           
?              spyo.sys                                                                                                                                        Das System kann die angegebene Datei nicht finden. !
.text          USBPORT.SYS!DllUnload                                                                                                                          F66C58AC 5 Bytes  JMP 86AA91D8
init            D:\WINDOWS\system32\drivers\nvax.sys                                                                                                            entry point in "init" section [0xF6915A0C]
.text          D:\WINDOWS\system32\DRIVERS\nv4_mini.sys                                                                                                        section is writeable [0xF5AD8380, 0x550AF5, 0xE8000020]
.text          D:\WINDOWS\system32\DRIVERS\atksgt.sys                                                                                                          section is writeable [0xB83D6300, 0x3ACC8, 0xE8000020]
.text          D:\WINDOWS\system32\DRIVERS\lirsgt.sys                                                                                                          section is writeable [0xF784F300, 0x1B7E, 0xE8000020]
.text          i:\Programme\CyberLink\PowerDVD9\PowerDVD9\000.fcl                                                                                              section is writeable [0xB814C000, 0x2892, 0xE8000020]
.vmp2          i:\Programme\CyberLink\PowerDVD9\PowerDVD9\000.fcl                                                                                              entry point in ".vmp2" section [0xB816F050]

---- User code sections - GMER 1.0.15 ----

.text          D:\WINDOWS\Explorer.EXE[1436] D:\WINDOWS\Explorer.EXE                                                                                          section is writeable [0x01001000, 0x44E00, 0xE0000060]
.reloc          D:\WINDOWS\Explorer.EXE[1436] D:\WINDOWS\Explorer.EXE                                                                                          section is executable [0x010FB000, 0x8800, 0xE2000060]
.text          D:\WINDOWS\Explorer.EXE[1436] SHELL32.dll!SHFileOperationW                                                                                      7E720924 5 Bytes  JMP 00CB1102 I:\Programme\Unlocker\UnlockerHook.dll

---- Devices - GMER 1.0.15 ----

Device          \FileSystem\Ntfs \Ntfs                                                                                                                          86D6C1F8
Device          \Driver\usbstor \Device\0000009c                                                                                                                858B41F8

AttachedDevice  \Driver\Tcpip \Device\Ip                                                                                                                        kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)

Device          \Driver\usbohci \Device\USBPDO-0                                                                                                                86A8A1F8
Device          \Driver\usbehci \Device\USBPDO-1                                                                                                                868881F8
Device          \Driver\dmio \Device\DmControl\DmIoDaemon                                                                                                      86DDB1F8
Device          \Driver\dmio \Device\DmControl\DmConfig                                                                                                        86DDB1F8
Device          \Driver\dmio \Device\DmControl\DmPnP                                                                                                            86DDB1F8
Device          \Driver\dmio \Device\DmControl\DmInfo                                                                                                          86DDB1F8
Device          \Driver\NetBT \Device\NetBT_Tcpip_{46B4FD13-4407-42E5-848C-48018AA13FD9}                                                                        85A301F8

AttachedDevice  \Driver\Tcpip \Device\Tcp                                                                                                                      kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)

Device          \Driver\Ftdisk \Device\HarddiskVolume1                                                                                                          86D6F1F8
Device          \Driver\usbstor \Device\000000a3                                                                                                                858B41F8
Device          \Driver\Ftdisk \Device\HarddiskVolume2                                                                                                          86D6F1F8
Device          \Driver\usbstor \Device\000000a4                                                                                                                858B41F8
Device          \Driver\Cdrom \Device\CdRom0                                                                                                                    86AA81F8
Device          \Driver\Ftdisk \Device\HarddiskVolume3                                                                                                          86D6F1F8
Device          \Driver\usbstor \Device\000000a5                                                                                                                858B41F8
Device          \Driver\Cdrom \Device\CdRom1                                                                                                                    86AA81F8
Device          \Driver\usbstor \Device\000000a6                                                                                                                858B41F8
Device          \Driver\Cdrom \Device\CdRom2                                                                                                                    86AA81F8
Device          \Driver\NetBT \Device\NetBt_Wins_Export                                                                                                        85A301F8
Device          \Driver\NetBT \Device\NetbiosSmb                                                                                                                85A301F8
Device          \Driver\NetBT \Device\NetBT_Tcpip_{256C6E2C-2C0B-4CED-9CA5-37F54D316102}                                                                        85A301F8
Device          \Driver\NetBT \Device\NetBT_Tcpip_{3945B1E1-4FB6-48B2-B36E-BCF2FD1C2C01}                                                                        85A301F8

AttachedDevice  \Driver\Tcpip \Device\Udp                                                                                                                      kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
AttachedDevice  \Driver\Tcpip \Device\RawIp                                                                                                                    kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)

Device          \Driver\PCI_PNP7148 \Device\0000006b                                                                                                            spyo.sys
Device          \Driver\usbohci \Device\USBFDO-0                                                                                                                86A8A1F8
Device          \Driver\usbehci \Device\USBFDO-1                                                                                                                868881F8
Device          \FileSystem\MRxSmb \Device\LanmanDatagramReceiver                                                                                              858C91F8
Device          \FileSystem\MRxSmb \Device\LanmanRedirector                                                                                                    858C91F8
Device          \Driver\Ftdisk \Device\FtControl                                                                                                                86D6F1F8
Device          \Driver\NetBT \Device\NetBT_Tcpip_{33A11381-5C66-4AE5-AEAE-96C679A672C5}                                                                        85A301F8
Device          \Driver\sptd \Device\3179852148                                                                                                                spyo.sys
Device          \Driver\af4samwd \Device\Scsi\af4samwd1                                                                                                        86A12470
Device          \Driver\af4samwd \Device\Scsi\af4samwd1Port4Path0Target0Lun0                                                                                    86A12470
Device          \FileSystem\Cdfs \Cdfs                                                                                                                          85AA31F8

---- Threads - GMER 1.0.15 ----

Thread          System [4:1636]                                                                                                                                F2BFE570
Thread          System [4:1640]                                                                                                                                F2BF2190

---- Registry - GMER 1.0.15 ----

Reg            HKLM\SYSTEM\ControlSet001\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC (not active ControlSet)                                           
Reg            HKLM\SYSTEM\ControlSet001\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@u0                                                                0xA4 0x0A 0x00 0x00 ...
Reg            HKLM\SYSTEM\ControlSet001\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@h0                                                                0
Reg            HKLM\SYSTEM\ControlSet001\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@hdf12                                                              0x65 0x78 0x06 0xEE ...
Reg            HKLM\SYSTEM\ControlSet001\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@p0                                                                i:\Programme\DAEMON Tools Lite\
Reg            HKLM\SYSTEM\ControlSet001\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001 (not active ControlSet)                                 
Reg            HKLM\SYSTEM\ControlSet001\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@a0                                                        0x20 0x01 0x00 0x00 ...
Reg            HKLM\SYSTEM\ControlSet001\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@hdf12                                                    0xAD 0xA9 0xF8 0x82 ...
Reg            HKLM\SYSTEM\ControlSet001\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0 (not active ControlSet)                             
Reg            HKLM\SYSTEM\ControlSet001\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0@hdf12                                                0x64 0xF1 0xFC 0x99 ...
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s1                                                                                              771343423
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s2                                                                                              285507792
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@h0                                                                                              1
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC                                                               
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@u0                                                            0x00 0x00 0x00 0x00 ...
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@h0                                                            0
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@hdf12                                                          0x3A 0x54 0x66 0xE5 ...
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@p0                                                            i:\Programme\DAEMON Tools Lite\
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001                                                     
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@hdf12                                                0xAD 0xA9 0xF8 0x82 ...
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@a0                                                    0x20 0x01 0x00 0x00 ...
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0                                                 
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0@hdf12                                            0xF4 0x96 0xAB 0xB7 ...
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq1                                                 
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq1@hdf12                                            0x15 0xE0 0x0E 0x87 ...
Reg            HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC (not active ControlSet)                                           
Reg            HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@u0                                                                0x00 0x00 0x00 0x00 ...
Reg            HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@h0                                                                0
Reg            HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@hdf12                                                              0x3A 0x54 0x66 0xE5 ...
Reg            HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@p0                                                                i:\Programme\DAEMON Tools Lite\
Reg            HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001 (not active ControlSet)                                 
Reg            HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@hdf12                                                    0xAD 0xA9 0xF8 0x82 ...
Reg            HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@a0                                                        0x20 0x01 0x00 0x00 ...
Reg            HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0 (not active ControlSet)                             
Reg            HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0@hdf12                                                0xF4 0x96 0xAB 0xB7 ...
Reg            HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq1 (not active ControlSet)                             
Reg            HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq1@hdf12                                                0x15 0xE0 0x0E 0x87 ...
Reg            HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\System                                                                                         
Reg            HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\System@OODEFRAG12.00.00.01PROFESSIONAL                                                         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
Reg            HKCU\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{8763EB9E-CE45-A695-380A-4F0643376F74}                               
Reg            HKCU\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{8763EB9E-CE45-A695-380A-4F0643376F74}@oahfhhikldbcbhjmjdihkdkpjhmlek  0x69 0x61 0x63 0x6F ...
Reg            HKCU\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{8763EB9E-CE45-A695-380A-4F0643376F74}@nafgjdcgoneamjfchnkpjlbmgpfa    0x69 0x61 0x63 0x6F ...

---- EOF - GMER 1.0.15 ----

--- --- ---

bugbugbug 01.07.2010 15:07

Wenn ich den 2.OTL log poste kommt ein Fehler in der functions.php auf Linie 1838
2.OTL: http://www.mediafire.com/?h2xlyzmtjih

Sieht schon wieder besser aus :D
einfügen geht wieder, drag and drop auch, fenster sind zwar in der taskleiste,aber rechts bei der Uhr statt links bei den Schnellstarticons

Hier ein Bild: http://www.trojaner-board.de/attachm...1&d=1277992885

Larusso 01.07.2010 15:17

Toll wenn einfügen wieder geht, warum nutzt du es dann nicht ? :rolleyes:

Wo ist die OTL logfile ?

bugbugbug 01.07.2010 15:22

Zitat:

Zitat von Larusso (Beitrag 538020)
Toll wenn einfügen wieder geht, warum nutzt du es dann nicht ? :rolleyes:

Wo ist die OTL logfile ?

Wenn ich die OTL vom 4.Schritt einfüge kommt "Fatal error: Maximum execution time of 30 seconds exceeded in /www/htdocs/tbcom/includes/functions.php on line 1838" :heilig:

Larusso 01.07.2010 15:24

start --> ausführen --> notepad (reinschreiben)
Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument
Code:

@echo off
cd \
rd /s /q D:\Windows\system32\svchost
reg query "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RpcSs" > "%temp%\look.txt"
notepad "%temp%\look.txt"
del %0

Speichere diese unter file.bat auf Deinem Desktop.
Wähle bei Dateityp alle Dateien aus.
Doppelklich auf die file.bat, poste mir den Inhalt des Textdokuments.
Vista- User: Mit Rechtsklick "als Administrator starten"

bugbugbug 01.07.2010 15:28

Zitat:

Zitat von Larusso (Beitrag 538025)
start --> ausführen --> notepad (reinschreiben)
Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument
Code:

@echo off
cd \
rd /s /q D:\Windows\system32\svchost
reg query "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RpcSs" > "%temp%\look.txt"
notepad "%temp%\look.txt"
del %0

Speichere diese unter file.bat auf Deinem Desktop.
Wähle bei Dateityp alle Dateien aus.
Doppelklich auf die file.bat, poste mir den Inhalt des Textdokuments.
Vista- User: Mit Rechtsklick "als Administrator starten"


! REG.EXE VERSION 3.0

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RpcSs
Description REG_SZ Endpunktzuordnung und andere verschiedene RPC-Dienste.
DisplayName REG_SZ Remoteprozeduraufruf (RPC)
ErrorControl REG_DWORD 0x1
Group REG_SZ COM Infrastructure
ImagePath REG_EXPAND_SZ %SystemRoot%\system32\svchost -k rpcss
ObjectName REG_SZ NT Authority\NetworkService
Start REG_DWORD 0x2
Type REG_DWORD 0x10
FailureActions REG_BINARY 00000000000000000000000001000000000000000200000060EA0000
ServiceSidType REG_DWORD 0x1

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RpcSs\Parameters

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RpcSs\Security

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RpcSs\Enum

Larusso 01.07.2010 15:30

Du brauchst mich nicht zitieren. Ich weiß was ich schreibe.

Lade ComboFix von einem der unten aufgeführten Links herunter. Du musst diese umbenennen, bevor Du es auf den Desktop speicherst. Speichere ComboFix auf deinen Desktop.**NB: Es ist wichtig, das ComboFix.exe auf dem Desktop gespeichert wird**

http://i266.photobucket.com/albums/i...ownload_FF.gif

http://i94.photobucket.com/albums/l8...x-Download.png
  • Deaktivere Deine Anti-Virus- und Anti-Spyware-Programme. Normalerweise kannst Du dies über einen Rechtsklick auf das Systemtray-Icon tun. Die Programme könnten sonst eventuell unsere Programme bei deren Arbeit stören.
  • Doppel-klicke auf ComboFix.exe und folge den Aufforderungen.
    • Wenn ComboFix fertig ist, wird es ein Log für dich erstellen.
    • Bitte poste mir den Inhalt von C:\ComboFix.txt hier in de Thread.
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

bugbugbug 01.07.2010 15:55

Bei mir hat es den PC neugestartet und danach noch irgendwas gemacht
Jetzt ist weder in C: noch in D: ein Log...
Aber dort ist eine Datei Namens ComboFix, wenn ich sie öffne komme ich in sowas wie den Arbeitsplatz.
Wenn ich das packe, sehe ich ein paar Dateien und 1 Ordner, aber keine .txt

Larusso 01.07.2010 16:01

lass es erneut laufen

bugbugbug 01.07.2010 16:38

Beendet sich das von selbst oder warte ich gerade um sonst? xD

Larusso 01.07.2010 16:52

Wenn Du dir einmal angewöhnen würdest, genau fragen zum Problem zu stellen kann ich dir auch helfen. Wobei ich dir nicht sagen kann ob ich dein versautes System überhaupt wieder gerade bekomme :kloppen:

bugbugbug 01.07.2010 17:00

Ich wollte nur wissen ob sich combofix automatisch beendet oder ob ich es zumachen soll
Läuft nämlich schon ewig

Larusso 01.07.2010 17:01

Mit welchem Rechner bist du hier online ?

bugbugbug 01.07.2010 17:21

Jetzt bin ich mit iPhone da

Larusso 01.07.2010 17:28

Hängt CF immer noch ?
Hast Du es auch wie in der Anleitung beschrieben angewendet

Wenn ja, brich es ab, downloade dir eine neue Version. Boote in den abgesicherten Modus und lass es erneut laufen

bugbugbug 01.07.2010 17:44

Geht es auch, wenn ich cf im diagnosestart öffne(msconfig,allgemein,diagnosestart)?
Ich weiß nicht, wie ich bei meinem Packard Bell PC in den abgesicherten Modus komme. Hab schon so ziemlich alles ausprobiert:headbang:

Larusso 01.07.2010 17:48

youleck. Du weißt nicht wie man in den abgesicherten Modus kommt aber die Boot.Ini verändern mittels msconfig ist dir bewusst. schlag dir das aus dem Schädl


Downloade OTS.exe und speichere es unbedingt auf Deinem Desktop. Doppelklick auf die OTS.exe
Wenn Dein Anti-Viren-Programm bei OTS Meldung macht, erlaube es.
  • Mache einen Haken bei "Scan All Users und Include MD5".
  • Kopiere folgenden Text in die http://img695.imageshack.us/img695/918/customscan.jpg Box.
    Code:

    NetSvcs
    Drivers32
    %SYSTEMDRIVE%\*.exe
    %systemroot%\*. /mp /s
    CREATERESTOREPOINT
    %systemroot%\system32\*.dll /lockedfiles
    %systemroot%\Tasks\*.job /lockedfiles
    %systemroot%\system32\drivers\*.sys /90
    %systemroot%\system32\ws2help.dll /md5
    HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Auto Update\Results\Install|LastSuccessTime /rs

  • Unter der http://img268.imageshack.us/img268/8083/additional.jpg Box klicke auf den http://img823.imageshack.us/img823/9514/extrasb.jpg Button.
    Hake nun folgende Einträge an:

    • Reg- Active Sub Paths
    • App Paths
    • Approved Shell Extensions
    • Disabled MS Config Items
    • File Lop Check
    • File Purity Check
    Mache währenddessen nichts anderes an dem Rechner.
    Wenn der Scan durchgeführt ist (Scan complete!), öffnet sich der Editor mit dem Logfile.

    Auch zu finden auf dem Desktop ( OTS.txt )
  • Schließe nun alle laufenden Programme sowie deinen Browser.
  • Klicke auf den http://img689.imageshack.us/img689/4333/runscan.jpg links oben, um die Untersuchung zu starten
Hänge diese Log bitte hier an, die ist nicht gerade kurz.

bugbugbug 01.07.2010 18:04

Der nächste Scan
http://www.mediafire.com/file/lyymzzzn2kj/OTS.Txt
Als .zip im Anhang

Warum kann man txt Dateien nur bis 97kb anhängen?

Larusso 01.07.2010 18:09

Adobe CS4 und Nero legal erworben.

bugbugbug 01.07.2010 18:15

Welches CS4??Wenn du Photoshop meinst, das hab ich nicht einmal...
Ja,hab Nero 9 gekauft
Warum fragst du?

Larusso 01.07.2010 18:31

Dann würd ich mich an deiner stelle mal in der Uninstall Liste umsehen.

Adobe CMaps CS4
Adobe Photoshop CS4 Support


Nero BurnRights 10 Nich 9 sondern 10


Was ist mit Cracked Steam ? was kannst Du mir dazu sagen ?
{6F64DF2E-3B8E-41DB-89E4-75BD3F370CDE_is1} Cracked Steam

Mir scheint das hier vieles nicht so Legal zu sein wie du es hier behaupten willst

bugbugbug 01.07.2010 18:40

Aber ich habs wirklich schon lange deinstalliert
Warum sollte ich sagen, ich habe mir das 9er gekauft, wenn ich 10 installiert hätte???
Steam benutzte ich, um CS Source Beta zu spielen. Da gab es nur begrenzte Plätze und ich bekam keinen mehr, wollte aber nicht warten, bis es nicht mehr Beta ist. Jetzt ist es sowieso schon ein richtiges Update. Wenn die Steamapps dabei stehen, müsste Wolfenstein 3D(gekauft), Portal(Gratis-Version) und CS Source Beta(Gratis Beta Game) stehen.

Larusso 01.07.2010 19:11

Starte bitte OTS.

Kopiere nun folgendes in die http://img269.imageshack.us/img269/7818/pastefix.jpg Box.
Code:

[Kill All Processes]
[Unregister Dlls]
[Win32 Services - Safe List]
YY -> (.1265993112) 1265993112 [Auto | Stopped] -> D:\Programme\1265993112\Messna1265993112L.exe
[Registry - Safe List]
< HOSTS File > ([2010.06.29 17:58:36 | 000,001,566 | ---- | M] - 50 lines) -> D:\WINDOWS\system32\drivers\etc\hosts
YN -> Reset Hosts ->
YN -> 127.0.0.1 nero.com  ->
YN -> 127.0.0.1 activate.nero.com  ->
< Run [HKEY_LOCAL_MACHINE\] > -> HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
YY -> "HKLM" -> D:\WINDOWS\System32\svchost\svchost.exe [D:\WINDOWS\system32\svchost\svchost.exe]
< Run [HKEY_CURRENT_USER\] > -> HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
YY -> "HKCU" -> D:\WINDOWS\System32\svchost\svchost.exe [D:\WINDOWS\system32\svchost\svchost.exe]
< CurrentVersion Policy Settings - Explorer [HKEY_LOCAL_MACHINE] > -> HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer
YY -> \Run\\"Policies" -> D:\WINDOWS\System32\svchost\svchost.exe [D:\WINDOWS\system32\svchost\svchost.exe]
< CurrentVersion Policy Settings - Explorer [HKEY_CURRENT_USER] > -> HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer
YY -> \Run\\"Policies" -> D:\WINDOWS\System32\svchost\svchost.exe [D:\WINDOWS\system32\svchost\svchost.exe]
< Standard Profile Authorized Applications List > -> HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
YY -> "D:\WINDOWS\Drv12\svchost.exe" -> D:\WINDOWS\Drv12\svchost.exe [D:\WINDOWS\Drv12\svchost.exe:*:Enabled:msnmsg]
YY -> "D:\WINDOWS\Drv15\svchost.exe" -> D:\WINDOWS\Drv15\svchost.exe [D:\WINDOWS\Drv15\svchost.exe:*:Enabled:msnmsg]
[Registry - Additional Scans - Safe List]
< ActiveX StubPath [HKEY_LOCAL_MACHINE\] > -> HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\
YY -> {8A164M53-H45V-N525-T08Q-7QTGF575AN18} [StubPath] -> D:\WINDOWS\system32\svchost\svchost.exe [(no name)]
YY -> {T5TBB77L-4678-0MKC-421Q-14416031DYU6} [StubPath] -> D:\servu\server32.exe Restart [(no name)]
[Files/Folders - Created Within 30 Days]
NY ->  RLT6990 -> D:\WINDOWS\RLT6990
NY ->  Drv15 -> D:\WINDOWS\Drv15
NY ->  TDTMPTD -> D:\WINDOWS\TDTMPTD
NY ->  RLT6987 -> D:\WINDOWS\RLT6987
NY ->  Drv12 -> D:\WINDOWS\Drv12
[Files/Folders - Modified Within 30 Days]
NY ->  ComboFix.rar -> D:\ComboFix.rar
[Custom Scans]
< HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU > ->
YN -> Reg Error: Key HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU\ not found. ->
[Alternate Data Streams]
NY -> @Alternate Data Stream - 135 bytes -> D:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Temp:94A19129
NY -> @Alternate Data Stream - 170 bytes -> D:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Temp:7D43E156
NY -> @Alternate Data Stream - 24 bytes -> D:\WINDOWS:D3DA200625B52302
[Purity]
[Empty Temp Folders]
[CreateRestorePoint]
[Reboot]

Schließe nun alle laufenden Programme. Speichere offene Dokumente ab.
Klicke auf den http://img191.imageshack.us/img191/2589/fixe.jpg Button.

Der Fix dauert nicht lange.



Schritt 2


Lade ComboFix von einem der unten aufgeführten Links herunter. Du musst diese umbenennen, bevor Du es auf den Desktop speicherst. Speichere ComboFix auf deinen Desktop.**NB: Es ist wichtig, das ComboFix.exe auf dem Desktop gespeichert wird**

http://i266.photobucket.com/albums/i...ownload_FF.gif

http://i94.photobucket.com/albums/l8...x-Download.png
  • Deaktivere Deine Anti-Virus- und Anti-Spyware-Programme. Normalerweise kannst Du dies über einen Rechtsklick auf das Systemtray-Icon tun. Die Programme könnten sonst eventuell unsere Programme bei deren Arbeit stören.
  • Doppel-klicke auf ComboFix.exe und folge den Aufforderungen.
    • Wenn ComboFix fertig ist, wird es ein Log für dich erstellen.
    • Bitte poste mir den Inhalt von C:\ComboFix.txt hier in de Thread.
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

Bitte poste in Deiner nächsten Antwort
OTSfix Log
Combofix.txt

bugbugbug 01.07.2010 20:24

Log:
Code:

All Processes Killed
[Win32 Services - Safe List]
Service .1265993112 stopped successfully!
Service .1265993112 deleted successfully!
D:\Programme\1265993112\Messna1265993112L.exe moved successfully.
[Registry - Safe List]
HOSTS file reset successfully!
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\HKLM deleted successfully.
File D:\WINDOWS\System32\svchost\svchost.exe not found.
Registry value HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\HKCU deleted successfully.
File D:\WINDOWS\System32\svchost\svchost.exe not found.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\\Policies deleted successfully.
File D:\WINDOWS\System32\svchost\svchost.exe not found.
Registry value HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\\Policies deleted successfully.
File D:\WINDOWS\System32\svchost\svchost.exe not found.
Registry value HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\\D:\WINDOWS\Drv12\svchost.exe deleted successfully.
D:\WINDOWS\Drv12\svchost.exe moved successfully.
Registry value HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\\D:\WINDOWS\Drv15\svchost.exe deleted successfully.
D:\WINDOWS\Drv15\svchost.exe moved successfully.
[Registry - Additional Scans - Safe List]
File D:\WINDOWS\system32\svchost\svchost.exe not found.
File D:\servu\server32.exe Restart not found.
[Files/Folders - Created Within 30 Days]
D:\WINDOWS\RLT6990 folder moved successfully.
D:\WINDOWS\Drv15 folder moved successfully.
D:\WINDOWS\TDTMPTD folder moved successfully.
D:\WINDOWS\RLT6987 folder moved successfully.
D:\WINDOWS\Drv12 folder moved successfully.
[Files/Folders - Modified Within 30 Days]
D:\ComboFix.rar moved successfully.
[Custom Scans]
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU\ not found.\ not found.
[Alternate Data Streams]
ADS D:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Temp:94A19129 deleted successfully.
ADS D:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Temp:7D43E156 deleted successfully.
ADS D:\WINDOWS:D3DA200625B52302 deleted successfully.
[Purity]
Purity scan complete.
[Empty Temp Folders]
 
 
User: All Users
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
->Flash cache emptied: 0 bytes
 
User: Domi
->Temp folder emptied: 1584 bytes
->Temporary Internet Files folder emptied: 33170 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 57197629 bytes
->Google Chrome cache emptied: 0 bytes
->Flash cache emptied: 593 bytes
 
User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 38145 bytes
RecycleBin emptied: 2442140 bytes
 
Total Files Cleaned = 57,00 mb
 
Restore point Set: OTS Restore Point (0)
< End of fix log >
OTS by OldTimer - Version 3.1.31.2 fix logfile created on 07012010_210636

Files\Folders moved on Reboot...

Registry entries deleted on Reboot...


bugbugbug 02.07.2010 15:10

ich hab gerade gesehen, dass die Systemwiederherstellung wieder geht.
Mache ich dadurch alles wieder schlimmer, oder kann da nichts passieren?

Larusso 02.07.2010 15:12

Klar, damit Virut wieder arbeiten kann :rolleyes:

bugbugbug 02.07.2010 16:37

Virut bin ich schon einen Monat los xD
Es geht ja schon alles wieder, bis auf die Taskleiste

Larusso 02.07.2010 16:53

Ich warte immer noch auf die Combofix Log

Du hast dich vor einem Monat mit Virut Infiziert, jetzt hängst Du schon wieder hier rum und bittest um Hilfe ?
Lernst Du nicht aus Fehlern. Lernresistenz nennt man das.

Ich glaub du lernst nur wenn Du neu aufsetzt, dir die illegalen (oder nicht illegalen) Downloads sparst, etwas vorsichtig bist mit als illegal gesehenen Spielen usw.

Dann bleibst Du auch für die Zukunft sauber. Ich investiere jetzt nicht meine Zeit damit Du in nem Monat wieder hier bist.


Ich bin hier raus

Hacker 02.07.2010 18:28

Dann sag ich noch eben was dazu:

Hättest du, als ich dir den Rat mit dem Neuaufsetzen gegeben hab, es auch wirklich gemacht, wärst du schon längst fertig!

Also brenn dir ne Knoppix live DVD, boote damit, rette mit einem USB-Stick ein paar Daten, und dann würd ich sagen, rechtsklick auf die Festplatte und formatieren.

Das ist der schnellste, sicherste und Beste weg bei so einer Infektion.


Ich bin jetzt auch hier raus.


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:14 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131