Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   wndcom.exe ? (https://www.trojaner-board.de/91807-wndcom-exe.html)

HRR 13.10.2010 21:26

wndcom.exe ?
 
Hallo zusammen,

der PC meines Vaters macht Mucken. Ich kann nicht ausschließen, dass er sich was eingefangen hat. Ich habe es selbst noch nicht checken können, aber folgendes hat mir mein Vater per Telefon mitgeteilt.

Nach dem Start erscheint ein Fenster mit der Meldung, dass wndcom.exe aufgrund eines Fehlers beendet werden muss. Ich habe noch nie was von wndcom.exe gehört. Hab mir auch die Finger wund gegoogled: nichts. Was ist diese ominöse wndcom.exe? Es geht aber noch weiter. Beim Systemstart öffnet sich der windows explorer und zwar mit dem "eigene Dateien" Ordner. Firefox und Thunderbird startet nicht. Nach Doppelklick erscheint zwar das Uhrglass, danach passiert aber nichts. Auch der Taskmanager öffnet sich nicht. Also checken, ob da was den Kanal verstopft Fehlanzeige.

Eigentlich wollte ich mir per Fernwartung die Sache mal ansehen, aber da auch der FritzDSL Startcenter nicht startet, konnte mein Vater auch keine IP Adresse durchgeben. Ich werde mir das also vorort anschauen müssen.

Vielleicht wisst Ihr ja was.

Gruss,

HRR

markusg 14.10.2010 11:15

ootl:
Systemscan mit OTL
download otl:
http://filepony.de/download-otl/

Doppelklick auf die OTL.exe
(user von Windows 7 und Vista: Rechtsklick als Administrator ausführen)
1. Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
2. Hake an "scan all users"
3. Unter "Extra Registry wähle:
"Use Safelist" "LOP Check" "Purity Check"
4. Kopiere in die Textbox:
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
explorer.exe
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT
5. Klicke "Scan"
6. 2 reporte werden erstellt:
OTL.Txt
Extras.Txt
beide posten.

HRR 14.10.2010 21:27

OTL.exe wird auf mehrenen Websites als Trojaner bezeichnet. Was soll ich also davon halten?

HRR

markusg 15.10.2010 10:01

na wir sind doch hier das trojaner board, bei uns ist name programm :d
ne jetzt ma spaß bei seite. schau dich, wenn du mir nicht traust, in allen andern threads um, otl.exe wird von uns hier täglich eingesetzt und ist definitiv kein trojaner.

HRR 17.10.2010 22:08

So, hier das Ergebnis des OTL scans:

OTL text:OTL Logfile:
Code:

OTL logfile created on: 17.10.2010 22:39:08 - Run 1
OTL by OldTimer - Version 3.2.15.2    Folder = C:\Dokumente und Einstellungen\Administrator\Desktop
Windows XP Home Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 6.0.2900.5512)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
511,00 Mb Total Physical Memory | 348,00 Mb Available Physical Memory | 68,00% Memory free
1,00 Gb Paging File | 1,00 Gb Available in Paging File | 93,00% Paging File free
Paging file location(s): C:\pagefile.sys 768 1536 [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 38,28 Gb Total Space | 30,91 Gb Free Space | 80,75% Space Free | Partition Type: NTFS
Drive D: | 37,24 Gb Total Space | 28,79 Gb Free Space | 77,31% Space Free | Partition Type: NTFS
Drive F: | 989,54 Mb Total Space | 983,11 Mb Free Space | 99,35% Space Free | Partition Type: FAT32
 
Computer Name: TESTPC1 | User Name: Administrator | Logged in as Administrator.
Boot Mode: SafeMode | Scan Mode: All users
Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 180 Days
 
========== Processes (SafeList) ==========
 
PRC - C:\Dokumente und Einstellungen\Administrator\Desktop\OTL.exe (OldTimer Tools)
PRC - C:\WINDOWS\explorer.exe (Microsoft Corporation)
 
 
========== Modules (SafeList) ==========
 
MOD - C:\Dokumente und Einstellungen\Administrator\Desktop\OTL.exe (OldTimer Tools)
MOD - C:\WINDOWS\system32\msscript.ocx (Microsoft Corporation)
 
 
========== Win32 Services (SafeList) ==========
 
SRV - (AppMgmt) -- C:\WINDOWS\System32\appmgmts.dll File not found
SRV - (AntiVirService) -- C:\Programme\Avira\AntiVir Desktop\avguard.exe (Avira GmbH)
SRV - (AntiVirSchedulerService) -- C:\Programme\Avira\AntiVir Desktop\sched.exe (Avira GmbH)
SRV - (IGDCTRL) -- C:\Programme\FRITZ!DSL\IGDCTRL.EXE (AVM Berlin)
SRV - (LightScribeService) -- C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe (Hewlett-Packard Company)
 
 
========== Driver Services (SafeList) ==========
 
DRV - (avgntflt) -- C:\WINDOWS\system32\drivers\avgntflt.sys (Avira GmbH)
DRV - (pfc) -- C:\WINDOWS\system32\drivers\pfc.sys (Padus, Inc.)
DRV - (ssmdrv) -- C:\WINDOWS\system32\drivers\ssmdrv.sys (Avira GmbH)
DRV - (avipbb) -- C:\WINDOWS\system32\drivers\avipbb.sys (Avira GmbH)
DRV - (avgio) -- C:\Programme\Avira\AntiVir Desktop\avgio.sys (Avira GmbH)
DRV - (FWLANUSB) -- C:\WINDOWS\system32\drivers\fwlanusb.sys (AVM GmbH)
DRV - (avmeject) -- C:\WINDOWS\system32\drivers\avmeject.sys (AVM Berlin)
DRV - (AVMUNET) -- C:\WINDOWS\system32\drivers\avmunet.sys (AVM GmbH)
DRV - (ati2mtag) -- C:\WINDOWS\system32\drivers\ati2mtag.sys (ATI Technologies Inc.)
DRV - (nv) -- C:\WINDOWS\system32\drivers\nv4_mini.sys (NVIDIA Corporation)
DRV - (vnccom) -- C:\WINDOWS\system32\drivers\vnccom.SYS (RDV Soft)
DRV - (vncdrv) -- C:\WINDOWS\system32\drivers\vncdrv.sys (RDV Soft)
DRV - (omci) -- C:\WINDOWS\system32\drivers\omci.sys (Dell Computer Corporation)
 
 
========== Standard Registry (SafeList) ==========
 
 
========== Internet Explorer ==========
 
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = %SystemRoot%\system32\blank.htm
 
 
IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
 
IE - HKU\S-1-5-21-220523388-1637723038-682003330-500\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
FF - HKLM\software\mozilla\Mozilla Firefox 3.5.13\extensions\\Components: C:\Programme\Mozilla Firefox\components [2010.09.20 11:06:27 | 000,000,000 | ---D | M]
FF - HKLM\software\mozilla\Mozilla Firefox 3.5.13\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins [2010.09.18 15:04:44 | 000,000,000 | ---D | M]
FF - HKLM\software\mozilla\Mozilla Thunderbird 3.0.8\extensions\\Components: C:\Programme\Mozilla Thunderbird\components [2010.10.04 10:28:05 | 000,000,000 | ---D | M]
FF - HKLM\software\mozilla\Mozilla Thunderbird 3.0.8\extensions\\Plugins: C:\Programme\Mozilla Thunderbird\plugins
 
[2010.10.08 14:42:26 | 000,000,000 | ---D | M] -- C:\Programme\Mozilla Firefox\extensions
[2009.12.22 13:24:17 | 000,001,392 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\amazondotcom-de.xml
[2009.12.22 13:24:17 | 000,002,344 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\eBay-de.xml
[2009.12.22 13:24:17 | 000,006,805 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\leo_ende_de.xml
[2009.12.22 13:24:17 | 000,001,178 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\wikipedia-de.xml
[2009.12.22 13:24:17 | 000,000,801 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\yahoo-de.xml
 
O1 HOSTS File: ([2004.08.04 14:00:00 | 000,000,820 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts
O1 - Hosts: 127.0.0.1      localhost
O2 - BHO: (Adobe PDF Reader) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll (Adobe Systems Incorporated)
O2 - BHO: (Spybot-S&D IE Protection) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll (Safer Networking Limited)
O2 - BHO: (SSVHelper Class) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll (Sun Microsystems, Inc.)
O4 - HKLM..\Run: [avgnt] C:\Programme\Avira\AntiVir Desktop\avgnt.exe (Avira GmbH)
O4 - HKLM..\Run: [HotKey] C:\WINDOWS\twain_32\SlimU2\HotKey.Exe (Pmx. Electronics Ltd.)
O4 - HKLM..\Run: [LXSUPMON] C:\WINDOWS\System32\LXSUPMON.EXE (Lexmark International Inc.)
O4 - HKLM..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.6.0_05\bin\jusched.exe (Sun Microsystems, Inc.)
O4 - HKLM..\Run: [TkBellExe] C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe (RealNetworks, Inc.)
O4 - HKU\.DEFAULT..\Run: [cleansweep.exe] C:\cleansweep.exe\cleansweep.exe (Kaspersky Lab)
O4 - HKU\.DEFAULT..\Run: [rundll32.exe]  File not found
O4 - HKU\S-1-5-18..\Run: [cleansweep.exe] C:\cleansweep.exe\cleansweep.exe (Kaspersky Lab)
O4 - HKU\S-1-5-18..\Run: [rundll32.exe]  File not found
O4 - HKLM..\RunOnce: [Malwarebytes' Anti-Malware] C:\Programme\Malwarebytes' Anti-Malware\mbamgui.exe (Malwarebytes Corporation)
O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\FRITZ!DSL Startcenter.lnk =  File not found
O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\LUMIX Simple Viewer.lnk = C:\Programme\Panasonic\LUMIXSimpleViewer\PhLeAutoRun.exe (Matsushita Electric Industrial Co., Ltd.)
O4 - Startup: C:\Dokumente und Einstellungen\Besitzer\Startmenü\Programme\Autostart\FRITZ!DSL Protect.lnk = C:\Programme\FRITZ!DSL\FwebProt.exe (AVM Berlin)
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoCDBurning = 0
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-20\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-21-220523388-1637723038-682003330-500\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O8 - Extra context menu item: Add to Google Photos Screensa&ver - C:\WINDOWS\System32\GPhotos.scr (Google Inc.)
O9 - Extra 'Tools' menuitem : Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\npjpi160_05.dll (Sun Microsystems, Inc.)
O9 - Extra 'Tools' menuitem : Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll (Safer Networking Limited)
O10 - NameSpace_Catalog5\Catalog_Entries\000000000004 [] - C:\Programme\FRITZ!DSL\\sarah.dll ()
O10 - Protocol_Catalog9\Catalog_Entries\000000000001 - C:\Programme\FRITZ!DSL\sarah.dll (AVM Berlin)
O10 - Protocol_Catalog9\Catalog_Entries\000000000002 - C:\Programme\FRITZ!DSL\sarah.dll (AVM Berlin)
O10 - Protocol_Catalog9\Catalog_Entries\000000000003 - C:\Programme\FRITZ!DSL\sarah.dll (AVM Berlin)
O10 - Protocol_Catalog9\Catalog_Entries\000000000009 - C:\Programme\FRITZ!DSL\sarah.dll (AVM Berlin)
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} hxxp://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1232292309906 (WUWebControl Class)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_05-windows-i586.cab (Java Plug-in 1.6.0_05)
O16 - DPF: {CAFEEFAC-0016-0000-0004-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_04-windows-i586.cab (Java Plug-in 1.6.0_04)
O16 - DPF: {CAFEEFAC-0016-0000-0005-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_05-windows-i586.cab (Java Plug-in 1.6.0_05)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_05-windows-i586.cab (Java Plug-in 1.6.0_05)
O18 - Protocol\Handler\http\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\http\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\https\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\https\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\ms-itss {0A9007C0-4076-11D3-8789-0000F8105754} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Information Retrieval\msitss.dll (Microsoft Corporation)
O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation)
O20 - Winlogon\Notify\igfxcui: DllName - igfxsrvc.dll - C:\WINDOWS\System32\igfxsrvc.dll (Intel Corporation)
O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home
O24 - Desktop BackupWallPaper:
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2008.02.24 15:21:32 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O34 - HKLM BootExecute: (autocheck autochk *) -  File not found
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O36 - AppCertDlls: lsasntnt - (C:\WINDOWS\system32\lsasgsvc.dll) - C:\WINDOWS\System32\lsasgsvc.dll File not found
O37 - HKLM\...com [@ = comfile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
 
NetSvcs: 6to4 -  File not found
NetSvcs: AppMgmt - C:\WINDOWS\System32\appmgmts.dll File not found
NetSvcs: Ias -  File not found
NetSvcs: Iprip -  File not found
NetSvcs: Irmon -  File not found
NetSvcs: NWCWorkstation -  File not found
NetSvcs: Nwsapagent -  File not found
NetSvcs: Wmi - C:\WINDOWS\System32\wmi.dll (Microsoft Corporation)
NetSvcs: WmdmPmSp -  File not found
 
MsConfig - Services: "WMPNetworkSvc"
MsConfig - Services: "gusvc"
MsConfig - StartUpFolder: C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Ulead Kalendar Checker 4.0 SE.lnk - C:\PROGRA~1\ULEADS~1\ULEADP~1.0SE\CalCheck.exe - File not found
MsConfig - StartUpFolder: C:^Dokumente und Einstellungen^Besitzer^Startmenü^Programme^Autostart^OpenOffice.org 2.4.lnk - C:\Programme\OpenOffice.org 2.4\program\quickstart.exe - ()
MsConfig - StartUpReg: Adobe Reader Speed Launcher - hkey= - key= - C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe (Adobe Systems Incorporated)
MsConfig - StartUpReg: NBJ - hkey= - key= - C:\Programme\Ahead\Nero BackItUp\NBJ.exe (Ahead Software AG)
MsConfig - StartUpReg: NeroFilterCheck - hkey= - key= -  File not found
MsConfig - StartUpReg: SpybotSD TeaTimer - hkey= - key= - C:\Programme\Spybot - Search & Destroy\TeaTimer.exe (Safer-Networking Ltd.)
MsConfig - State: "system.ini" - 0
MsConfig - State: "win.ini" - 0
MsConfig - State: "bootini" - 0
MsConfig - State: "services" - 2
MsConfig - State: "startup" - 2
 
SafeBootMin: AppMgmt - C:\WINDOWS\System32\appmgmts.dll File not found
SafeBootMin: Base - Driver Group
SafeBootMin: Boot Bus Extender - Driver Group
SafeBootMin: Boot file system - Driver Group
SafeBootMin: File system - Driver Group
SafeBootMin: Filter - Driver Group
SafeBootMin: PCI Configuration - Driver Group
SafeBootMin: PNP Filter - Driver Group
SafeBootMin: Primary disk - Driver Group
SafeBootMin: SCSI Class - Driver Group
SafeBootMin: sermouse.sys - Driver
SafeBootMin: System Bus Extender - Driver Group
SafeBootMin: vds - Service
SafeBootMin: vga.sys - Driver
SafeBootMin: {36FC9E60-C465-11CF-8056-444553540000} - Universal Serial Bus controllers
SafeBootMin: {4D36E965-E325-11CE-BFC1-08002BE10318} - CD-ROM Drive
SafeBootMin: {4D36E967-E325-11CE-BFC1-08002BE10318} - DiskDrive
SafeBootMin: {4D36E969-E325-11CE-BFC1-08002BE10318} - Standard floppy disk controller
SafeBootMin: {4D36E96A-E325-11CE-BFC1-08002BE10318} - Hdc
SafeBootMin: {4D36E96B-E325-11CE-BFC1-08002BE10318} - Keyboard
SafeBootMin: {4D36E96F-E325-11CE-BFC1-08002BE10318} - Mouse
SafeBootMin: {4D36E977-E325-11CE-BFC1-08002BE10318} - PCMCIA Adapters
SafeBootMin: {4D36E97B-E325-11CE-BFC1-08002BE10318} - SCSIAdapter
SafeBootMin: {4D36E97D-E325-11CE-BFC1-08002BE10318} - System
SafeBootMin: {4D36E980-E325-11CE-BFC1-08002BE10318} - Floppy disk drive
SafeBootMin: {533C5B84-EC70-11D2-9505-00C04F79DEAF} - Volume shadow copy
SafeBootMin: {71A27CDD-812A-11D0-BEC7-08002BE2092F} - Volume
SafeBootMin: {745A17A0-74D3-11D0-B6FE-00A0C90F57DA} - Human Interface Devices
 
SafeBootNet: AppMgmt - C:\WINDOWS\System32\appmgmts.dll File not found
SafeBootNet: Base - Driver Group
SafeBootNet: Boot Bus Extender - Driver Group
SafeBootNet: Boot file system - Driver Group
SafeBootNet: File system - Driver Group
SafeBootNet: Filter - Driver Group
SafeBootNet: NDIS Wrapper - Driver Group
SafeBootNet: NetBIOSGroup - Driver Group
SafeBootNet: NetDDEGroup - Driver Group
SafeBootNet: Network - Driver Group
SafeBootNet: NetworkProvider - Driver Group
SafeBootNet: PCI Configuration - Driver Group
SafeBootNet: PNP Filter - Driver Group
SafeBootNet: PNP_TDI - Driver Group
SafeBootNet: Primary disk - Driver Group
SafeBootNet: SCSI Class - Driver Group
SafeBootNet: sermouse.sys - Driver
SafeBootNet: Streams Drivers - Driver Group
SafeBootNet: System Bus Extender - Driver Group
SafeBootNet: TDI - Driver Group
SafeBootNet: vga.sys - Driver
SafeBootNet: {36FC9E60-C465-11CF-8056-444553540000} - Universal Serial Bus controllers
SafeBootNet: {4D36E965-E325-11CE-BFC1-08002BE10318} - CD-ROM Drive
SafeBootNet: {4D36E967-E325-11CE-BFC1-08002BE10318} - DiskDrive
SafeBootNet: {4D36E969-E325-11CE-BFC1-08002BE10318} - Standard floppy disk controller
SafeBootNet: {4D36E96A-E325-11CE-BFC1-08002BE10318} - Hdc
SafeBootNet: {4D36E96B-E325-11CE-BFC1-08002BE10318} - Keyboard
SafeBootNet: {4D36E96F-E325-11CE-BFC1-08002BE10318} - Mouse
SafeBootNet: {4D36E972-E325-11CE-BFC1-08002BE10318} - Net
SafeBootNet: {4D36E973-E325-11CE-BFC1-08002BE10318} - NetClient
SafeBootNet: {4D36E974-E325-11CE-BFC1-08002BE10318} - NetService
SafeBootNet: {4D36E975-E325-11CE-BFC1-08002BE10318} - NetTrans
SafeBootNet: {4D36E977-E325-11CE-BFC1-08002BE10318} - PCMCIA Adapters
SafeBootNet: {4D36E97B-E325-11CE-BFC1-08002BE10318} - SCSIAdapter
SafeBootNet: {4D36E97D-E325-11CE-BFC1-08002BE10318} - System
SafeBootNet: {4D36E980-E325-11CE-BFC1-08002BE10318} - Floppy disk drive
SafeBootNet: {71A27CDD-812A-11D0-BEC7-08002BE2092F} - Volume
SafeBootNet: {745A17A0-74D3-11D0-B6FE-00A0C90F57DA} - Human Interface Devices
 
ActiveX: {08B0E5C0-4FCB-11CF-AAA5-00401C608500} - Java (Sun)
ActiveX: {10072CEC-8CC1-11D1-986E-00A0C955B42F} - Vektorgrafik-Rendering (VML)
ActiveX: {2179C5D3-EBFF-11CF-B6FD-00AA00B4E220} - NetShow
ActiveX: {22d6f312-b0f6-11d0-94ab-0080c74c7e95} - Microsoft Windows Media Player 6.4
ActiveX: {283807B5-2C60-11D0-A31D-00AA00B92C03} - DirectAnimation
ActiveX: {2C7339CF-2B09-4501-B3F3-F3508C9228ED} - %SystemRoot%\system32\regsvr32.exe /s /n /i:/UserInstall %SystemRoot%\system32\themeui.dll
ActiveX: {36f8ec70-c29a-11d1-b5c7-0000f8051515} - Dynamic HTML-Datenbindung für Java
ActiveX: {3af36230-a269-11d1-b5bf-0000f8051515} - Offlinebrowsingpaket
ActiveX: {3bf42070-b3b1-11d1-b5c5-0000f8051515} - Uniscribe
ActiveX: {4278c270-a269-11d1-b5bf-0000f8051515} - Erweitertes Authoring
ActiveX: {44BBA840-CC51-11CF-AAFA-00AA00B6015C} - "%ProgramFiles%\Outlook Express\setup50.exe" /APP:OE /CALLER:WINNT /user /install
ActiveX: {44BBA842-CC51-11CF-AAFA-00AA00B6015B} - rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\msnetmtg.inf,NetMtg.Install.PerUser.NT
ActiveX: {44BBA848-CC51-11CF-AAFA-00AA00B6015C} - DirectShow
ActiveX: {44BBA855-CC51-11CF-AAFA-00AA00B6015F} - DirectDrawEx
ActiveX: {45ea75a0-a269-11d1-b5bf-0000f8051515} - Internet Explorer-Hilfe
ActiveX: {4f216970-c90c-11d1-b5c7-0000f8051515} - DirectAnimation Java Classes
ActiveX: {4f645220-306d-11d2-995d-00c04f98bbc9} - Microsoft Windows Script 5.6
ActiveX: {5056b317-8d4c-43ee-8543-b9d1e234b8f4} - Sicherheitsupdate für Windows XP (KB923789)
ActiveX: {5945c046-1e7d-11d1-bc44-00c04fd912be} - rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\msmsgs.inf,BLC.QuietInstall.PerUser
ActiveX: {5A8D6EE0-3E18-11D0-821E-444553540000} - ICW
ActiveX: {5fd399c0-a70a-11d1-9948-00c04f98bbc9} - Internet Explorer Setup Tools
ActiveX: {630b1da0-b465-11d1-9948-00c04f98bbc9} - Browsererweiterungen
ActiveX: {6BF52A52-394A-11d3-B153-00C04F79FAA6} - Microsoft Windows Media Player
ActiveX: {6fab99d0-bab8-11d1-994a-00c04f98bbc9} - Zugang zu MSN Site
ActiveX: {7790769C-0471-11d2-AF11-00C04FA35D02} - "%ProgramFiles%\Outlook Express\setup50.exe" /APP:WAB /CALLER:WINNT /user /install
ActiveX: {89820200-ECBD-11cf-8B85-00AA005B4340} - regsvr32.exe /s /n /i:U shell32.dll
ActiveX: {89820200-ECBD-11cf-8B85-00AA005B4383} - %SystemRoot%\system32\ie4uinit.exe
ActiveX: {9381D8F2-0288-11D0-9501-00AA00B911A5} - Dynamic HTML-Datenbindung
ActiveX: {C9E9A340-D1F1-11D0-821E-444553540600} - Internet Explorer-Hauptschriftarten
ActiveX: {CC2A9BA0-3BDD-11D0-821E-444553540000} - Taskplaner
ActiveX: {CDD7975E-60F8-41d5-8149-19E51D6F71D0} - Windows Movie Maker v2.1
ActiveX: {D27CDB6E-AE6D-11cf-96B8-444553540000} - Shockwave Flash
ActiveX: {de5aed00-a4bf-11d1-9948-00c04f98bbc9} - HTML-Hilfe
ActiveX: {E92B03AB-B707-11d2-9CBD-0000F87A369E} - Active Directory Service Interface
ActiveX: >{22d6f312-b0f6-11d0-94ab-0080c74c7e95} - C:\WINDOWS\inf\unregmp2.exe /ShowWMP
ActiveX: >{26923b43-4d38-484f-9b9e-de460746276c} - %systemroot%\system32\shmgrate.exe OCInstallUserConfigIE
ActiveX: >{60B49E34-C7CC-11D0-8953-00A0C90347FF}MICROS - RunDLL32 IEDKCS32.DLL,BrandIE4 SIGNUP
ActiveX: >{881dd1c5-3dcf-431b-b061-f3f88e8be88a} - %systemroot%\system32\shmgrate.exe OCInstallUserConfigOE
 
Drivers32: aux1 - C:\DOKUME~1\Besitzer\ANWEND~1\MACROM~1\CO_N~1\23b400141.dll File not found
Drivers32: aux2 - C:\DOKUME~1\Besitzer\ANWEND~1\MACROM~1\CO_N~1\23b400141.dll File not found
Drivers32: midi1 - C:\DOKUME~1\Besitzer\ANWEND~1\MACROM~1\CO_N~1\23b400141.dll File not found
Drivers32: midi2 - C:\DOKUME~1\Besitzer\ANWEND~1\MACROM~1\CO_N~1\23b400141.dll File not found
Drivers32: mixer1 - C:\DOKUME~1\Besitzer\ANWEND~1\MACROM~1\CO_N~1\23b400141.dll File not found
Drivers32: mixer2 - C:\DOKUME~1\Besitzer\ANWEND~1\MACROM~1\CO_N~1\23b400141.dll File not found
Drivers32: msacm.iac2 - C:\WINDOWS\system32\iac25_32.ax (Intel Corporation)
Drivers32: msacm.l3acm - C:\WINDOWS\system32\l3codeca.acm (Fraunhofer Institut Integrierte Schaltungen IIS)
Drivers32: msacm.sl_anet - C:\WINDOWS\System32\sl_anet.acm (Sipro Lab Telecom Inc.)
Drivers32: msacm.trspch - C:\WINDOWS\System32\tssoft32.acm (DSP GROUP, INC.)
Drivers32: vidc.cvid - C:\WINDOWS\System32\iccvid.dll (Radius Inc.)
Drivers32: vidc.iv31 - C:\WINDOWS\System32\ir32_32.dll ()
Drivers32: vidc.iv32 - C:\WINDOWS\System32\ir32_32.dll ()
Drivers32: vidc.iv41 - C:\WINDOWS\System32\ir41_32.ax (Intel Corporation)
Drivers32: vidc.iv50 - C:\WINDOWS\System32\ir50_32.dll (Intel Corporation)
Drivers32: wave1 - C:\DOKUME~1\Besitzer\ANWEND~1\MACROM~1\CO_N~1\23b400141.dll File not found
Drivers32: wave2 - C:\DOKUME~1\Besitzer\ANWEND~1\MACROM~1\CO_N~1\23b400141.dll File not found
 
CREATERESTOREPOINT
Error starting restore point: The function was called in safe mode.
Error closing restore point: The sequence number is invalid.
 
========== Files/Folders - Created Within 180 Days ==========
 
[2010.10.17 21:27:09 | 000,038,224 | ---- | C] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbamswissarmy.sys
[2010.10.17 21:27:04 | 000,020,952 | ---- | C] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbam.sys
[2010.10.17 21:27:04 | 000,000,000 | ---D | C] -- C:\Programme\Malwarebytes' Anti-Malware
[2010.10.17 21:11:46 | 000,574,464 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Administrator\Desktop\OTL.exe
[2010.06.16 19:50:58 | 000,000,000 | ---D | C] -- C:\Programme\QuickTime
[2010.06.16 19:50:46 | 000,000,000 | ---D | C] -- C:\Programme\Apple Software Update
[2010.06.16 19:50:38 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Apple Computer
[2010.06.16 19:50:15 | 000,000,000 | ---D | C] -- C:\Programme\Gemeinsame Dateien\xing shared
[2010.06.16 19:50:09 | 000,176,167 | ---- | C] (RealNetworks, Inc.) -- C:\WINDOWS\System32\rmoc3260.dll
[2010.06.16 19:50:04 | 000,278,528 | ---- | C] (Real Networks, Inc) -- C:\WINDOWS\System32\pncrt.dll
[2010.06.16 19:50:04 | 000,006,656 | ---- | C] (RealNetworks, Inc.) -- C:\WINDOWS\System32\pndx5016.dll
[2010.06.16 19:50:04 | 000,005,632 | ---- | C] (RealNetworks, Inc.) -- C:\WINDOWS\System32\pndx5032.dll
[2010.06.16 19:50:04 | 000,000,000 | ---D | C] -- C:\Programme\Real
[2010.06.16 19:50:02 | 000,000,000 | ---D | C] -- C:\Programme\Gemeinsame Dateien\Real
[2010.06.16 19:47:56 | 000,000,000 | ---D | C] -- C:\Programme\InterVideo
[2010.06.16 19:37:02 | 002,332,368 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\d3dx9_29.dll
[2010.06.16 19:37:02 | 000,230,096 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\xactengine2_0.dll
[2010.06.16 19:37:02 | 000,014,032 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\x3daudio1_0.dll
[2010.06.16 19:37:01 | 002,323,664 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\d3dx9_28.dll
[2010.06.16 19:37:01 | 000,061,136 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\xinput9_1_0.dll
[2010.06.16 19:37:00 | 002,319,568 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\d3dx9_27.dll
[2010.06.16 19:37:00 | 002,297,552 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\d3dx9_26.dll
[2010.06.16 19:36:59 | 002,337,488 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\d3dx9_25.dll
[2010.06.16 19:36:58 | 002,222,800 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\d3dx9_24.dll
[2010.05.09 18:45:08 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\Administrator\Eigene Dateien
[2010.05.09 18:36:25 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Malwarebytes
[2010.05.09 18:35:33 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes
[7 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
[4 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
 
========== Files - Modified Within 180 Days ==========
 
[2010.10.17 21:27:12 | 000,000,676 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Malwarebytes' Anti-Malware.lnk
[2010.10.17 21:24:32 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat
[2010.10.17 21:02:12 | 000,574,464 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Administrator\Desktop\OTL.exe
[2010.10.17 20:35:39 | 000,002,153 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\FRITZ!DSL Startcenter.lnk
[2010.10.17 20:28:24 | 000,013,692 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl
[2010.10.11 17:23:01 | 000,000,276 | ---- | M] () -- C:\WINDOWS\tasks\AppleSoftwareUpdate.job
[2010.10.03 16:56:02 | 000,003,794 | ---- | M] () -- C:\WINDOWS\WINCMD.INI
[2010.09.09 19:12:46 | 000,000,116 | ---- | M] () -- C:\WINDOWS\NeroDigital.ini
[2010.09.09 12:15:27 | 000,000,000 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\FRITZ!DSL Startcenter.lnk
[2010.06.16 21:57:12 | 000,212,880 | ---- | M] () -- C:\WINDOWS\System32\FNTCACHE.DAT
[2010.06.16 19:51:18 | 000,001,584 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\QuickTime Player.lnk
[2010.06.16 19:50:19 | 000,000,186 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\RealRhapsody Get Free Music.url
[2010.06.16 19:50:15 | 000,000,877 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\RealPlayer.lnk
[2010.06.16 19:50:15 | 000,000,148 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Free Games & Music.url
[2010.06.16 19:50:09 | 000,176,167 | ---- | M] (RealNetworks, Inc.) -- C:\WINDOWS\System32\rmoc3260.dll
[2010.06.16 19:50:04 | 000,278,528 | ---- | M] (Real Networks, Inc) -- C:\WINDOWS\System32\pncrt.dll
[2010.06.16 19:50:04 | 000,006,656 | ---- | M] (RealNetworks, Inc.) -- C:\WINDOWS\System32\pndx5016.dll
[2010.06.16 19:50:04 | 000,005,632 | ---- | M] (RealNetworks, Inc.) -- C:\WINDOWS\System32\pndx5032.dll
[2010.06.16 19:49:03 | 000,001,603 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\InterVideo WinDVD 8.lnk
[2010.06.16 17:43:52 | 000,000,211 | -HS- | M] () -- C:\boot.ini
[2010.04.29 15:39:38 | 000,038,224 | ---- | M] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbamswissarmy.sys
[2010.04.29 15:39:26 | 000,020,952 | ---- | M] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbam.sys
[2010.04.23 15:10:54 | 000,000,134 | ---- | M] () -- C:\WINDOWS\System32\fjhdyfhsn.bat
[7 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
[4 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
 
========== Files Created - No Company Name ==========
 
[2010.10.17 21:27:12 | 000,000,676 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Malwarebytes' Anti-Malware.lnk
[2010.06.16 19:51:18 | 000,001,584 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\QuickTime Player.lnk
[2010.06.16 19:50:48 | 000,000,276 | ---- | C] () -- C:\WINDOWS\tasks\AppleSoftwareUpdate.job
[2010.06.16 19:50:19 | 000,000,186 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\RealRhapsody Get Free Music.url
[2010.06.16 19:50:15 | 000,000,877 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\RealPlayer.lnk
[2010.06.16 19:50:15 | 000,000,148 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Free Games & Music.url
[2010.06.16 19:49:03 | 000,001,603 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\InterVideo WinDVD 8.lnk
[2010.04.23 15:10:49 | 000,000,012 | ---- | C] () -- C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\kcmdte.dat
[2010.01.18 16:47:48 | 000,442,437 | ---- | C] () -- C:\WINDOWS\System32\Pajant.dll
[2010.01.18 16:18:51 | 000,000,083 | ---- | C] () -- C:\WINDOWS\GraphicsDesk.INI
[2009.11.19 11:03:32 | 000,000,754 | ---- | C] () -- C:\WINDOWS\WORDPAD.INI
[2009.05.11 16:41:36 | 000,000,035 | ---- | C] () -- C:\WINDOWS\ulead32.ini
[2008.08.31 19:43:59 | 000,047,104 | ---- | C] () -- C:\WINDOWS\System32\Wh2Robo.dll
[2008.08.15 19:21:09 | 000,000,116 | ---- | C] () -- C:\WINDOWS\NeroDigital.ini
[2008.06.08 13:21:16 | 000,000,097 | ---- | C] () -- C:\WINDOWS\System32\PICSDK.ini
[2008.06.08 13:18:28 | 000,000,025 | ---- | C] () -- C:\WINDOWS\CDED92Euro.ini
[2008.02.25 22:51:01 | 000,000,305 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\addr_file.html
[2008.02.25 22:02:34 | 000,003,794 | ---- | C] () -- C:\WINDOWS\WINCMD.INI
[2008.02.24 16:09:13 | 000,262,144 | ---- | C] () -- C:\WINDOWS\System32\shpshftr.dll
[2008.02.24 16:09:12 | 000,028,672 | ---- | C] () -- C:\WINDOWS\System32\igfxdgps.dll
[2008.02.24 15:07:55 | 000,004,161 | ---- | C] () -- C:\WINDOWS\ODBCINST.INI
[2002.03.20 21:01:06 | 000,006,688 | R--- | C] () -- C:\WINDOWS\System32\Digita.sys
[2002.03.20 21:00:20 | 000,049,152 | R--- | C] () -- C:\WINDOWS\System32\TransportUSB.dll
[2002.03.20 21:00:20 | 000,049,152 | R--- | C] () -- C:\WINDOWS\System32\TransportSerial.dll
[2002.03.20 21:00:20 | 000,049,152 | R--- | C] () -- C:\WINDOWS\System32\TransportIrDA.dll
[2002.03.20 21:00:20 | 000,049,152 | R--- | C] () -- C:\WINDOWS\System32\TransportIrCOMM.dll
 
========== LOP Check ==========
 
[2009.09.20 21:30:52 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ACD Systems
[2008.06.08 13:20:43 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\EPSON
[2008.06.08 13:23:43 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\UDL
[2009.09.20 21:27:36 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Ulead Systems
[2009.09.20 21:34:13 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\ACD Systems
[2008.06.09 15:12:11 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\EPSON
[2010.10.17 21:12:00 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\FRITZ!
[2010.01.18 13:27:35 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Hemera
[2010.06.16 19:53:10 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\InterVideo
[2008.12.12 17:02:06 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Netscape
[2008.10.28 14:07:27 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Panasonic
[2009.07.21 17:07:46 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\TeamViewer
[2010.06.16 17:53:22 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Thunderbird
[2008.05.02 18:20:50 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Ulead Systems
 
========== Purity Check ==========
 
 
 
========== Custom Scans ==========
 
 
< %ALLUSERSPROFILE%\Application Data\*. >
 
< %ALLUSERSPROFILE%\Application Data\*.exe /s >
 
< %APPDATA%\*. >
[2010.05.09 18:36:25 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Malwarebytes
[2010.10.17 21:30:47 | 000,000,000 | --SD | M] -- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Microsoft
 
< %APPDATA%\*.exe /s >
 
< %SYSTEMDRIVE%\*.exe >
 
 
< MD5 for: AGP440.SYS  >
[2004.08.04 14:00:00 | 018,782,319 | ---- | M] () .cab file -- C:\WINDOWS\Driver Cache\i386\sp2.cab:AGP440.sys
[2009.01.18 18:01:48 | 023,898,261 | ---- | M] () .cab file -- C:\WINDOWS\Driver Cache\i386\sp3.cab:AGP440.sys
[2009.01.18 18:01:48 | 023,898,261 | ---- | M] () .cab file -- C:\WINDOWS\ServicePackFiles\i386\sp3.cab:AGP440.sys
[2008.04.13 20:36:38 | 000,042,368 | ---- | M] (Microsoft Corporation) MD5=08FD04AA961BDC77FB983F328334E3D7 -- C:\WINDOWS\ServicePackFiles\i386\agp440.sys
[2008.04.13 20:36:38 | 000,042,368 | ---- | M] (Microsoft Corporation) MD5=08FD04AA961BDC77FB983F328334E3D7 -- C:\WINDOWS\system32\drivers\agp440.sys
[2004.08.04 00:07:42 | 000,042,368 | ---- | M] (Microsoft Corporation) MD5=2C428FA0C3E3A01ED93C9B2A27D8D4BB -- C:\WINDOWS\$NtServicePackUninstall$\agp440.sys
 
< MD5 for: ATAPI.SYS  >
[2004.08.04 14:00:00 | 018,782,319 | ---- | M] () .cab file -- C:\WINDOWS\Driver Cache\i386\sp2.cab:atapi.sys
[2009.01.18 18:01:48 | 023,898,261 | ---- | M] () .cab file -- C:\WINDOWS\Driver Cache\i386\sp3.cab:atapi.sys
[2009.01.18 18:01:48 | 023,898,261 | ---- | M] () .cab file -- C:\WINDOWS\ServicePackFiles\i386\sp3.cab:atapi.sys
[2008.04.13 20:40:30 | 000,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\WINDOWS\ServicePackFiles\i386\atapi.sys
[2008.04.13 20:40:30 | 000,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\WINDOWS\system32\drivers\atapi.sys
[2004.08.03 23:59:44 | 000,095,360 | ---- | M] (Microsoft Corporation) MD5=CDFE4411A69C224BD1D11B2DA92DAC51 -- C:\WINDOWS\$NtServicePackUninstall$\atapi.sys
[2004.08.04 14:00:00 | 000,095,360 | ---- | M] (Microsoft Corporation) MD5=CDFE4411A69C224BD1D11B2DA92DAC51 -- C:\WINDOWS\system32\ReinstallBackups\0006\DriverFiles\i386\atapi.sys
 
< MD5 for: EVENTLOG.DLL  >
[2008.04.14 04:22:10 | 000,056,320 | ---- | M] (Microsoft Corporation) MD5=04955AA695448C181B367D964AF158AA -- C:\WINDOWS\ServicePackFiles\i386\eventlog.dll
[2008.04.14 04:22:10 | 000,056,320 | ---- | M] (Microsoft Corporation) MD5=04955AA695448C181B367D964AF158AA -- C:\WINDOWS\system32\eventlog.dll
[2004.08.04 14:00:00 | 000,055,808 | ---- | M] (Microsoft Corporation) MD5=B932C077D5A65B71B4512544AC404CB4 -- C:\WINDOWS\$NtServicePackUninstall$\eventlog.dll
 
< MD5 for: EXPLORER.EXE  >
[2004.08.04 14:00:00 | 001,035,264 | ---- | M] (Microsoft Corporation) MD5=22FE1BE02EADDE1632E478E4125639E0 -- C:\WINDOWS\$NtServicePackUninstall$\explorer.exe
[2008.04.14 04:22:45 | 001,036,800 | ---- | M] (Microsoft Corporation) MD5=418045A93CD87A352098AB7DABE1B53E -- C:\WINDOWS\explorer.exe
[2008.04.14 04:22:45 | 001,036,800 | ---- | M] (Microsoft Corporation) MD5=418045A93CD87A352098AB7DABE1B53E -- C:\WINDOWS\ServicePackFiles\i386\explorer.exe
 
< MD5 for: NETLOGON.DLL  >
[2008.04.14 04:22:19 | 000,407,040 | ---- | M] (Microsoft Corporation) MD5=0098D35F91DEAB9C127360A877F2CF84 -- C:\WINDOWS\ServicePackFiles\i386\netlogon.dll
[2008.04.14 04:22:19 | 000,407,040 | ---- | M] (Microsoft Corporation) MD5=0098D35F91DEAB9C127360A877F2CF84 -- C:\WINDOWS\system32\netlogon.dll
[2004.08.04 14:00:00 | 000,407,040 | ---- | M] (Microsoft Corporation) MD5=D27395EDCD3416AFD125A9370DCB585C -- C:\WINDOWS\$NtServicePackUninstall$\netlogon.dll
 
< MD5 for: SCECLI.DLL  >
[2008.04.14 04:22:23 | 000,187,904 | ---- | M] (Microsoft Corporation) MD5=5132443DF6FC3771A17AB4AE55DCBC28 -- C:\WINDOWS\ServicePackFiles\i386\scecli.dll
[2008.04.14 04:22:23 | 000,187,904 | ---- | M] (Microsoft Corporation) MD5=5132443DF6FC3771A17AB4AE55DCBC28 -- C:\WINDOWS\system32\scecli.dll
[2004.08.04 14:00:00 | 000,186,880 | ---- | M] (Microsoft Corporation) MD5=64DC26B3CF7BCCAD431CE360A4C625D5 -- C:\WINDOWS\$NtServicePackUninstall$\scecli.dll
 
< MD5 for: USER32.DLL  >
[2004.08.04 14:00:00 | 000,578,560 | ---- | M] (Microsoft Corporation) MD5=56785FD5236D7B22CF471A6DA9DB46D8 -- C:\WINDOWS\$NtServicePackUninstall$\user32.dll
[2008.04.14 04:22:31 | 000,580,096 | ---- | M] (Microsoft Corporation) MD5=B0050CC5340E3A0760DD8B417FF7AEBD -- C:\WINDOWS\ServicePackFiles\i386\user32.dll
[2008.04.14 04:22:31 | 000,580,096 | ---- | M] (Microsoft Corporation) MD5=B0050CC5340E3A0760DD8B417FF7AEBD -- C:\WINDOWS\system32\user32.dll
 
< MD5 for: USERINIT.EXE  >
[2008.04.14 04:23:03 | 000,026,624 | ---- | M] (Microsoft Corporation) MD5=788F95312E26389D596C0FA55834E106 -- C:\WINDOWS\ServicePackFiles\i386\userinit.exe
[2008.04.14 04:23:03 | 000,026,624 | ---- | M] (Microsoft Corporation) MD5=788F95312E26389D596C0FA55834E106 -- C:\WINDOWS\system32\userinit.exe
[2004.08.04 14:00:00 | 000,025,088 | ---- | M] (Microsoft Corporation) MD5=D1E53DC57143F2584B1DD53B036C0633 -- C:\WINDOWS\$NtServicePackUninstall$\userinit.exe
 
< MD5 for: WINLOGON.EXE  >
[2004.08.04 14:00:00 | 000,507,392 | ---- | M] (Microsoft Corporation) MD5=2B6A0BAF33A9918F09442D873848FF72 -- C:\WINDOWS\$NtServicePackUninstall$\winlogon.exe
[2008.04.14 04:23:05 | 000,513,024 | ---- | M] (Microsoft Corporation) MD5=F09A527B422E25C478E38CAA0E44417A -- C:\WINDOWS\ServicePackFiles\i386\winlogon.exe
[2008.04.14 04:23:05 | 000,513,024 | ---- | M] (Microsoft Corporation) MD5=F09A527B422E25C478E38CAA0E44417A -- C:\WINDOWS\system32\winlogon.exe
 
< MD5 for: WS2IFSL.SYS  >
[2004.08.04 14:00:00 | 000,012,032 | ---- | M] (Microsoft Corporation) MD5=6ABE6E225ADB5A751622A9CC3BC19CE8 -- C:\WINDOWS\system32\dllcache\ws2ifsl.sys
[2004.08.04 14:00:00 | 000,012,032 | ---- | M] (Microsoft Corporation) MD5=6ABE6E225ADB5A751622A9CC3BC19CE8 -- C:\WINDOWS\system32\drivers\ws2ifsl.sys
 
< %systemroot%\system32\drivers\*.sys /lockedfiles >
 
< %systemroot%\System32\config\*.sav >
[2008.02.24 16:05:45 | 000,094,208 | ---- | M] () -- C:\WINDOWS\system32\config\default.sav
[2008.02.24 16:05:44 | 000,638,976 | ---- | M] () -- C:\WINDOWS\system32\config\software.sav
[2008.02.24 16:05:44 | 000,413,696 | ---- | M] () -- C:\WINDOWS\system32\config\system.sav
 
< %systemroot%\*. /mp /s >
 
< %systemroot%\system32\*.dll /lockedfiles >
[7 C:\WINDOWS\system32\*.tmp files -> C:\WINDOWS\system32\*.tmp -> ]

< End of report >

--- --- ---

Und hier der Extras text:OTL Logfile:
Code:

OTL Extras logfile created on: 17.10.2010 22:39:08 - Run 1
OTL by OldTimer - Version 3.2.15.2    Folder = C:\Dokumente und Einstellungen\Administrator\Desktop
Windows XP Home Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 6.0.2900.5512)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
511,00 Mb Total Physical Memory | 348,00 Mb Available Physical Memory | 68,00% Memory free
1,00 Gb Paging File | 1,00 Gb Available in Paging File | 93,00% Paging File free
Paging file location(s): C:\pagefile.sys 768 1536 [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 38,28 Gb Total Space | 30,91 Gb Free Space | 80,75% Space Free | Partition Type: NTFS
Drive D: | 37,24 Gb Total Space | 28,79 Gb Free Space | 77,31% Space Free | Partition Type: NTFS
Drive F: | 989,54 Mb Total Space | 983,11 Mb Free Space | 99,35% Space Free | Partition Type: FAT32
 
Computer Name: TESTPC1 | User Name: Administrator | Logged in as Administrator.
Boot Mode: SafeMode | Scan Mode: All users
Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 180 Days
 
========== Extra Registry (SafeList) ==========
 
 
========== File Associations ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<extension>]
.html [@ = FirefoxHTML] -- C:\Programme\Mozilla Firefox\firefox.exe (Mozilla Corporation)
 
========== Shell Spawning ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<key>\shell\[command]\command]
batfile [open] -- "%1" %*
cmdfile [open] -- "%1" %*
comfile [open] -- "%1" %*
exefile [open] -- "%1" %*
htmlfile [edit] -- Reg Error: Key error.
http [open] -- "C:\Programme\Mozilla Firefox\firefox.exe" -requestPending -osint -url "%1" (Mozilla Corporation)
https [open] -- "C:\Programme\Mozilla Firefox\firefox.exe" -requestPending -osint -url "%1" (Mozilla Corporation)
piffile [open] -- "%1" %*
regfile [merge] -- Reg Error: Key error.
scrfile [config] -- "%1"
scrfile [install] -- rundll32.exe desk.cpl,InstallScreenSaver %l (Microsoft Corporation)
scrfile [open] -- "%1" /S
txtfile [edit] -- Reg Error: Key error.
Unknown [openas] -- %SystemRoot%\system32\rundll32.exe %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1
Directory [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
Folder [open] -- %SystemRoot%\Explorer.exe /idlist,%I,%L (Microsoft Corporation)
Folder [explore] -- %SystemRoot%\Explorer.exe /e,/idlist,%I,%L (Microsoft Corporation)
Drive [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
 
========== Security Center Settings ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
"FirstRunDisabled" = 1
"AntiVirusDisableNotify" = 0
"FirewallDisableNotify" = 0
"UpdatesDisableNotify" = 0
"AntiVirusOverride" = 0
"FirewallOverride" = 0
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\AhnlabAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ComputerAssociatesAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\KasperskyAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SophosAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TinyFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ZoneLabsFirewall]
 
========== System Restore Settings ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore]
"DisableSR" = 0
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Sr]
"Start" = 0
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SrService]
"Start" = 2
 
========== Firewall Settings ==========
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile]
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile]
"EnableFirewall" = 1
"DoNotAllowExceptions" = 0
"DisableNotifications" = 0
 
========== Authorized Applications List ==========
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List]
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
"C:\Programme\InterVideo\DVD8\WinDVD.exe" = C:\Programme\InterVideo\DVD8\WinDVD.exe:*:Disabled:WinDVD -- (InterVideo Inc.)
"C:\Programme\UltraVNC\winvnc.exe" = C:\Programme\UltraVNC\winvnc.exe:*:Enabled:VNC server for Win32 -- (UltraVNC)
 
 
========== HKEY_LOCAL_MACHINE Uninstall List ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
"{20471B27-D702-4FE8-8DEC-0702CC8C0A85}" = InterVideo WinDVD 8
"{20C45B32-5AB6-46A4-94EF-58950CAF05E5}" = EPSON Attach To Email
"{2457326B-C110-40C3-89B0-889CC913871A}" = AVM FRITZ!DSL
"{2A88F1BF-7041-4E42-84B1-6B4ACB83AC64}" = EPSON Scan Assistant
"{2CDCCE7E-55D5-40CC-AEA0-ABA54713501F}" = LUMIX Simple Viewer
"{2EB81825-E9EE-44F4-8F51-1240C3898DC6}" = EPSON File Manager
"{3248F0A8-6813-11D6-A77B-00B0D0160040}" = Java(TM) 6 Update 4
"{3248F0A8-6813-11D6-A77B-00B0D0160050}" = Java(TM) 6 Update 5
"{350C97B3-3D7C-4EE8-BAA9-00BCB3D54227}" = WebFldrs XP
"{46008F4B-A8C3-4282-ACE3-73821F860911}" = OpenOffice.org 2.4
"{55FA89BD-21D3-42F7-9249-C94C0094A83C}" = Apple Software Update
"{67E4EE98-59F4-4220-89A6-A20AF5BEC689}" = Microsoft AutoRoute 2005
"{7299052b-02a4-4627-81f2-1818da5d550d}" = Microsoft Visual C++ 2005 Redistributable
"{8DAC1AE4-33D1-4A78-8A42-00E09EDECC3E}" = Camera RAW Plug-In for EPSON Creativity Suite
"{9A25302D-30C0-39D9-BD6F-21E6EC160475}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.17
"{A49F249F-0C91-497F-86DF-B2585E8E76B7}" = Microsoft Visual C++ 2005 Redistributable
"{A8AD990E-355A-4413-8647-A9B168978423}_is1" = UltraVNC v1.0.2
"{AC76BA86-7AD7-1031-7B44-A81200000003}" = Adobe Reader 8.1.2 - Deutsch
"{B4092C6D-E886-4CB2-BA68-FE5A88D31DE6}_is1" = Spybot - Search & Destroy
"{B66E665A-DF96-4C38-9422-C7F74BC1B4E5}" = EPSON Easy Photo Print
"{D1696920-9794-4BBC-8A30-7A88763DE5A2}" = ABBYY FineReader 5.0 Sprint
"{E1180142-3B31-4DCC-9D27-7AC2D37662BF}" = LightScribe  1.4.124.1
"{F07B861C-72B9-40A4-8B1A-AAED4C06A7E8}" = QuickTime
"{F0A37341-D692-11D4-A984-009027EC0A9C}" = SoundMAX
"{FA1D3107-CE7C-48CE-B63F-EA7B2DB0911D}" = 250.000 ClipArts
"Adobe Flash Player Plugin" = Adobe Flash Player 10 Plugin
"Avira AntiVir Desktop" = Avira AntiVir Personal - Free Antivirus
"EPSON Printer and Utilities" = EPSON-Drucker-Software
"EPSON Stylus C90_91_D92 Benutzerhandbuch" = EPSON Stylus C90_91_D92 Handbuch
"InstallShield_{20471B27-D702-4FE8-8DEC-0702CC8C0A85}" = InterVideo WinDVD 8
"InstallShield_{20C45B32-5AB6-46A4-94EF-58950CAF05E5}" = EPSON Attach To Email
"Lexmark Supplies Monitor" = Lexmark Supplies Monitor
"Malwarebytes' Anti-Malware_is1" = Malwarebytes' Anti-Malware
"Microsoft AutoRoute Express EUR" = Microsoft AutoRoute Express Europa 98
"Mozilla Firefox (3.5.13)" = Mozilla Firefox (3.5.13)
"Mozilla Thunderbird (3.0.8)" = Mozilla Thunderbird (3.0.8)
"MSCompPackV1" = Microsoft Compression Client Pack 1.0 for Windows XP
"Nero - Burning Rom!UninstallKey" = Nero OEM
"Paint Shop Pro 6.0" = Paint Shop Pro 6.0 Evaluation
"Photodex Presenter" = Photodex Presenter
"Picasa 3" = Picasa 3
"PROSet" = Intel(R) PRO Ethernet Adapter and Software
"RealPlayer 6.0" = RealPlayer
"Slim USB2 Scanner" = Slim USB2 Scanner
"TeamViewer 4" = TeamViewer 4
"Tweak UI 2.10" = Tweak UI
"Visitenkarten zum Sofortdruck" = Visitenkarten zum Sofortdruck
"Windows Media Format Runtime" = Windows Media Format 11 runtime
"Windows Media Player" = Windows Media Player 11
"Windows XP Service Pack" = Windows XP Service Pack 3
"WMFDist11" = Windows Media Format 11 runtime
"wmp11" = Windows Media Player 11
"Wudf01000" = Microsoft User-Mode Driver Framework Feature Pack 1.0
 
========== Last 10 Event Log Errors ==========
 
[ Application Events ]
Error - 16.10.2010 06:49:08 | Computer Name = TESTPC1 | Source = SecurityCenter | ID = 1802
Description = Das Windows-Sicherheitscenter konnte keine Ereignisabfragen mit der
 WMI herstellen, um Antivirus- und Firewallprogramme von Drittanbietern zu überwachen.
 
Error - 16.10.2010 06:49:08 | Computer Name = TESTPC1 | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung wndcom.exe, Version 0.0.0.0, fehlgeschlagenes
 Modul , Version 0.0.0.0, Fehleradresse 0x00000000.
 
Error - 16.10.2010 07:50:11 | Computer Name = TESTPC1 | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung wndcom.exe, Version 0.0.0.0, fehlgeschlagenes
 Modul , Version 0.0.0.0, Fehleradresse 0x00000000.
 
Error - 16.10.2010 07:50:11 | Computer Name = TESTPC1 | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung wndcom.exe, Version 0.0.0.0, fehlgeschlagenes
 Modul , Version 0.0.0.0, Fehleradresse 0x00000000.
 
Error - 17.10.2010 14:28:52 | Computer Name = TESTPC1 | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung wndcom.exe, Version 0.0.0.0, fehlgeschlagenes
 Modul , Version 0.0.0.0, Fehleradresse 0x00000000.
 
Error - 17.10.2010 14:28:52 | Computer Name = TESTPC1 | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung wndcom.exe, Version 0.0.0.0, fehlgeschlagenes
 Modul , Version 0.0.0.0, Fehleradresse 0x00000000.
 
Error - 17.10.2010 15:13:23 | Computer Name = TESTPC1 | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung wndcom.exe, Version 0.0.0.0, fehlgeschlagenes
 Modul , Version 0.0.0.0, Fehleradresse 0x00000000.
 
Error - 17.10.2010 15:13:23 | Computer Name = TESTPC1 | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung wndcom.exe, Version 0.0.0.0, fehlgeschlagenes
 Modul , Version 0.0.0.0, Fehleradresse 0x00000000.
 
Error - 17.10.2010 15:15:51 | Computer Name = TESTPC1 | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung wndcom.exe, Version 0.0.0.0, fehlgeschlagenes
 Modul , Version 0.0.0.0, Fehleradresse 0x00000000.
 
Error - 17.10.2010 15:15:51 | Computer Name = TESTPC1 | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung wndcom.exe, Version 0.0.0.0, fehlgeschlagenes
 Modul , Version 0.0.0.0, Fehleradresse 0x00000000.
 
[ System Events ]
Error - 13.10.2010 13:42:24 | Computer Name = TESTPC1 | Source = Service Control Manager | ID = 7000
Description = Der Dienst "Gatewaydienst auf Anwendungsebene" wurde aufgrund folgenden
 Fehlers nicht gestartet:  %%1053
 
Error - 13.10.2010 15:19:48 | Computer Name = TESTPC1 | Source = W32Time | ID = 39452689
Description = Zeitabieter "NtpClient": Beim DNS-Lookup für den manuell konfigurierten
 Peer  "time.windows.com,0x1" ist ein Fehler aufgetreten. Der DNS-Lookup wird in 15
 Minuten  wiederholt.  Fehler: Der angeforderte Name ist gültig und wurde in der Datenbank
 gefunden. Er verfügt jedoch nicht über die richtigen zugeordneten Daten, die ausgewertet
 werden sollten. (0x80072AFC)
 
Error - 13.10.2010 15:19:48 | Computer Name = TESTPC1 | Source = W32Time | ID = 39452701
Description = Der Zeitanbieter "NtpClient" wurde für die Zeiterfassung von mehreren
 Zeitquellen  konfiguriert. Es ist jedoch Keine der Quellen verfügbar. Innerhalb  der
 nächsten 14 Minuten wird kein Versuch unternommen, eine Verbindung  mit der Quelle
 herzustellen.  Der NtpClient verfügt über keine Quelle mit genauer Zeit.
 
Error - 13.10.2010 15:20:03 | Computer Name = TESTPC1 | Source = W32Time | ID = 39452689
Description = Zeitabieter "NtpClient": Beim DNS-Lookup für den manuell konfigurierten
 Peer  "time.windows.com,0x1" ist ein Fehler aufgetreten. Der DNS-Lookup wird in 15
 Minuten  wiederholt.  Fehler: Der angeforderte Name ist gültig und wurde in der Datenbank
 gefunden. Er verfügt jedoch nicht über die richtigen zugeordneten Daten, die ausgewertet
 werden sollten. (0x80072AFC)
 
Error - 13.10.2010 15:20:03 | Computer Name = TESTPC1 | Source = W32Time | ID = 39452701
Description = Der Zeitanbieter "NtpClient" wurde für die Zeiterfassung von mehreren
 Zeitquellen  konfiguriert. Es ist jedoch Keine der Quellen verfügbar. Innerhalb  der
 nächsten 14 Minuten wird kein Versuch unternommen, eine Verbindung  mit der Quelle
 herzustellen.  Der NtpClient verfügt über keine Quelle mit genauer Zeit.
 
Error - 17.10.2010 15:26:06 | Computer Name = TESTPC1 | Source = Service Control Manager | ID = 7001
Description = Der Dienst "DHCP-Client" ist vom Dienst "NetBios über TCP/IP" abhängig,
 der aufgrund folgenden Fehlers nicht gestartet wurde:  %%31
 
Error - 17.10.2010 15:26:06 | Computer Name = TESTPC1 | Source = Service Control Manager | ID = 7001
Description = Der Dienst "DNS-Client" ist vom Dienst "TCP/IP-Protokolltreiber" abhängig,
 der aufgrund folgenden Fehlers nicht gestartet wurde:  %%31
 
Error - 17.10.2010 15:26:06 | Computer Name = TESTPC1 | Source = Service Control Manager | ID = 7001
Description = Der Dienst "TCP/IP-NetBIOS-Hilfsprogramm" ist vom Dienst "AFD" abhängig,
 der aufgrund folgenden Fehlers nicht gestartet wurde:  %%31
 
Error - 17.10.2010 15:26:06 | Computer Name = TESTPC1 | Source = Service Control Manager | ID = 7001
Description = Der Dienst "IPSEC-Dienste" ist vom Dienst "IPSEC-Treiber" abhängig,
 der aufgrund folgenden Fehlers nicht gestartet wurde:  %%31
 
Error - 17.10.2010 15:26:06 | Computer Name = TESTPC1 | Source = Service Control Manager | ID = 7026
Description = Das Laden folgender Boot- oder Systemstarttreiber ist fehlgeschlagen:
  AFD  avgio  avipbb  Fips  i8042prt  intelppm  IPSec  MRxSmb  NetBIOS  NetBT  RasAcd  Rdbss  ssmdrv  Tcpip
WS2IFSL
 
 
< End of report >

--- --- ---

Den scan musste ich im abgesicherten Modus durchführen und als Admin angemeldet, da beim normalen Boot Modus nichts ging.:wtf:

HRR 19.10.2010 08:21

Bump!

Also habe mal im abgesicherten Modus Malwarebytes drüberlaufen lassen. Hat 8 Plagegeister gefunden und eliminiert. Nach dem Neustart im Normalmodus konnte ich wieder Programme öffnen. Aber es kommt jetzt jedesmal, wenn ich ein Programm schließe die Fehlermeldung, dass das "(Programm).exe aufgrund eines Fehlers geschlossen wird". Nach wie vor öffnet sich nach dem Windows Start der Eigene Dateien Ordner im Vollbildmodus. Firefox lässt sich wieder öffnen. Thunderbird stürzt allerdings jedesmal beim Programmstart ab. Auch warf die Fritz Firewall die Meldung aus, dass ein Programm namens Nitmen.net sich mich dem Internet verbinden will. Das hab ich natürlich verweigert. Ausserdem hängt der Rechner ja im Moment auch nicht am Netz.

Kann sich da trotzdem jemand nochmal die OTL Texte anschauen?

HRR

markusg 20.10.2010 12:24

öffne malwarebytes, logdateien und poste das scan log.

HRR 20.10.2010 18:43

So,

hier das MWB logfile:

Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Datenbank Version: 4875

Windows 5.1.2600 Service Pack 3 (Safe Mode)
Internet Explorer 6.0.2900.5512

18.10.2010 23:17:46
mbam-log-2010-10-18 (23-17-46).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|)
Durchsuchte Objekte: 185467
Laufzeit: 57 Minute(n), 41 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 3
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 1
Infizierte Dateien: 4

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\cleansweep.exe (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\cleansweep.exe (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\helper (Trojan.Agent) -> Quarantined and deleted successfully.

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
C:\cleansweep.exe (Trojan.Agent) -> Quarantined and deleted successfully.

Infizierte Dateien:
C:\cleansweep.exe\cleansweep.exe (Trojan.Agent) -> Quarantined and deleted successfully.
C:\cleansweep.exe\config.bin (Trojan.Agent) -> Quarantined and deleted successfully.
C:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Adobe\Update\flacor.dat (Trojan.Agent) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\fjhdyfhsn.bat (Malware.Trace) -> Quarantined and deleted successfully.

HRR

markusg 20.10.2010 18:47

machst du onlinebanking oder ähnliches?

HRR 20.10.2010 18:48

Zitat:

Zitat von markusg (Beitrag 580853)
machst du onlinebanking oder ähnliches?

Nein, wieso?

HRR

markusg 20.10.2010 19:01

weil du einen keylogger hast und du später alle passwörter endern musst. und du hättest dann die bank anrufen müssen

HRR 20.10.2010 19:11

Zitat:

Zitat von markusg (Beitrag 580865)
weil du einen keylogger hast und du später alle passwörter endern musst. und du hättest dann die bank anrufen müssen

OK, wie krieg ich den los? Im übrigen ist das der PC meines Vaters. Der surft nur etwas (ich frag mich allerdings wo?) und schreibt mails. Kann man recherchieren, wie und wo er sich den eingefangen hat? Ich muss dem alten Mann ja sagen, was er in Zukunft zu lassen hat.

Was ist aber mit dem seltsamen Verhalten von XP? Das ist doch sicher nicht mit einem Keylogger zu erklären.

HRR

markusg 20.10.2010 19:16

erst mal das combofix log bitte

HRR 20.10.2010 19:33

Zitat:

Zitat von markusg (Beitrag 580877)
erst mal das combofix log bitte

werd ich gleich mal machen. Kurze Zwischenfrage: Ich benutze einen USB-Stick, um die Logfiles vom infizierten Rechner auf meinen Rechner zu laden, um sie dann hier online zu stellen. Kann da was passieren?

HRR

markusg 20.10.2010 19:34

die frage kommt ja wohl n bissel spät :d
aber normaler weise nicht. zu mindest nicht bei dieser art von schädling

HRR 20.10.2010 19:42

Zitat:

Zitat von markusg (Beitrag 580897)
die frage kommt ja wohl n bissel spät :d
aber normaler weise nicht. zu mindest nicht bei dieser art von schädling

Ich kann ja gleich noch meinen Rechner scannen, wenn der andere wieder läuft. Findet Malwarebytes eigentlich Keylogger?

Übrigens hab ich gerade gesehen, dass ich weder meine combofix.exe noch die Anleitung auf meinem Rechner finde (hab sie wahrscheinlich irgendwann mal gelöscht). Wo kann ich die finden?

HRR

markusg 20.10.2010 19:45

lad sie neu runter.
und ja mbam findet keylogger

HRR 20.10.2010 19:58

Zitat:

Zitat von markusg (Beitrag 580902)
lad sie neu runter.
und ja mbam findet keylogger

Warum hat mbam dann den keylogger nicht schon beim reparieren eliminiert?

HRR

markusg 20.10.2010 20:04

mbam hat den fund auf dem ersten pc doch gelöscht. zu mindest siehts so aus, aber mehr kann ich dir nach combofix sagen

HRR 20.10.2010 20:31

Zitat:

Zitat von markusg (Beitrag 580911)
mbam hatt den fund auf dem ersten pc doch gelöscht. zu mindest siehts so aus, aber mehr kann ich dir nach combofix sagen

Combofix lässt sich im Normalmodus nicht starten. Nach dem Doppelklick und dem Laden kommen jede Menge Fehlermeldungen (z.B. NirCmd hat ein Problem festgestellt und muss beendet werden, iexplore hat.... etc.). Dann erscheint noch ein Fenster "Error Win32 only Incompatable OS. Combofix only works for worksations with windows 2000 and XP".

Es ist aber ein Rechner mit XP.

HRR

markusg 20.10.2010 20:35

lösche deine version, lad sie noch mal.
dieses mal, rechtsklick auf download link, ziehl speichern unter, lösche
combofix.exe
schreibe
234.com
starte in den abgesicherten modus, nach speichern. und führe dort combofix aus.
ps. nicht in den abgesicherten modus mit netzwerk.

HRR 20.10.2010 20:53

Zitat:

Zitat von markusg (Beitrag 580931)
lösche deine version, lad sie noch mal.
dieses mal, rechtsklick auf download link, ziehl speichern unter, lösche
combofix.exe
schreibe
234.com
starte in den abgesicherten modus, nach speichern. und führe dort combofix aus.
ps. nicht in den abgesicherten modus mit netzwerk.

Alles so weit verstanden ausser "schreibe 234.com". Meinst Du umbenennen? Edit1: Hab's verstanden. Allerdings hat Combofix wegen Antivir guard "gemault". Der ist doch aber im abgesicherten Modus gar nicht aktiv. Zumindest kann ich ihn nirgendwo deaktivieren.

Edit2: Jetzt hat Combofix eine fehlende Systemwiederherstellungskonsole angemahnt. Ich dachte, die Systemwiederherstellung ist Teil von XP. Ich hab's jetzt mal ohne gestartet.

HRR

HRR 20.10.2010 21:26

So, hier die Combofix logfile:

Combofix Logfile:
Code:

ComboFix 10-10-19.04 - Besitzer 20.10.2010  22:08:58.1.1 - x86 MINIMAL
ausgeführt von:: c:\dokumente und einstellungen\Besitzer\Desktop\234.com.exe
AV: AntiVir Desktop *On-access scanning enabled* (Outdated) {AD166499-45F9-482A-A743-FDD3350758C7}
 * Neuer Wiederherstellungspunkt wurde erstellt

Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !!
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\windows\system32\Thumbs.db

.
(((((((((((((((((((((((  Dateien erstellt von 2010-09-20 bis 2010-10-20  ))))))))))))))))))))))))))))))
.

2010-10-20 19:34 . 2010-10-20 19:37        --------        d-----w-        C:\32788R22FWJFW.2.tmp
2010-10-20 19:25 . 2010-10-20 19:34        --------        d-----w-        C:\32788R22FWJFW.1.tmp
2010-10-17 20:50 . 2010-10-17 20:50        --------        d-----w-        c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Thunderbird
2010-10-17 20:50 . 2010-10-17 20:50        --------        d-----w-        c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Thunderbird
2010-10-17 20:49 . 2010-10-17 20:49        --------        d-----w-        c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Mozilla
2010-10-17 19:27 . 2010-04-29 13:39        38224        ----a-w-        c:\windows\system32\drivers\mbamswissarmy.sys
2010-10-17 19:27 . 2010-10-17 19:27        --------        d-----w-        c:\programme\Malwarebytes' Anti-Malware
2010-10-17 19:27 . 2010-04-29 13:39        20952        ----a-w-        c:\windows\system32\drivers\mbam.sys
2010-10-17 19:11 . 2010-10-17 18:55        6153352        ----a-w-        c:\temp\mbam-setup-1.46.exe

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
.

((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Dowin"="c:\dokumente und einstellungen\Besitzer\Anwendungsdaten\Adobe\Update\wndcom.exe" [2010-10-14 283648]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IgfxTray"="c:\windows\system32\igfxtray.exe" [2002-03-26 155648]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2002-03-26 106496]
"SunJavaUpdateSched"="c:\programme\Java\jre1.6.0_05\bin\jusched.exe" [2008-02-22 144784]
"LXSUPMON"="c:\windows\system32\LXSUPMON.EXE" [2002-01-28 885760]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]
"TkBellExe"="c:\programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" [2010-06-16 180269]
"QuickTime Task"="c:\programme\QuickTime\qttask.exe" [2006-09-01 282624]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

c:\dokumente und einstellungen\Besitzer\Startmen\Programme\Autostart\
FRITZ!DSL Protect.lnk - c:\programme\FRITZ!DSL\FwebProt.exe [2007-9-7 1070384]

[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Ulead Kalendar Checker 4.0 SE.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Ulead Kalendar Checker 4.0 SE.lnk
backup=c:\windows\pss\Ulead Kalendar Checker 4.0 SE.lnkCommon Startup

[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^Besitzer^Startmenü^Programme^Autostart^OpenOffice.org 2.4.lnk]
path=c:\dokumente und einstellungen\Besitzer\Startmenü\Programme\Autostart\OpenOffice.org 2.4.lnk
backup=c:\windows\pss\OpenOffice.org 2.4.lnkStartup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
2008-01-11 21:16        39792        ----a-w-        c:\programme\Adobe\Reader 8.0\Reader\reader_sl.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NBJ]
2006-02-10 18:40        2048000        ------w-        c:\programme\Ahead\Nero BackItUp\NBJ.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
2001-07-09 08:50        155648        ----a-w-        c:\windows\system32\NeroCheck.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SpybotSD TeaTimer]
2009-03-05 14:07        2260480        --sha-r-        c:\programme\Spybot - Search & Destroy\TeaTimer.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"WMPNetworkSvc"=3 (0x3)
"gusvc"=3 (0x3)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\InterVideo\\DVD8\\WinDVD.exe"=
"c:\\Programme\\UltraVNC\\winvnc.exe"=

R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [2009-07-20 108289]
R2 IGDCTRL;AVM IGD CTRL Service;c:\programme\FRITZ!DSL\IGDCTRL.EXE [2007-09-04 87344]
R2 vnccom;vnccom;c:\windows\system32\Drivers\vnccom.SYS [2004-06-26 6016]
R3 avmeject;AVM Eject;c:\windows\system32\drivers\avmeject.sys [2006-12-27 4352]
R3 AVMUNET;AVM FRITZ!Box;c:\windows\system32\DRIVERS\avmunet.sys [2006-11-07 14976]
R3 FWLANUSB;AVM FRITZ!WLAN;c:\windows\system32\DRIVERS\fwlanusb.sys [2006-12-27 265088]

.
Inhalt des "geplante Tasks" Ordners

2010-10-11 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\programme\Apple Software Update\SoftwareUpdate.exe [2006-08-29 12:21]
.
.
------- Zusätzlicher Suchlauf -------
.
IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200
LSP: c:\programme\FRITZ!DSL\\sarah.dll
TCP: {27F53186-4724-4223-B776-F5ED011ECDE8} = 192.168.2.1
TCP: {A733E954-2AD1-4A20-965D-06AC0CFB206D} = 192.168.2.1
FF - ProfilePath - c:\dokumente und einstellungen\Besitzer\Anwendungsdaten\Mozilla\Firefox\Profiles\czilyrw8.default\
FF - plugin: c:\dokumente und einstellungen\Besitzer\Anwendungsdaten\Mozilla\plugins\npPxPlay.dll
FF - plugin: c:\programme\Picasa3\npPicasa3.dll

---- FIREFOX Richtlinien ----
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbaam7a8h", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4ar", true);
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

HKCU-Run-Getdo - (no file)


.
Zeit der Fertigstellung: 2010-10-20  22:16:18
ComboFix-quarantined-files.txt  2010-10-20 20:16

Vor Suchlauf: 9 Verzeichnis(se), 33.129.615.360 Bytes frei
Nach Suchlauf: 10 Verzeichnis(se), 33.097.617.408 Bytes frei

- - End Of File - - FF9D1B895FAE52E2CA92553A754EAAB2

--- --- ---

HRR

HRR 23.10.2010 13:07

Bump.

Leider warte ich immer noch auf eine Aussage, wie ich den Rechner wieder flott kriege. Anybody?

HRR

markusg 28.10.2010 13:16

mein computer war kaputt!

start programme zubehör editor, kopiere rein:


killall::
Rootkit::
c:\dokumente und einstellungen\Besitzer\Anwendungsdaten\Adobe\Update\wndcom.exe
Registry::
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Dowin"=-


Datei speichern unter, ort, dort wo sich combofix.exe befindet, dateityp, alle dateien, name:
cfscript.txt

ziehe cfscript auf combofix, programm startet, log posten.

HRR 28.10.2010 23:34

Zitat:

Zitat von markusg (Beitrag 583084)
mein computer war kaputt!

Sorry, konnte ich ja nicht wissen. Dachte, mein Problem interessiert hier keinen mehr.

Also ich hab die txt.file kopiert und auf combofix gezogen. Ging aber wieder nur im Abgesicherten Modus. Da kam wieder die Nachricht, dass Avira Guard aktiv ist, was aber nicht stimmt. AVguard ist ja im abgesicherten Modus nicht aktiv. Ausserdem wurde nach er fehlenden Wiederherstellungskonsole gefragt. Die ist definitiv vorhanden. Vielleicht nicht im abgesicherten Modus.

Combfix läuft nun, aber da hieß es, dass in diesem Modus nicht alle Funktionen laufen.

Also was weiter tun?

So, Combofix hat eine logfile erstellt.

Ich hab im Text was von Rootkit gelesen. Ich muss die Logfile mit Hilfe eines USB Sticks auf meinen PC laden, um sie online zu posten. Kann ich das riskieren?

HRR

markusg 29.10.2010 11:01

ja bzw will combofix doch sicher nen neustart? dann diesen mal durchführen.

HRR 29.10.2010 11:57

Ich glaube, Combofix hatte von sich aus nen Neustart gemacht. Leider saß ich mit dem Rücken zu diesem PC, da ich an meinem anderen PC arbeitete.

Anyway, kann ich bedenkenlos die logfile auf den USB Stick kopieren und an meinen PC andocken ohne diesen zu infizieren?

HRR

markusg 29.10.2010 12:03

das logfile kannst du rüber kopieren.
c:\dokumente und einstellungen\Besitzer\Anwendungsdaten\Adobe\Update\wndcom.exe
sollte nun nicht mehr laufen.

HRR 29.10.2010 12:13

Zitat:

Zitat von markusg (Beitrag 583441)
das logfile kannst du rüber kopieren.
c:\dokumente und einstellungen\Besitzer\Anwendungsdaten\Adobe\Update\wndcom.exe
sollte nun nicht mehr laufen.

Alles klar, muss aber bis heute abend warten. Bin noch im Geschäft.

Was also ist wndcom.exe, ein Rootkit? Wenn ja, warum habe ich beim googlen absolut nichts darüber gefunden?

Übrigens, Thunderbird stürzt nach der Combofix Aktion immer noch sofort ab.

Und was war eigentlich mit der Geschichte, das bei Combofix im abgesicherten Modus nicht der volle Funktionsumfang gewährleistet ist (na ja so was ähnliches hat da gestanden)?

HRR

markusg 29.10.2010 12:21

da ich die genaue meldung nicht kenne kann ich dir darauf nicht antworten. ich möchte das du den ordner qoobox, welcher sich auf c: befindest, mit winzip oder rar packst und dann hoch lädst.
ich muss mir die dateien mal ansehen.
http://www.trojaner-board.de/54791-a...ner-board.html
um thunderbird kümmern wir uns dann danach.

HRR 29.10.2010 12:34

Zitat:

Zitat von markusg (Beitrag 583446)
da ich die genaue meldung nicht kenne kann ich dir darauf nicht antworten. ich möchte das du den ordner qoobox, welcher sich auf c: befindest, mit winzip oder rar packst und dann hoch lädst.
ich muss mir die dateien mal ansehen.
http://www.trojaner-board.de/54791-a...ner-board.html
um thunderbird kümmern wir uns dann danach.

Alles klar, mache ich, wie gesagt, wenn ich später zuhause bin.

HRR

markusg 29.10.2010 12:42

ja keine eile.

HRR 29.10.2010 19:34

So, hier kommt erst mal die Combofix logfile von gestern Nacht:

Combofix Logfile:
Code:

ComboFix 10-10-19.04 - Besitzer 29.10.2010  0:21.2.1 - x86 MINIMAL
Microsoft Windows XP Home Edition  5.1.2600.2.1252.49.1031.18.511.402 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\Besitzer\Desktop\234.com.exe
Benutzte Befehlsschalter :: c:\dokumente und einstellungen\Besitzer\Desktop\cfscript.txt
AV: AntiVir Desktop *On-access scanning enabled* (Outdated) {AD166499-45F9-482A-A743-FDD3350758C7}

Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !!
.
- REDUZIERTER FUNKTIONALITÄTSMODUS -
.

(((((((((((((((((((((((  Dateien erstellt von 2010-09-28 bis 2010-10-28  ))))))))))))))))))))))))))))))
.

2010-10-24 18:17 . 2006-02-28 12:00        41600        -c--a-w-        c:\windows\system32\dllcache\weitekp9.dll
2010-10-24 18:17 . 2006-02-28 12:00        31360        -c--a-w-        c:\windows\system32\dllcache\weitekp9.sys
2010-10-24 18:15 . 2006-02-28 12:00        16896        -c--a-w-        c:\windows\system32\dllcache\quser.exe
2010-10-24 18:14 . 2006-02-28 12:00        59904        -c--a-w-        c:\windows\system32\dllcache\imkrinst.exe
2010-10-24 18:13 . 2006-02-28 12:00        334848        -c--a-w-        c:\windows\system32\dllcache\aqueue.dll
2010-10-24 18:10 . 2006-02-28 12:00        16384        -c--a-w-        c:\windows\system32\dllcache\isignup.exe
2010-10-24 18:10 . 2006-02-28 12:00        16384        ----a-w-        c:\programme\Internet Explorer\Connection Wizard\isignup.exe
2010-10-24 17:58 . 2006-02-28 12:00        24661        -c--a-w-        c:\windows\system32\dllcache\spxcoins.dll
2010-10-24 17:58 . 2006-02-28 12:00        24661        ----a-w-        c:\windows\system32\spxcoins.dll
2010-10-24 17:58 . 2006-02-28 12:00        13824        -c--a-w-        c:\windows\system32\dllcache\irclass.dll
2010-10-24 17:58 . 2006-02-28 12:00        13824        ----a-w-        c:\windows\system32\irclass.dll
2010-10-24 17:58 . 2006-02-28 12:00        14573        ----a-r-        c:\windows\SETD6.tmp
2010-10-24 17:57 . 2006-02-28 12:00        14043        ----a-r-        c:\windows\SETA3.tmp
2010-10-24 17:57 . 2006-02-28 12:00        1086058        ----a-r-        c:\windows\SET97.tmp
2010-10-24 17:57 . 2006-02-28 12:00        1014663        ----a-r-        c:\windows\SET94.tmp
2010-10-20 20:05 . 2010-10-20 20:16        --------        d-----w-        C:\234.com
2010-10-20 19:34 . 2010-10-20 19:37        --------        d-----w-        C:\32788R22FWJFW.2.tmp
2010-10-20 19:25 . 2010-10-20 19:34        --------        d-----w-        C:\32788R22FWJFW.1.tmp
2010-10-17 20:50 . 2010-10-17 20:50        --------        d-----w-        c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Thunderbird
2010-10-17 20:50 . 2010-10-17 20:50        --------        d-----w-        c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Thunderbird
2010-10-17 20:49 . 2010-10-17 20:49        --------        d-----w-        c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Mozilla
2010-10-17 19:27 . 2010-04-29 13:39        38224        ----a-w-        c:\windows\system32\drivers\mbamswissarmy.sys
2010-10-17 19:27 . 2010-10-17 19:27        --------        d-----w-        c:\programme\Malwarebytes' Anti-Malware
2010-10-17 19:27 . 2010-04-29 13:39        20952        ----a-w-        c:\windows\system32\drivers\mbam.sys
2010-10-17 19:11 . 2010-10-17 18:55        6153352        ----a-w-        c:\temp\mbam-setup-1.46.exe

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
.

((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IgfxTray"="c:\windows\system32\igfxtray.exe" [2002-03-26 155648]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2002-03-26 106496]
"SunJavaUpdateSched"="c:\programme\Java\jre1.6.0_05\bin\jusched.exe" [2008-02-22 144784]
"LXSUPMON"="c:\windows\system32\LXSUPMON.EXE" [2002-01-28 885760]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]
"TkBellExe"="c:\programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" [2010-06-16 180269]
"QuickTime Task"="c:\programme\QuickTime\qttask.exe" [2006-09-01 282624]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2006-02-28 15360]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"tscuninstall"="c:\windows\system32\tscupgrd.exe" [2004-08-04 44544]

c:\dokumente und einstellungen\Besitzer\Startmen\Programme\Autostart\
FRITZ!DSL Protect.lnk - c:\programme\FRITZ!DSL\FwebProt.exe [2007-9-7 1070384]

[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Ulead Kalendar Checker 4.0 SE.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Ulead Kalendar Checker 4.0 SE.lnk
backup=c:\windows\pss\Ulead Kalendar Checker 4.0 SE.lnkCommon Startup

[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^Besitzer^Startmenü^Programme^Autostart^OpenOffice.org 2.4.lnk]
path=c:\dokumente und einstellungen\Besitzer\Startmenü\Programme\Autostart\OpenOffice.org 2.4.lnk
backup=c:\windows\pss\OpenOffice.org 2.4.lnkStartup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
2008-01-11 21:16        39792        ----a-w-        c:\programme\Adobe\Reader 8.0\Reader\reader_sl.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NBJ]
2006-02-10 18:40        2048000        ----a-w-        c:\programme\Ahead\Nero BackItUp\NBJ.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
2001-07-09 08:50        155648        ----a-w-        c:\windows\system32\NeroCheck.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SpybotSD TeaTimer]
2009-03-05 14:07        2260480        --sha-r-        c:\programme\Spybot - Search & Destroy\TeaTimer.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"WMPNetworkSvc"=3 (0x3)
"gusvc"=3 (0x3)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\InterVideo\\DVD8\\WinDVD.exe"=
"c:\\Programme\\UltraVNC\\winvnc.exe"=

R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [20.07.2009 11:00 108289]
R2 IGDCTRL;AVM IGD CTRL Service;c:\programme\FRITZ!DSL\IGDCTRL.EXE [04.09.2007 11:14 87344]
R2 vnccom;vnccom;c:\windows\system32\drivers\vnccom.SYS [24.02.2008 16:56 6016]
S3 avmeject;AVM Eject;c:\windows\system32\drivers\avmeject.sys [24.02.2008 16:34 4352]
S3 AVMUNET;AVM FRITZ!Box;c:\windows\system32\drivers\avmunet.sys [07.11.2006 02:00 14976]
S3 FWLANUSB;AVM FRITZ!WLAN;c:\windows\system32\drivers\fwlanusb.sys [24.02.2008 16:34 265088]
.
Inhalt des "geplante Tasks" Ordners

2010-10-11 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\programme\Apple Software Update\SoftwareUpdate.exe [2006-08-29 12:21]
.
.
------- Zusätzlicher Suchlauf -------
.
IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200
LSP: c:\programme\FRITZ!DSL\\sarah.dll
TCP: {27F53186-4724-4223-B776-F5ED011ECDE8} = 192.168.2.1
TCP: {A733E954-2AD1-4A20-965D-06AC0CFB206D} = 192.168.2.1
FF - ProfilePath - c:\dokumente und einstellungen\Besitzer\Anwendungsdaten\Mozilla\Firefox\Profiles\czilyrw8.default\
FF - plugin: c:\dokumente und einstellungen\Besitzer\Anwendungsdaten\Mozilla\plugins\npPxPlay.dll
FF - plugin: c:\programme\Picasa3\npPicasa3.dll

---- FIREFOX Richtlinien ----
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbaam7a8h", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4ar", true);
.
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'lsass.exe'(724)
c:\programme\FRITZ!DSL\sarah.dll
c:\programme\FRITZ!DSL\block.dll

- - - - - - - > 'explorer.exe'(2564)
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\programme\Avira\AntiVir Desktop\avguard.exe
c:\programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
c:\programme\Panasonic\LUMIXSimpleViewer\PhLeAutoRun.exe
c:\windows\system32\wscntfy.exe
c:\programme\FRITZ!DSL\StCenter.EXE
.
**************************************************************************
.
Zeit der Fertigstellung: 2010-10-29  00:30:48 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2010-10-28 22:30
ComboFix2.txt  2010-10-20 20:16

Vor Suchlauf: 10 Verzeichnis(se), 34.693.464.064 Bytes frei
Nach Suchlauf: 11 Verzeichnis(se), 34.585.985.024 Bytes frei

- - End Of File - - 14A5D52CDFB84E716F25005BFC415567

--- --- ---

HRR

HRR 29.10.2010 19:38

Ähh, die Qoobox file habe ich hochgeladen, nur seh ich sie nicht im thread.

HRR

markusg 29.10.2010 19:40

GMER Rootkitscanner - Paules-PC-Forum.de
poste den gmer report.
ist das einzige problem welches wir lösen müssen, der thunderbird absturtz? sonst läuft jetzt alles?

HRR 29.10.2010 19:47

Zitat:

Zitat von markusg (Beitrag 583638)
GMER Rootkitscanner - Paules-PC-Forum.de
poste den gmer report.
ist das einzige problem welches wir lösen müssen, der thunderbird absturtz? sonst läuft jetzt alles?

gmer werde ich runterladen und damit scannen. Im Moment ist der Thunderbird Absturz wohl noch das primäre Problem. Ob sonst noch was nicht funzt, muss man im laufenden Betrieb klären.

Ist die Zipfile mit Qoobox angekommen. Muss ich wissen, sonst versuch ich es nochmal. Oder ist es normal, das die Datei im Thread nicht angezeigt wird??

HRR

markusg 29.10.2010 19:50

die datei ist angekommen. und es ist normal, soll nicht jeder drauf zugriff haben.
sie wurde aber wohl in der zwischenzeit schon von deinem av gelöscht.

HRR 29.10.2010 20:30

Hier die GMER logfile:

GMER Logfile:
Code:

GMER 1.0.15.15477 - hxxp://www.gmer.net
Rootkit scan 2010-10-29 21:25:46
Windows 5.1.2600 Service Pack 2
Running: 1xv4his6.exe; Driver: C:\DOKUME~1\Besitzer\LOKALE~1\Temp\uwtdipow.sys


---- System - GMER 1.0.15 ----

SSDT            F8B79EEE                  ZwCreateKey
SSDT            F8B79EE4                  ZwCreateThread
SSDT            F8B79EF3                  ZwDeleteKey
SSDT            F8B79EFD                  ZwDeleteValueKey
SSDT            F8B79F02                  ZwLoadKey
SSDT            F8B79ED0                  ZwOpenProcess
SSDT            F8B79ED5                  ZwOpenThread
SSDT            F8B79F0C                  ZwReplaceKey
SSDT            F8B79F07                  ZwRestoreKey
SSDT            F8B79EF8                  ZwSetValueKey
SSDT            F8B79EDF                  ZwTerminateProcess

---- Devices - GMER 1.0.15 ----

AttachedDevice  \FileSystem\Fastfat \Fat  fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

---- EOF - GMER 1.0.15 ----

--- --- ---

HRR

markusg 29.10.2010 20:34

musst du im thunderbird noch mails sichern? sonst könnten wir thunderbird mal neu instalieren.

HRR 29.10.2010 20:47

Zitat:

Zitat von markusg (Beitrag 583661)
musst du im thunderbird noch mails sichern? sonst könnten wir thunderbird mal neu instalieren.

Mein Onkel hat den Rechner aufgesetzt. Aber so wie ich das sehe, sind die Daten auf der D:Partition abgelegt. Da ich selbst aber Outlook Express benutze, weiss ich nicht so genau, wie ich das überprüfen soll.

HRR

markusg 30.10.2010 10:01

na wer nutzt dannn denn thunderbird, den jenigen solltest du dann mal fragen ob da daten zu sichern währen.

HRR 02.11.2010 20:30

Zitat:

Zitat von markusg (Beitrag 583713)
na wer nutzt dannn denn thunderbird, den jenigen solltest du dann mal fragen ob da daten zu sichern währen.

So kann weitergehen. Also mein Vater nutzt den Rechner, hat aber keine Peilung. Der Rechner wurde von meinem Onkel aufgesetzt.

Im normalen Profil-Ordner von Thunderbird auf der C: Partition steht nichts drin bzw. die Files sind da, aber aufgrund der Dateigröße ist klar, dass da keine e-mails liegen. Auf der D: Partition gibt es einen Ordner mit Thunderbird Maildaten. Ich gehe mal davon aus, dass der Pfad im Thunderbird darauf verweist. Kann es allerdings nicht nachprüfen, da ja Thunderbird beim Start sofort abstürzt.

HRR

markusg 02.11.2010 20:39

wie groß ist der ordner denn, dein vater muss doch wissen ob er wichtige mails hat die er sichern will :-)

HRR 02.11.2010 20:51

Zitat:

Zitat von markusg (Beitrag 585106)
wie groß ist der ordner denn, dein vater muss doch wissen ob er wichtige mails hatt die er sichern will :-)

2,4 GB. Mein Vater weiss PC-mäßig garnix, ausser vielleicht, wie man ihn so vermurkst, dass Sohn ihn wieder zum laufen bringen muss ;-). Und natürlich will er die mails wiederhaben.

Im übrigen hab ich mal in dieser profiles.ini auf C: nachgeschaut. Da gibt es keinen Verweis (mehr) auf den neuen Pfad. ??

HRR

markusg 02.11.2010 20:52

ich denke der ordner sollte es dann sein. ist denn da was mit dem mail konten namen deines vaters drinnen?

HRR 02.11.2010 20:54

Zitat:

Zitat von markusg (Beitrag 585116)
ich denke der ordner sollte es dann sein. ist denn da was mit dem mail konten namen deines vaters drinnen?

Wie meinst Du das ?

HRR

markusg 02.11.2010 20:58

so müsste das aufgebaut sein
Profile verwalten ? Thunderbird Mail DE
evtl. andere pfad angabe.

HRR 02.11.2010 21:07

Zitat:

Zitat von markusg (Beitrag 585120)
so müsste das aufgebaut sein
Profile verwalten ? Thunderbird Mail DE
evtl. andere pfad angabe.

Das ist dann aber der Standard Pfad, wenn das Profil auf C: liegt.

Die Profiles.ini, wo ja der Pfad festgelegt wird, verweist wie gesagt nicht auf den eigentlichen Speicherort (D).

Kann es in diesem Zusammenhang sein, wenn man TB updated, dass der Speicherort wieder auf default gesetzt wird?

HRR

markusg 02.11.2010 21:09

ja, ich sag ja, evtl. anderer pfad, du solltest nur mal schauen ob der name übereinstimmt.
du kannst ja mal den pfad in die profiles.ini einfügen und schauen was passiert.

HRR 02.11.2010 21:22

Zitat:

Zitat von markusg (Beitrag 585127)
ja, ich sag ja, evtl. anderer pfad, du solltest nur mal schauen ob der name übereinstimmt.
du kannst ja mal den pfad in die profiles.ini einfügen und schauen was passiert.

Garnix ist passiert, ausser dass Thunderbird noch nicht mal mehr startet und sofort abstürzt, sondern nur die Eieruhr läuft und wieder aufhört.

Im thunderbird ordner unter C: wurden allerdings einige Files kreiert, die vorher nicht da waren.

HRR

markusg 02.11.2010 21:23

dann musst dus eben löschen und hoffen das der profilordner auf d: liegt. laut thunderbird hilfe wird er sowieso nicht gelöscht bei deinstalation.
also deinstalieren, neustarten, neueste version laden, instalieren.

HRR 02.11.2010 21:26

Zitat:

Zitat von markusg (Beitrag 585138)
dann musst dus eben löschen und hoffen das der profilordner auf d: liegt. laut thunderbird hilfe wird er sowieso nicht gelöscht bei deinstalation.
also deinstalieren, neustarten, neueste version laden, instalieren.

Werd ich machen. Und wie stelle ich danach erfolgreich die Verknüpfung zum Ordner in D: wieder her?

HRR

markusg 02.11.2010 21:27

musst mal in den optionen schauen bzw beim instalieren, ich nutze kein thunderbird. müsste aber auf jeden fall in den optionen sein

HRR 02.11.2010 21:36

Zitat:

Zitat von markusg (Beitrag 585141)
musst mal in den optionen schauen bzw beim instalieren, ich nutze kein thunderbird. müsste aber auf jeden fall in den optionen sein

So wie es aussieht, gab es trotz Deinstallation irgendwo einen Verweis auf das Profilverzeichnis, da die Neuinstallation sofort den Pfad "wiedergefunden" hat, ohne dass ich etwas konfigurieren musste.

Gibt es jetzt abschließend noch einen Test, damit ich sicher sein kann, dass der Rechner sauber ist?

HRR

markusg 02.11.2010 21:38

eset online scan:
Free ESET Online Antivirus Scanner
ergebniss posten.

HRR 02.11.2010 21:49

Zitat:

Zitat von markusg (Beitrag 585145)
eset online scan:
Free ESET Online Antivirus Scanner
ergebniss posten.

Das kann ich dann aber erst machen, wenn der Rechner wieder bei meinem Vater ist. Hier kann ich ihn nicht ans Netz hängen, da mein Netzwerk nicht kompatibel ist.

HRR

markusg 03.11.2010 10:09

ok mach das.

HRR 09.11.2010 23:07

So, der ESET Scanner ist drübergelaufen. No threats found. Allerdings kam da nur ein Fenster, wo diese Nachricht stand, keine logfile wie bei den anderen Scannern.

Seltsamerweise hat vor dem Scan Avira mehrmals angeschlagen. "wndcom.exe" ist das Trojanische Pferd: TR.(Name weiss ich nicht mehr). War das vielleicht ein Fehlalarm?

Mittlerweile hab ich rausgekriegt, das wndcom.exe wohl Bestandteil einer Adobe Anwendung ist. Allerdings wie gesagt, im Netz steht darüber nichts.

HRR

markusg 10.11.2010 11:34

kannst du die avira meldung mal posten?

HRR 10.11.2010 12:11

Zitat:

Zitat von markusg (Beitrag 587458)
kannst du die avira meldung mal posten?

Würde ich gerne, leider kam die Meldung nur vor dem ESET Scan. Ich habe für den Scan Avira Guard deaktiviert. Nach dem Scan bzw. nach dem aktivieren von Avira Guard kam die meldung nicht mehr. Auch im Quarantäne Ordner von Avira war kein Hinweis auf diese Aktionen hinterlegt. Ich werd mal bei meinem Vater nachfragen, ob die Meldung nochmal aufgetaucht ist.

HRR

markusg 10.11.2010 12:23

avira,ereignisse, dort sollte es stehen.

HRR 10.11.2010 20:08

Hier ist die Message:

In der Datei 'C:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Adobe\Update\wndcom.exe'
wurde ein Virus oder unerwünschtes Programm 'TR/Riner.aby' [trojan] gefunden.
Ausgeführte Aktion: Zugriff verweigern

HRR

markusg 14.11.2010 11:28

nutze mal cureit nach anleitung
nutze mal cureit nach anleitung
http://www.trojaner-board.de/59299-a...eb-cureit.html
und lad das log bei
File-Upload.net
hoch und poste den link.

HRR 21.11.2010 23:55

Zitat:

Zitat von markusg (Beitrag 588941)
nutze mal cureit nach anleitung
nutze mal cureit nach anleitung
Dr.Web CureIt! - Paules-PC-Forum.de
und lad das log bei
File-Upload.net - Ihr kostenloser File Hoster!
hoch und poste den link.

Hi, wollte heute CureIt drüberlaufen lassen. Da hat mir mein Vater eröffnet, das der PC nicht läuft. Das wäre passiert, nachdem er ein paar Tage ohne Probleme gelaufen war.

Nachdem Systemstart erscheint das Hintergrundbild, aber Taskleiste und alle Desktop Icons sind weg. Abgesicherter Modus startet auch nicht. Taskmanager lässt sich öffnen (es laufen allerdings nur ca. 23 Prozesse, scheint mir ein bißchen wenig).

Kurioserweise springt der Avira Guard an: TR/Patched.KL.219 in winlogon.exe gefunden. Kommt immer wieder obwohl in quarantäne verschoben.

HRR

markusg 22.11.2010 11:28

ja, weil winlogon für den systemstart benötigt wird..
wir sichern jetzt daten, und setzen neu auf, das wird hier ja ne jahresarbeit und das ist, sorry, verschwendete zeit :-)
brenne die ubuntu live cd
Download | Ubuntu
boote den rechner, sichere daten.
dann meld dich und es gibt anweisungen zum neuaufsetzen /absichern

HRR 23.11.2010 21:27

Zitat:

Zitat von markusg (Beitrag 591767)
ja, weil winlogon für den systemstart benötigt wird..
wir sichern jetzt daten, und setzen neu auf, das wird hier ja ne jahresarbeit und das ist, sorry, verschwendete zeit :-)
brenne die ubuntu live cd
Download | Ubuntu
boote den rechner, sichere daten.
dann meld dich und es gibt anweisungen zum neuaufsetzen /absichern

Tja, hatte leider auch keine Ahnung dass es so schwerwiegend ist.
So Ubuntu gebrannt und die Live CD gestartet. Hab allerdings keine Erfahrung damit. Wenn Du sagst Daten sichern, meinst DU dann nur die auf der C: Partition? Die D: Partition ist ne extra Festplatte. Die brauche ich doch nicht plattmachen.

In diesem Zusammenhang: Wie sichere ich mit Ubuntu die Daten bzw. auf was? CD? Wenn ja, hat Ubuntu ne Brennfunktion? Oder gibt es so etwas wie nen Explorer, wo ich die Daten auf die D:Partition verschieben kann?

HRR

markusg 23.11.2010 21:38

du sollst wichtige dateien, dokumente verschieben, von c nach d: zb nur c muss formatiert werden
UBUNTU - Datei-Browser, Ansichtsoptionen, Dateien verwalten

HRR 23.11.2010 21:59

Zitat:

Zitat von markusg (Beitrag 592466)
du sollst wichtige dateien, dokumente verschieben, von c nach d: zb nur c muss formatiert werden
UBUNTU - Datei-Browser, Ansichtsoptionen, Dateien verwalten

Meine USB Maus verabschiedet sich dauernd. Liegt das an Ubuntu? OK, der PC hat nur 512 mb RAM. Wenn ich den USB Stecker rausziehe und wieder einstecke funzt die Maus wieder.

So, Daten gesichert. Soll ich jetzt formatieren und XP frisch aufsetzen?

HRR

markusg 24.11.2010 12:01

vllt verträgt sich ubuntu nicht so recht mit den usb treibern
ja, und danach gleich antiviurs drauf und windows updates, servicepack3 also und ie8 nciht vergessen, dann melde dich wegen weiterer tipps zum absichern

HRR 24.11.2010 12:41

Zitat:

Zitat von markusg (Beitrag 592549)
vllt verträgt sich ubuntu nicht so recht mit den usb treibern
ja, und danach gleich antiviurs drauf und windows updates, servicepack3 also und ie8 nciht vergessen, dann melde dich wegen weiterer tipps zum absichern

IE8 obwohl Firefox verwendet wird?

HRR

markusg 24.11.2010 13:10

ja. auch der firefox greift auf den ie zurück auf das zonen model, und viele windows anwendungen auf desen komponennten, alles muss aktuell sein auf dem system.
außerdem solltet ihr sowieso mal über eine sicherere alternative wie den opera nachdenken.

HRR 24.11.2010 23:48

Zitat:

Zitat von markusg (Beitrag 592575)
außerdem solltet ihr sowieso mal über eine sicherere alternative wie den opera nachdenken.

Wäre eine Alternative, aber nur wenn der Import von Mails und Adressbuch aus TB und Lesezeichen aus Firefox möglich sind. Auch darf Opera nicht zu kompliziert sein. Mein Vater "kämpft" sowieso schon mit der Technik.

Wo gibt's ne gute, übersichtliche und schnell verständliche Infopage zu Opera?

HRR

markusg 25.11.2010 11:40

gibts.
gegen thunderbird ist nichts einzuwenden, obwohl opera mail gibts auch.

dep für alle prozesse:
Datenausführungsverhinderung (DEP)
• "Datenausführungsverhinderung für alle Programme und Dienste mit Ausnahme der ausgewählten einschalten:".
wenn es zu problemen kommen sollte, kann man die betroffenen prozesse aus der Überwachung entfernen.

windows updates aktivieren:
Grundlegendes zu automatischen Windows-Updates
lasse sie automatisch instalieren.
opera:
mit diesem tool lässt sich ein werbeblocker laden
Opera URLFilter Downloader ? OperaWiki
dieses tool 1x pro woche manuell ausführen.
zusätzlich kannst du das auch manuell erledigen, falls mal etwas nicht geblockt wird:
Computerbase - Werbung blockieren
auch diese tutorial seite mal ansehen.
Opera Tutorial- Übersicht
hier besonders die abschnitte sicherheit (kookies) und passwort durchlesen

dienste konfigurieren:
Windows-Dienste sicher konfigurieren und abschalten (Windows 7/Vista/XP/2000) - www.ntsvcfg.de
download link ist hier
http://ntsvcfg.de/svc2kxp.zip
lies den abschnitt über die svc2kxp.md
du solltest die methode 3 wählen, diese ist die sicherste.
je weniger dienste der pc nach außen anbietet, desto besser.
automatische windows updates sowie inteligenter hintergrundübertragunsdienst sollten schon aktiev sein, prüfe das bitte nachdem du das tool ausgeführt hast nach.
start ausführen
services.msc
suche die beiden dienste und schaue ob der starttyp automatisch lautet, falls nicht, wähle den dienst aus, rechtsklick, eigenschaften, starttyp automatisch

wenn dein vater es lieber einfacher mag, würde ich auf comodo verzichten, dafür aber den browser in sandboxie laufen lassen.
dienste konfigurieren:
Windows-Dienste sicher konfigurieren und abschalten (Windows 7/Vista/XP/2000) - www.ntsvcfg.de
download link ist hier
http://ntsvcfg.de/svc2kxp.zip
lies den abschnitt über die svc2kxp.md
du solltest die methode 3 wählen, diese ist die sicherste.
je weniger dienste der pc nach außen anbietet, desto besser.
automatische windows updates sowie inteligenter hintergrundübertragunsdienst sollten schon aktiev sein, prüfe das bitte nachdem du das tool ausgeführt hast nach.
start ausführen
services.msc
suche die beiden dienste und schaue ob der starttyp automatisch lautet, falls nicht, wähle den dienst aus, rechtsklick, eigenschaften, starttyp automatisch

es gibt eigendlich kaum unterschiede zum normalen browsen, nur downloads muss man wiederherstellen, dafür gibts ein fenster. und anstatt den browser anzuklicken, klickt man auf "sandboxed web browser"
du hättest mit diesem programm die infektion verhindern können, da sie in der sandbox hängen geblieben wäre und dort nach löschen weg gewesen währe.
diese sandbox ist auch sicherer als die von comodo.
autorun deaktivieren:
über diesen weg werden sehr häufig schaddateien verbreitet, schalte die funktion also ab.
Tipparchiv - Autorun/Autoplay gezielt für Laufwerkstypen oder -buchstaben abschalten - WinTotal.de
usb sticks, festplatten etc, sollte man mit panda vaccine impfen:
ANTIMALWARE: Panda USB Vaccine - Download FREE - PANDA SECURITY
so holt man sich keine infektionen ins haus, wenn man mal die festplatte etc verleit.
hake an:
hake an:
run panda usb vaccine automatically when computer boots
automatically vaccine any new insert usb key
enable ntfs file suport
den autostart für cds kannst du aktiev lassen.

Updates sind für dein system genauso wichtig, wie ein antivirenscanner. Sehr häufig gelangen schädlinge nur aufs system, weil der user veraltete software nutzt.
instaliere die folgenden update checker.
Secunia:
http://www.trojaner-board.de/83959-s...ector-psi.html
und file hippo update checker:
FileHippo.com Update Checker - FileHippo.com
das file Hippo Symbol wird im infobereich neben der uhr auftauchen, mache bitte nen rechtsklick darauf, wähle settings, results, setze einen haken bei "hide beta updates" klicke ok.
dann doppelklicke file hippo, eine Internetseite wird geöffnet, auf der dier die aktuellsten updates gezeigt werden, diese downloaden und instalieren.

Beide programme sollten im autostart bleiben, und sobald eines der programme updates anzeigt sollten diese umgehend instaliert werden.
achtung:
bei einigen programmen werden englische setups angeboten. das sollte man ersehen können, die setupdateien sollten ein .en oder .us enthalten. wenn dem so ist, sollte man beim hersteller schauen, dort gibts die deutschen setups zu laden.
Falls du die hersteller seite nicht kennst, google wird bestimmt behilflich sein :-)
regelmäßige Backups des systems sind sehr wichtig, du weist nie, ob deine festplatte mal kaputt geht.
Paragon Backup & Recovery Free Edition - Das Produkt
außerdem kannst du, bei neuerlichem malware befall das system zurücksetzen.
Das Backup sollte möglichst auf eine externe festplatte etc emacht werden, nicht auf die selbe, wo sich die zu sichernden daten befinden.
Von sehr wichtigen Daten könnte man noch eine zusätzliche Sicherung auf dvds/cds erstellen, dazu könnte man auch wiederbeschreibbare verwenden (rws) falls die sammlung mal erneuert werden soll.
bitte alle passwörter endern!

markusg 25.11.2010 12:05

noch was vergessen:
avira.
http://www.trojaner-board.de/54192-a...tellungen.html
genauestens nach anleitung einrichten, bzw konfigurieren.
bitte auch unter verwaltung, planer, scan auftrag, darauf achten, das dieser über lokale laufwerke läuft! sonst werden die einstellungen nicht gültig.
den update auftrag auf 1x pro tag einstellen.

HRR 26.11.2010 10:49

Ich werd das alles mal durchackern. Wenn ich Fragen hab, melde ich mich.

Eine Sache gleich noch: bzgl. Windowsdienste abschalten. Der PC ist über LAN and die Fritzbox (läuft als Router) angeschlossen. Dies soll auch so bleiben. Welches file muss ich dann nehmen?

HRR

markusg 26.11.2010 11:27

versuch mal methode 2.
man kann die enderungen, steht ja auch im link, mit restore rückgängig machen.

HRR 28.11.2010 11:38

Zitat:

Zitat von markusg (Beitrag 593087)
versuch mal methode 2.
man kann die enderungen, steht ja auch im link, mit restore rückgängig machen.

So, Zwischenbericht: bzgl. Windowsdienste habe ich keine Dienste finden können, die windows updates oder inteligenter hintergrundübertragunsdienst heissen. Werden die in XP Home bei der Auflistung eventuell anders betitelt?

TweakUI: Das installierte sieht anders aus (133) und man kann nur CD-ROM Wiedergabe abschalten, aber nicht andere austauschbare Datenträger. Übrigens, kann man die Installationsdateien (also die aus der Zipfile) wieder löschen oder wird auf die zugegriffen?

gpedit.msc ist nicht auf dem Rechner da XP Home.

HRR

HRR 28.11.2010 13:55

Noch was, gibt es bei Opera eine Funktion, die beim Schließen des Browsers alle Internetspuren löscht (ähnlich wie bei Firefox)?

HRR

markusg 28.11.2010 15:40

welchen sinn sollte es machen, irgendwelche dateien aus dem zip archiv zu löschen? dann gibts die doch nicht mehr und das archiv ist leer, oder verstehe ich falsch was du möchtest?
unter xp home gibt es den dienst windows updates unter start ausführen services.msc.
du könntest auch den dienst shell hardware erkennung auf deaktiviert setzen, hat den selben efekt.
öffne mal opera, extras, optionen, verlauf, verlauf und chache leeren, haken rein.

wenn du immer in der sandbox surfst, und dort wählst das die sandbox automatisch geleert wird, wäre das auch nützlich.

HRR 28.11.2010 19:36

Zitat:

Zitat von markusg (Beitrag 593779)
welchen sinn sollte es machen, irgendwelche dateien aus dem zip archiv zu löschen? dann gibts die doch nicht mehr und das archiv ist leer, oder verstehe ich falsch was du möchtest?

Das verstehst Du wirklich falsch. Die entpackten Dateien sind jetzt in einem Ordner auf der C: Ebene. Es gibt ein Icon in der Systemsteuerung und offensichtlich hat TweakUI ja auch was in den system32 Ordner geschrieben. Inwieweit ist es jetzt noch wichtig, dass die files im TweakUI Ordner auf dem Rechner sind? Oder wird darauf immer wieder zugeriffen?

HRR

markusg 28.11.2010 19:37

lasse sie dort

HRR 28.11.2010 20:10

Secunia Software Inspector Scan stuft Macromedia Flash Player und Winodws XP als Sicherheitsbedrohung ein. Was soll man davon halten?

HRR

markusg 28.11.2010 20:15

wenn keine updates angeboten werden, ist das ne art "einstufung" im moment sind einige exploits im umlauf die bekannte und nicht geschlossene lücken nutzen, dies ist also nur eine informatieve meldung.

HRR 28.11.2010 22:12

Zitat:

Zitat von markusg (Beitrag 593891)
wenn keine updates angeboten werden, ist das ne art "einstufung" im moment sind einige exploits im umlauf die bekannte und nicht geschlossene lücken nutzen, dies ist also nur eine informatieve meldung.

Interessant hierbei ist, dass ich nicht wissentlich Macromedia Flash Player installiert habe. Kann es sein, dass das mit Adobe Reader installiert wurde?
Ausserdem wurde sowohl Flash Player 6 als auch Flash Player 7 als Bedrohung angezeigt. Als ob zwei verschiedene Versionen auf dem Rechner wären.

Windows XP: wenn man hier bei Seconia auf den Button hinten klickt, geht der Internet Explorer auf. Ist ja nicht besonders sinnvoll, wenn man eigentlich Opera in der Sandbox laufen haben will.

HRR

markusg 29.11.2010 13:07

schau mal unter systemsteuerung, software, welcher flash player instaliert ist.
versuch mal mit dem revo uninstaller den zu deinstalieren
Revo Uninstaller
zeigt secunia nun immernoch was an? wenn nein, lad ihn neu runter.
ich denke um den flash player wirst du nicht rumm kommen, da viele seiten flash nutzen.
das mit dem ie ist wirklich ein problem, das liegt aber an secunia.
wenn ihr die vollversion von sandboxie habt, könnt ihr unter "erzwungeneer programmstart" den ie auswählen und opera auch, sodass diese programme immer in der sandbox starten.

HRR 02.12.2010 21:56

Zitat:

Zitat von markusg (Beitrag 594013)
schau mal unter systemsteuerung, software, welcher flash player instaliert ist.

Eigentlich ist gar kein Flash Player installiert. Zumindest laut Systemsteuerung/Software.

Zitat:

Zitat von markusg (Beitrag 594013)
zeigt secunia nun immernoch was an?

Ja, immer noch die 3 besagten Programme, also Flash Player 6, Flash PLayer 7 und Windows XP. Windows aber wohl nur, da alle Nase lang Updates verfügbar sind.

Zitat:

Zitat von markusg (Beitrag 594013)
ich denke um den flash player wirst du nicht rumm kommen, da viele seiten flash nutzen.

Der kann ja ruhig installiert werden.


Zitat:

Zitat von markusg (Beitrag 594013)
das mit dem ie ist wirklich ein problem, das liegt aber an secunia. wenn ihr die vollversion von sandboxie habt, könnt ihr unter "erzwungeneer programmstart" den ie auswählen und opera auch, sodass diese programme immer in der sandbox starten.

Ich hab nur die kostenlose. Ich weiss nicht, ob das mit dem auch geht.

HRR

markusg 03.12.2010 11:51

mit der kostenlosen geht das nicht.
aber ich denke 30 € für ne lebenslange lizenz ist nicht zu viel.
ich mach meine updates immer selbst, deswegen kann ich dirs net genau sagen, wenn du in secunia auf erweitert klickst, sollte dir angezeigt werden, wo secunia den flash player findet, also mit pfad angabe, dann kann man die datei manuell löschen. bzw kannst du mir die pfadangabe mal aufschreiben.

HRR 03.12.2010 21:58

Zitat:

Zitat von markusg (Beitrag 595231)
wenn du in secunia auf erweitert klickst, sollte dir angezeigt werden, wo secunia den flash player findet, also mit pfad angabe, dann kann man die datei manuell löschen.

Secunia sucht wohl auch alle Partitionen durch. Der Flash Player ist in einem alten Backup Ordner auf der D: Partition.

Kann man in der freeware Version einstellen, dass der nur auf C: sucht?

Übrigens hatte ich Avira 10 nach deinen Einstellungen konfiguriert. Filewalker fror ein, durchsuchte nichts. Ich hab dan manuell die Verzeichnisse ausgewählt und Scan gestartet. Jetzt weiss ich allerdings nicht ob der alles scannt oder nur nach den vorher eingestellten Kritierien.

HRR

markusg 04.12.2010 11:33

wie meinst du file walker durchsucht nichts? er durchsucht auf jeden fall mit meinen einstellungen alle laufwerke. wenn du über lokaler schutz, lokale laufwerke suchen lässt.
das mit secunia geht glaub ich nicht. musst mal in den optionen scahuen

HRR 04.12.2010 11:47

Zitat:

Zitat von markusg (Beitrag 595502)
wie meinst du file walker durchsucht nichts? er durchsucht auf jeden fall mit meinen einstellungen alle laufwerke. wenn du über lokaler schutz, lokale laufwerke suchen lässt.

Na ja, gestern habe ich den Scan händisch gestartet, da der Scan im Planer eigentlich auf Sonntag steht. Als ich in ner Werbepause in der Glotze mal nachgeschaut hab, zeigte Avira an 0 Dateien durchsucht. Weiss auch nicht warum.

Zitat:

Zitat von markusg (Beitrag 595502)
das mit secunia geht glaub ich nicht. musst mal in den optionen scahuen

Wenn Secunia auch auf den anderen Platten rumnudelt und Alarm schlägt, ist das natürlich nervig. Sind ja teilweise Datei-Leichen, die sukzessive gelöscht werden. Aber das kann ich dann meinem Vater nicht zumuten, wenn sich das Ding ständig meldet und Bedrohungen anzeigt.

HRR

markusg 04.12.2010 11:57

naja jetzt wird doch nichts mehr angezeigt nehme ich an? dann muss er ja nur die setups löschen, die er läd, um programme zu instalieren, dann sollte es passen.

HRR 04.12.2010 12:09

Zitat:

Zitat von markusg (Beitrag 595514)
naja jetzt wird doch nichts mehr angezeigt nehme ich an? dann muss er ja nur die setups löschen, die er läd, um programme zu instalieren, dann sollte es passen.

Meintest Du das jetzt bezogen auf Secunia? Sollte das dann heissen, dass ich gar keine setup files (also auch die von Programmen, die installiert sind) auf dem Rechner lassen soll, sondern bei Neuinstallation immer neu aus dem Netz ziehen sollte?

Was kannst Du bzgl. Avira sagen.

HRR

markusg 04.12.2010 12:16

hast du bei avira, konfiguration, scanner den haken bei symbolischen verknüpfungen folgen rausgenommen?
versuch noch mal nen scan über lokaler schutz, lokale laufwerke.
naja setups sollten schon möglichst immer die aktuellen sein, bringt ja nichts ewig viele alte setup dateien aufzuheben.

HRR 04.12.2010 12:34

Zitat:

Zitat von markusg (Beitrag 595519)
hast du bei avira, konfiguration, scanner den haken bei symbolischen verknüpfungen folgen rausgenommen?
versuch noch mal nen scan über lokaler schutz, lokale laufwerke.
naja setups sollten schon möglichst immer die aktuellen sein, bringt ja nichts ewig viele alte setup dateien aufzuheben.

Ich hab Avira laut deiner Anleitung konfiguriert. Eben hab ich nochmal einen Scan gestartet. Zeit läuft ab, auf die Festplatte wird auch zugegriffen, aber im Filewalker Fenster ändert sich weder der Status, noch ändert sich was bei der Prozent-Anzeige bzgl. des Fortschritts. OK, jetzt erst, nach ca. 4 Minuten scannt er sichtbar.

HRR

markusg 04.12.2010 13:20

hmm merkwürdig aber so lange er arbeitet passt das ja.

HRR 26.12.2010 12:09

Sorry, dass ich mich jetzt erst wieder melde. Also, der PC läuft stabil. Alles "Sicherheitsvorkehrungen" getroffen, Images hergestellt, gesandboxt, gescant etc. Vielen Dank für die extensive Hilfe. Dieser Faden kann als gelöst gekennzeichnet werden.

Gruss,

HRR

markusg 26.12.2010 16:30

ok. images kann man immer mal wieder machen, geht ja automatisch.
vllt alle 1-3 wochen, je nach dem wie viel man mit dem pc macht.
schön, dass jetzt alles läuft.


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:54 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129