Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Entfernen von Virus:Win32/Bamital.H und Trojan:Win32/Spyeye.H aus wininit.exe und explorer.exe (https://www.trojaner-board.de/92833-entfernen-virus-win32-bamital-h-trojan-win32-spyeye-h-wininit-exe-explorer-exe.html)

bembel17 14.11.2010 12:46

Entfernen von Virus:Win32/Bamital.H und Trojan:Win32/Spyeye.H aus wininit.exe und explorer.exe
 
Hallo zusammen,

seit heute morgen meldet mir AntiVir, dass sich Malware auf meinem Windows 7 Laptop befindet. Und zwar meldet es, dass TR/Spy.96256.37 in wininit.exe gefunden wurde. Leider kann AntiVir das Problem nicht beseitigen. Zwei Auszüge aus der Report-Datei:

-------------------------------------------------------
Durchsuche Prozess 'Explorer.EXE' - '1' Modul(e) wurden durchsucht
Modul ist infiziert -> <C:\Windows\explorer.exe>
[FUND] Ist das Trojanische Pferd TR/Spy.2614272.6
[HINWEIS] Prozess 'explorer.exe' wurde beendet
[WARNUNG] Beim Versuch eine Sicherungskopie der Datei anzulegen ist ein Fehler aufgetreten und die Datei wurde nicht gelöscht. Fehlernummer: 26003
[WARNUNG] Die Datei konnte nicht gelöscht werden!
[HINWEIS] Es wird versucht die Aktion mit Hilfe der ARK Library durchzuführen.
[HINWEIS] Eine Instanz der ARK Library läuft bereits.

Durchsuche Prozess 'wininit.exe' - '1' Modul(e) wurden durchsucht
Modul ist infiziert -> <C:\Windows\System32\wininit.exe>
[FUND] Ist das Trojanische Pferd TR/Spy.96256.37
[WARNUNG] Der Prozess <wininit.exe> konnte nicht beendet werden. Mögliche Ursache: Eine Instanz der ARK Library läuft bereits.
[WARNUNG] Bei diesem Prozess handelt es sich um einen Systemprozess. Die zugehörige Datei wird hicht gelöscht.
-----------------------------------------------------------------

Daher habe ich online einen WindowsLive Schutz-Scan durchgeführt, der die im Titel genannten Viren/Trojaner gefunden hat, aber Bamital.H nicht entfernen konnte.

Im Forum habe ich gesehen, das Malwarebytes empfohlen wird und habe dies daher auch runtergeladen und verwendet mit folgendem output:

----------------------------------------------
Malwarebytes' Anti-Malware 1.46
w**.malwarebytes.org

Datenbank Version: 5111

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

14.11.2010 12:00:16
mbam-log-2010-11-14 (12-00-16).txt

Art des Suchlaufs: Quick-Scan
Durchsuchte Objekte: 141944
Laufzeit: 5 Minute(n), 11 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 2

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\Users\Public\Documents\Server\admin.txt (Malware.Trace) -> No action taken.
C:\Users\Public\Documents\Server\server.dat (Malware.Trace) -> No action taken.
------------------------------------------

Ich habe nach dem Verwenden von Malwarbytes noch nicht neu gestartet, da ich heute morgen ein paar mal Probleme hatte, den rechner gestartet zu bekommen...

Problematisch ist, dass mich diese Schadware nicht nach Problemlösungen suchen lässt, da es mich auf andere Seiten umlenkt, wenn ich ein Suchergebnis (zB in Foren) anklicken möchte.

Meine Frage ist nun natürlich, wie ich diese Probleme lösen kann, wenn es sich bei den infizierten Dateien um Systemdateien handelt, die nicht einfach von Virenprogrammen gelöscht werden können. Habt ihr da Erfahrungen/Tipps/Ratschläge?

Natürlich passiert so etwas an einem Sonntag... Ich wäre für Hilfe daher wirklich sehr dankbar!

markusg 14.11.2010 12:59

bitte erstelle und poste ein combofix log.
Ein Leitfaden und Tutorium zur Nutzung von ComboFix

bembel17 14.11.2010 13:29

Zunächst einmal vielen Dank für die schnelle Antwort! Hat leider etwas länger gedauert, aber jetzt habe ich ComboFix laufen lassen und ein recht umfangreiches log bekommen. Ich kann damit natürlich jetzt wenig anfangen und weiß auch nicht, was ich da alles "preisgebe" aber ich bin wie gesagt für jede Hilfe dankbar!
Wie geht es jetzt weiter oder hat ComboFix etwa die Malware schon entfernt ("desinfiziert")?
Combofix Logfile:
Code:

ComboFix 10-11-12.06 - ** 14.11.2010  13:09:28.1.4 - x86
Microsoft Windows 7 Home Premium  6.1.7600.0.1252.49.1031.18.3255.2024 [GMT 1:00]
ausgeführt von:: c:\users\**\Desktop\ComboFix.exe
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\akhdfiusdf.exe
c:\akhdfiusdf.exe\config.bin
c:\users\**\AppData\Local\Temp\bcdentfs.dll
c:\windows\system32\drivers\ujvurbdn.sys
c:\windows\TEMP\explorer.dat

Infizierte Kopie von c:\windows\explorer.exe wurde gefunden und desinfiziert
Kopie von - c:\windows\winsxs\x86_microsoft-windows-explorer_31bf3856ad364e35_6.1.7600.20563_none_52283b2af41f3691\explorer.exe wurde wiederhergestellt

Infizierte Kopie von c:\windows\System32\wininit.exe wurde gefunden und desinfiziert
Kopie von - c:\windows\winsxs\x86_microsoft-windows-wininit_31bf3856ad364e35_6.1.7600.16385_none_30c90ef265a43c13\wininit.exe wurde wiederhergestellt

Infizierte Kopie von c:\windows\explorer.exe wurde gefunden und desinfiziert
Kopie von - c:\windows\winsxs\x86_microsoft-windows-explorer_31bf3856ad364e35_6.1.7600.20563_none_52283b2af41f3691\explorer.exe wurde wiederhergestellt
.
(((((((((((((((((((((((((((((((((((((((  Treiber/Dienste  )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Service_dyrcddop


(((((((((((((((((((((((  Dateien erstellt von 2010-10-14 bis 2010-11-14  ))))))))))))))))))))))))))))))
.

2010-11-14 12:13 . 2010-11-14 12:13        --------        d-----w-        C:\Device
2010-11-14 12:13 . 2010-11-14 12:16        --------        d-----w-        c:\users\**\AppData\Local\temp
2010-11-14 12:13 . 2010-11-14 12:13        --------        d-----w-        c:\users\Default\AppData\Local\temp
2010-11-14 10:53 . 2010-11-14 10:53        --------        d-----w-        c:\users\**\AppData\Roaming\Malwarebytes
2010-11-14 10:53 . 2010-04-29 11:19        38224        ----a-w-        c:\windows\system32\drivers\mbamswissarmy.sys
2010-11-14 10:53 . 2010-11-14 10:53        --------        d-----w-        c:\programdata\Malwarebytes
2010-11-14 10:53 . 2010-11-14 10:53        --------        d-----w-        c:\program files\Malwarebytes
2010-11-14 10:53 . 2010-04-29 11:19        20952        ----a-w-        c:\windows\system32\drivers\mbam.sys
2010-11-14 10:22 . 2010-11-14 10:34        --------        d-----w-        c:\program files\Windows Live Safety Center
2010-11-13 17:46 . 2010-11-13 17:46        --------        d-----w-        c:\program files\Common Files\Java
2010-11-13 17:46 . 2010-09-15 03:50        472808        ----a-w-        c:\windows\system32\deployJava1.dll
2010-11-12 16:32 . 2010-10-07 23:21        6146896        ----a-w-        c:\programdata\Microsoft\Windows Defender\Definition Updates\{0DB04044-9E6E-4BE3-B167-A60E5D58036E}\mpengine.dll
2010-11-07 18:05 . 2010-11-09 18:25        --------        d-----w-        c:\users\**\AppData\Roaming\DivX
2010-11-07 18:04 . 2010-11-07 18:04        --------        d-----w-        c:\program files\Common Files\DivX Shared
2010-11-07 18:04 . 2010-11-07 18:05        --------        d-----w-        c:\users\**\AppData\Local\Google
2010-11-07 18:04 . 2010-11-07 18:05        --------        d-----w-        c:\program files\Google
2010-11-07 18:04 . 2010-11-07 18:05        --------        d-----w-        c:\program files\DivX
2010-11-07 18:04 . 2010-11-07 18:05        --------        d-----w-        c:\programdata\DivX
2010-11-02 06:48 . 2010-11-02 06:48        --------        d-----w-        c:\program files\uTorrent
2010-11-02 06:47 . 2010-11-02 06:59        --------        d-----w-        c:\users\**\AppData\Roaming\uTorrent
2010-10-29 05:17 . 2010-10-29 05:17        --------        d-----w-        c:\program files\Microsoft IntelliPoint
2010-10-26 17:36 . 2010-10-26 17:36        --------        d-----w-        c:\programdata\elsterformular
2010-10-26 17:35 . 2010-10-26 17:36        --------        d-----w-        c:\program files\ElsterFormular
2010-10-18 18:09 . 2010-10-18 18:18        --------        d-----w-        C:\Netgear
2010-10-15 15:36 . 2010-10-15 15:36        --------        d-----w-        c:\program files\Common Files\Adobe

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-11-02 20:19 . 2010-09-01 18:47        60936        ----a-w-        c:\windows\system32\drivers\avgntflt.sys
2010-11-02 20:19 . 2010-09-01 18:47        126856        ----a-w-        c:\windows\system32\drivers\avipbb.sys
2010-10-19 09:41 . 2010-05-03 12:01        222080        ------w-        c:\windows\system32\MpSigStub.exe
2010-09-08 09:17 . 2010-09-08 09:17        94208        ----a-w-        c:\windows\system32\QuickTimeVR.qtx
2010-09-08 09:17 . 2010-09-08 09:17        69632        ----a-w-        c:\windows\system32\QuickTime.qts
2010-09-08 04:30 . 2010-10-13 17:36        978432        ----a-w-        c:\windows\system32\wininet.dll
2010-09-08 04:28 . 2010-10-13 17:36        44544        ----a-w-        c:\windows\system32\licmgr10.dll
2010-09-08 03:22 . 2010-10-13 17:36        386048        ----a-w-        c:\windows\system32\html.iec
2010-09-08 02:48 . 2010-10-13 17:36        1638912        ----a-w-        c:\windows\system32\mshtml.tlb
2010-09-01 04:23 . 2010-10-13 17:36        12625408        ----a-w-        c:\windows\system32\wmploc.DLL
2010-09-01 02:34 . 2010-10-13 17:36        2327552        ----a-w-        c:\windows\system32\win32k.sys
2010-08-31 04:32 . 2010-10-13 17:36        954752        ----a-w-        c:\windows\system32\mfc40.dll
2010-08-31 04:32 . 2010-10-13 17:36        954288        ----a-w-        c:\windows\system32\mfc40u.dll
2010-08-27 05:46 . 2010-10-13 17:36        168448        ----a-w-        c:\windows\system32\srvsvc.dll
2010-08-27 03:31 . 2010-10-13 17:36        310784        ----a-w-        c:\windows\system32\drivers\srv.sys
2010-08-27 03:30 . 2010-10-13 17:36        308736        ----a-w-        c:\windows\system32\drivers\srv2.sys
2010-08-27 03:30 . 2010-10-13 17:36        113664        ----a-w-        c:\windows\system32\drivers\srvnet.sys
2010-08-26 04:39 . 2010-10-13 17:36        109056        ----a-w-        c:\windows\system32\t2embed.dll
2010-08-21 05:36 . 2010-10-13 17:36        738816        ----a-w-        c:\windows\system32\wmpmde.dll
2010-08-21 05:36 . 2010-10-13 17:36        224256        ----a-w-        c:\windows\system32\schannel.dll
2010-08-21 05:33 . 2010-10-13 17:36        530432        ----a-w-        c:\windows\system32\comctl32.dll
2010-08-21 05:32 . 2010-09-15 11:18        316928        ----a-w-        c:\windows\system32\spoolsv.exe
.

((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt1]
@="{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}]
2009-12-09 01:19        94208        ----a-w-        c:\users\**\AppData\Roaming\Dropbox\bin\DropboxExt.13.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt2]
@="{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}]
2009-12-09 01:19        94208        ----a-w-        c:\users\**\AppData\Roaming\Dropbox\bin\DropboxExt.13.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt3]
@="{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}]
2009-12-09 01:19        94208        ----a-w-        c:\users\**\AppData\Roaming\Dropbox\bin\DropboxExt.13.dll

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Skype"="c:\program files\Skype\Phone\Skype.exe" [2010-09-02 13351304]
"Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2009-07-14 1173504]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IAStorIcon"="c:\program files\Intel\Intel(R) Rapid Storage Technology\IAStorIcon.exe" [2009-10-02 284696]
"RtHDVCpl"="c:\program files\Realtek\Audio\HDA\RtHDVCpl.exe" [2010-01-12 8423968]
"RtHDVBg"="c:\program files\Realtek\Audio\HDA\RtHDVBg.exe" [2010-01-12 678432]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2010-01-14 14817896]
"HotkeyApp"="c:\program files\Launch Manager\HotkeyApp.exe" [2009-12-14 200704]
"LMgrVolOSD"="c:\program files\Launch Manager\OSD.exe" [2009-12-11 348960]
"Wbutton"="c:\program files\Launch Manager\Wbutton.exe" [2010-01-13 413696]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2009-12-10 1594664]
"IgfxTray"="c:\windows\system32\igfxtray.exe" [2009-11-24 141848]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2009-11-24 175640]
"Persistence"="c:\windows\system32\igfxpers.exe" [2009-11-24 166936]
"CLMLServer"="c:\program files\CyberLink\Power2Go\CLMLSvc.exe" [2009-11-02 103720]
"UCam_Menu"="c:\program files\CyberLink\YouCam\MUITransfer\MUIStartMenu.exe" [2009-05-19 222504]
"YouCam Mirror Tray icon"="c:\program files\CyberLink\YouCam\YouCamTray.exe" [2009-10-19 167008]
"avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2010-11-02 281768]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2010-09-08 421888]
"iTunesHelper"="c:\program files\iTunes\iTunesHelper.exe" [2010-09-24 421160]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2010-09-23 35760]
"Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2010-09-20 932288]
"IntelliPoint"="c:\program files\Microsoft IntelliPoint\ipoint.exe" [2010-07-21 1797008]
"DivXUpdate"="c:\program files\DivX\DivX Update\DivXUpdate.exe" [2010-09-16 1164584]
"SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe" [2010-05-14 248552]
"Malwarebytes Anti-Malware (reboot)"="c:\program files\Malwarebytes\mbam.exe" [2010-04-29 1090952]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"ConsentPromptBehaviorAdmin"= 5 (0x5)
"ConsentPromptBehaviorUser"= 3 (0x3)
"EnableUIADesktopToggle"= 0 (0x0)

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
"AppInit_DLLs"=c:\windows\System32\nvinit.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"aux1"=wdmaud.drv

[HKLM\~\startupfolder\C:^Users^Jens^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^Dropbox.lnk]
path=c:\users\**\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Dropbox.lnk
backup=c:\windows\pss\Dropbox.lnk.Startup
backupExtension=.Startup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PDVD9LanguageShortcut]
2009-04-27 15:50        50472        ------w-        c:\program files\CyberLink\PowerDVD9\Language\Language.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WinampAgent]
2010-07-12 16:32        74752        ----a-w-        c:\program files\Winamp\winampa.exe

R2 gupdate;Google Update Service (gupdate);c:\program files\Google\Update\GoogleUpdate.exe [2010-11-07 135664]
R3 RSUSBSTOR;RtsUStor.Sys Realtek USB Card Reader;c:\windows\system32\Drivers\RtsUStor.sys [2009-07-30 171520]
R3 RtsUIR;Realtek IR Driver;c:\windows\system32\DRIVERS\Rts516xIR.sys [x]
R3 WisLMSvc;WisLMSvc;c:\program files\Launch Manager\WisLMSvc.exe [2009-10-22 118560]
S1 vwififlt;Virtual WiFi Filter Driver;c:\windows\system32\DRIVERS\vwififlt.sys [2009-07-13 48128]
S2 AntiVirSchedulerService;Avira AntiVir Planer;c:\program files\Avira\AntiVir Desktop\sched.exe [2010-11-02 135336]
S2 IAStorDataMgrSvc;Intel(R) Rapid Storage Technology;c:\program files\Intel\Intel(R) Rapid Storage Technology\IAStorDataMgrSvc.exe [2009-10-02 13336]
S2 UNS;Intel(R) Management & Security Application User Notification Service;c:\program files\Intel\Intel(R) Management Engine Components\UNS\UNS.exe [2009-12-10 2320920]
S3 Impcd;Impcd;c:\windows\system32\DRIVERS\Impcd.sys [2009-10-26 125696]
S3 IntcDAud;Intel(R) Display-Audio;c:\windows\system32\DRIVERS\IntcDAud.sys [2009-10-30 209920]
S3 L1C;NDIS Miniport Driver for Atheros AR813x/AR815x PCI-E Ethernet Controller;c:\windows\system32\DRIVERS\L1C62x86.sys [2009-11-13 58368]
S3 rtl8192se;Realtek Wireless LAN 802.11n PCI-E NIC NT Driver;c:\windows\system32\DRIVERS\rtl8192se.sys [2009-12-16 991776]

.
Inhalt des "geplante Tasks" Ordners

2010-11-14 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-11-07 18:04]

2010-11-14 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-11-07 18:04]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.medion.com
uInternet Settings,ProxyOverride = *.local
IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000
IE: {{0B65DCC9-1740-43dc-B19C-4F309FB6A6CA} - eBay - eine der größten deutschen Shopping-Websites
DPF: {C345E174-3E87-4F41-A01C-B066A90A49B4} - hxxp://trial.trymicrosoftoffice.com/trialoaa/buymsoffice_assets/framework/microsoft/wrc32.ocx
FF - ProfilePath - c:\users\Jens\AppData\Roaming\Mozilla\Firefox\Profiles\oqabz8zg.default\
FF - prefs.js: browser.startup.homepage - SPIEGEL ONLINE - Nachrichten
FF - component: c:\program files\Firefox\extensions\{AB2CE124-6272-4b12-94A9-7303C7397BD1}\components\SkypeFfComponent.dll
FF - plugin: c:\program files\DivX\DivX Plus Web Player\npdivx32.dll
FF - plugin: c:\program files\Firefox\plugins\npPDFXCviewNPPlugin.dll
FF - plugin: c:\program files\Firefox\plugins\npwachk.dll
FF - plugin: c:\program files\Google\Update\1.2.183.39\npGoogleOneClick8.dll
FF - plugin: c:\program files\Java\jre6\bin\new_plugin\npdeployJava1.dll
FF - plugin: c:\program files\Microsoft\Office Live\npOLW.dll
FF - plugin: c:\program files\PDF-XChange\PDF Viewer\npPDFXCviewNPPlugin.dll
FF - plugin: c:\program files\VLC\npvlc.dll
FF - plugin: c:\program files\Windows Live\Photo Gallery\NPWLPG.dll

---- FIREFOX Richtlinien ----
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbaam7a8h", true);
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--fiqz9s", true); // Traditional
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--fiqs8s", true); // Simplified
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--j6w193g", true);
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4ar", true);
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4a87g", true);
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbqly7c0a67fbc", true);
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbqly7cvafr", true);
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--kpry57d", true);  // Traditional
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--kprw13d", true);  // Simplified
c:\program files\Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled", false);
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

HKCU-Run-akhdfiusdf.exe - c:\akhdfiusdf.exe\akhdfiusdf.exe
HKLM-Run-LMgrOSD - c:\program files\Launch Manager\OSDCtrl.exe
SafeBoot-BsScanner


.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_USERS\S-1-5-21-594636782-462693429-3300972399-1000\Software\SecuROM\License information*]
"datasecu"=hex:28,f7,a6,b9,57,f0,21,7d,99,6c,0d,eb,85,c4,f6,1b,71,9d,ea,08,0f,
  98,97,95,09,74,ce,74,f2,ab,6f,04,86,53,77,da,89,ef,66,3a,ce,37,8d,01,1e,cc,\
"rkeysecu"=hex:aa,f0,5d,cf,fb,dd,39,91,f7,69,53,3f,32,28,04,a4

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security]
@Denied: (Full) (Everyone)
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'Explorer.exe'(3164)
c:\users\**\AppData\Roaming\Dropbox\bin\DropboxExt.13.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\system32\nvvsvc.exe
c:\windows\system32\nvvsvc.exe
c:\program files\Avira\AntiVir Desktop\avguard.exe
c:\program files\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\program files\Intel\Intel(R) Management Engine Components\LMS\LMS.exe
c:\program files\CyberLink\Shared files\RichVideo.exe
c:\program files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
c:\program files\Avira\AntiVir Desktop\avshadow.exe
c:\windows\system32\conhost.exe
c:\windows\system32\taskhost.exe
c:\windows\system32\conhost.exe
c:\windows\system32\sppsvc.exe
c:\program files\Windows Media Player\wmpnetwk.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2010-11-14  13:19:37 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2010-11-14 12:19

Vor Suchlauf: 9 Verzeichnis(se), 367.900.499.968 Bytes frei
Nach Suchlauf: 14 Verzeichnis(se), 367.484.112.896 Bytes frei

- - End Of File - - 8342C96A6DD9E5C299925ECC41E2F0E8

--- --- ---

bembel17 14.11.2010 13:36

Zunächst einmal vielen Dank für die schnelle Antwort!
Es hat leider etwas länger gedauert, aber jetzt habe ich ComboFix laufen lassen und ein längliches log bekommen. Ich kann damit wenig anfangen und wäre daher für Interpretations- und Handlungshilfe dankbar! Wie geht es jetzt weiter oder hat ComboFix etwa bereits die Malware entfernt ("desinfiziert")?

Hier das log, von dem ich nicht weiß, welche Daten es alles enthält, aber was soll's, alleine komme ich ja nicht weiter...

Combofix Logfile:
Code:

ComboFix 10-11-12.06 - ** 14.11.2010  13:09:28.1.4 - x86
Microsoft Windows 7 Home Premium  6.1.7600.0.1252.49.1031.18.3255.2024 [GMT 1:00]
ausgeführt von:: c:\users\**\Desktop\ComboFix.exe
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\akhdfiusdf.exe
c:\akhdfiusdf.exe\config.bin
c:\users\**\AppData\Local\Temp\bcdentfs.dll
c:\windows\system32\drivers\ujvurbdn.sys
c:\windows\TEMP\explorer.dat

Infizierte Kopie von c:\windows\explorer.exe wurde gefunden und desinfiziert
Kopie von - c:\windows\winsxs\x86_microsoft-windows-explorer_31bf3856ad364e35_6.1.7600.20563_none_52283b2af41f3691\explorer.exe wurde wiederhergestellt

Infizierte Kopie von c:\windows\System32\wininit.exe wurde gefunden und desinfiziert
Kopie von - c:\windows\winsxs\x86_microsoft-windows-wininit_31bf3856ad364e35_6.1.7600.16385_none_30c90ef265a43c13\wininit.exe wurde wiederhergestellt

Infizierte Kopie von c:\windows\explorer.exe wurde gefunden und desinfiziert
Kopie von - c:\windows\winsxs\x86_microsoft-windows-explorer_31bf3856ad364e35_6.1.7600.20563_none_52283b2af41f3691\explorer.exe wurde wiederhergestellt
.
(((((((((((((((((((((((((((((((((((((((  Treiber/Dienste  )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Service_dyrcddop


(((((((((((((((((((((((  Dateien erstellt von 2010-10-14 bis 2010-11-14  ))))))))))))))))))))))))))))))
.

2010-11-14 12:13 . 2010-11-14 12:13        --------        d-----w-        C:\Device
2010-11-14 12:13 . 2010-11-14 12:16        --------        d-----w-        c:\users\**\AppData\Local\temp
2010-11-14 12:13 . 2010-11-14 12:13        --------        d-----w-        c:\users\Default\AppData\Local\temp
2010-11-14 10:53 . 2010-11-14 10:53        --------        d-----w-        c:\users\**\AppData\Roaming\Malwarebytes
2010-11-14 10:53 . 2010-04-29 11:19        38224        ----a-w-        c:\windows\system32\drivers\mbamswissarmy.sys
2010-11-14 10:53 . 2010-11-14 10:53        --------        d-----w-        c:\programdata\Malwarebytes
2010-11-14 10:53 . 2010-11-14 10:53        --------        d-----w-        c:\program files\Malwarebytes
2010-11-14 10:53 . 2010-04-29 11:19        20952        ----a-w-        c:\windows\system32\drivers\mbam.sys
2010-11-14 10:22 . 2010-11-14 10:34        --------        d-----w-        c:\program files\Windows Live Safety Center
2010-11-13 17:46 . 2010-11-13 17:46        --------        d-----w-        c:\program files\Common Files\Java
2010-11-13 17:46 . 2010-09-15 03:50        472808        ----a-w-        c:\windows\system32\deployJava1.dll
2010-11-12 16:32 . 2010-10-07 23:21        6146896        ----a-w-        c:\programdata\Microsoft\Windows Defender\Definition Updates\{0DB04044-9E6E-4BE3-B167-A60E5D58036E}\mpengine.dll
2010-11-07 18:05 . 2010-11-09 18:25        --------        d-----w-        c:\users\**\AppData\Roaming\DivX
2010-11-07 18:04 . 2010-11-07 18:04        --------        d-----w-        c:\program files\Common Files\DivX Shared
2010-11-07 18:04 . 2010-11-07 18:05        --------        d-----w-        c:\users\**\AppData\Local\Google
2010-11-07 18:04 . 2010-11-07 18:05        --------        d-----w-        c:\program files\Google
2010-11-07 18:04 . 2010-11-07 18:05        --------        d-----w-        c:\program files\DivX
2010-11-07 18:04 . 2010-11-07 18:05        --------        d-----w-        c:\programdata\DivX
2010-11-02 06:48 . 2010-11-02 06:48        --------        d-----w-        c:\program files\uTorrent
2010-11-02 06:47 . 2010-11-02 06:59        --------        d-----w-        c:\users\**\AppData\Roaming\uTorrent
2010-10-29 05:17 . 2010-10-29 05:17        --------        d-----w-        c:\program files\Microsoft IntelliPoint
2010-10-26 17:36 . 2010-10-26 17:36        --------        d-----w-        c:\programdata\elsterformular
2010-10-26 17:35 . 2010-10-26 17:36        --------        d-----w-        c:\program files\ElsterFormular
2010-10-18 18:09 . 2010-10-18 18:18        --------        d-----w-        C:\Netgear
2010-10-15 15:36 . 2010-10-15 15:36        --------        d-----w-        c:\program files\Common Files\Adobe

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-11-02 20:19 . 2010-09-01 18:47        60936        ----a-w-        c:\windows\system32\drivers\avgntflt.sys
2010-11-02 20:19 . 2010-09-01 18:47        126856        ----a-w-        c:\windows\system32\drivers\avipbb.sys
2010-10-19 09:41 . 2010-05-03 12:01        222080        ------w-        c:\windows\system32\MpSigStub.exe
2010-09-08 09:17 . 2010-09-08 09:17        94208        ----a-w-        c:\windows\system32\QuickTimeVR.qtx
2010-09-08 09:17 . 2010-09-08 09:17        69632        ----a-w-        c:\windows\system32\QuickTime.qts
2010-09-08 04:30 . 2010-10-13 17:36        978432        ----a-w-        c:\windows\system32\wininet.dll
2010-09-08 04:28 . 2010-10-13 17:36        44544        ----a-w-        c:\windows\system32\licmgr10.dll
2010-09-08 03:22 . 2010-10-13 17:36        386048        ----a-w-        c:\windows\system32\html.iec
2010-09-08 02:48 . 2010-10-13 17:36        1638912        ----a-w-        c:\windows\system32\mshtml.tlb
2010-09-01 04:23 . 2010-10-13 17:36        12625408        ----a-w-        c:\windows\system32\wmploc.DLL
2010-09-01 02:34 . 2010-10-13 17:36        2327552        ----a-w-        c:\windows\system32\win32k.sys
2010-08-31 04:32 . 2010-10-13 17:36        954752        ----a-w-        c:\windows\system32\mfc40.dll
2010-08-31 04:32 . 2010-10-13 17:36        954288        ----a-w-        c:\windows\system32\mfc40u.dll
2010-08-27 05:46 . 2010-10-13 17:36        168448        ----a-w-        c:\windows\system32\srvsvc.dll
2010-08-27 03:31 . 2010-10-13 17:36        310784        ----a-w-        c:\windows\system32\drivers\srv.sys
2010-08-27 03:30 . 2010-10-13 17:36        308736        ----a-w-        c:\windows\system32\drivers\srv2.sys
2010-08-27 03:30 . 2010-10-13 17:36        113664        ----a-w-        c:\windows\system32\drivers\srvnet.sys
2010-08-26 04:39 . 2010-10-13 17:36        109056        ----a-w-        c:\windows\system32\t2embed.dll
2010-08-21 05:36 . 2010-10-13 17:36        738816        ----a-w-        c:\windows\system32\wmpmde.dll
2010-08-21 05:36 . 2010-10-13 17:36        224256        ----a-w-        c:\windows\system32\schannel.dll
2010-08-21 05:33 . 2010-10-13 17:36        530432        ----a-w-        c:\windows\system32\comctl32.dll
2010-08-21 05:32 . 2010-09-15 11:18        316928        ----a-w-        c:\windows\system32\spoolsv.exe
.

((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt1]
@="{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}]
2009-12-09 01:19        94208        ----a-w-        c:\users\**\AppData\Roaming\Dropbox\bin\DropboxExt.13.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt2]
@="{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}]
2009-12-09 01:19        94208        ----a-w-        c:\users\**\AppData\Roaming\Dropbox\bin\DropboxExt.13.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt3]
@="{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}]
2009-12-09 01:19        94208        ----a-w-        c:\users\**\AppData\Roaming\Dropbox\bin\DropboxExt.13.dll

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Skype"="c:\program files\Skype\Phone\Skype.exe" [2010-09-02 13351304]
"Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2009-07-14 1173504]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IAStorIcon"="c:\program files\Intel\Intel(R) Rapid Storage Technology\IAStorIcon.exe" [2009-10-02 284696]
"RtHDVCpl"="c:\program files\Realtek\Audio\HDA\RtHDVCpl.exe" [2010-01-12 8423968]
"RtHDVBg"="c:\program files\Realtek\Audio\HDA\RtHDVBg.exe" [2010-01-12 678432]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2010-01-14 14817896]
"HotkeyApp"="c:\program files\Launch Manager\HotkeyApp.exe" [2009-12-14 200704]
"LMgrVolOSD"="c:\program files\Launch Manager\OSD.exe" [2009-12-11 348960]
"Wbutton"="c:\program files\Launch Manager\Wbutton.exe" [2010-01-13 413696]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2009-12-10 1594664]
"IgfxTray"="c:\windows\system32\igfxtray.exe" [2009-11-24 141848]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2009-11-24 175640]
"Persistence"="c:\windows\system32\igfxpers.exe" [2009-11-24 166936]
"CLMLServer"="c:\program files\CyberLink\Power2Go\CLMLSvc.exe" [2009-11-02 103720]
"UCam_Menu"="c:\program files\CyberLink\YouCam\MUITransfer\MUIStartMenu.exe" [2009-05-19 222504]
"YouCam Mirror Tray icon"="c:\program files\CyberLink\YouCam\YouCamTray.exe" [2009-10-19 167008]
"avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2010-11-02 281768]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2010-09-08 421888]
"iTunesHelper"="c:\program files\iTunes\iTunesHelper.exe" [2010-09-24 421160]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2010-09-23 35760]
"Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2010-09-20 932288]
"IntelliPoint"="c:\program files\Microsoft IntelliPoint\ipoint.exe" [2010-07-21 1797008]
"DivXUpdate"="c:\program files\DivX\DivX Update\DivXUpdate.exe" [2010-09-16 1164584]
"SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe" [2010-05-14 248552]
"Malwarebytes Anti-Malware (reboot)"="c:\program files\Malwarebytes\mbam.exe" [2010-04-29 1090952]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"ConsentPromptBehaviorAdmin"= 5 (0x5)
"ConsentPromptBehaviorUser"= 3 (0x3)
"EnableUIADesktopToggle"= 0 (0x0)

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
"AppInit_DLLs"=c:\windows\System32\nvinit.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"aux1"=wdmaud.drv

[HKLM\~\startupfolder\C:^Users^**^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^Dropbox.lnk]
path=c:\users\**\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Dropbox.lnk
backup=c:\windows\pss\Dropbox.lnk.Startup
backupExtension=.Startup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PDVD9LanguageShortcut]
2009-04-27 15:50        50472        ------w-        c:\program files\CyberLink\PowerDVD9\Language\Language.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WinampAgent]
2010-07-12 16:32        74752        ----a-w-        c:\program files\Winamp\winampa.exe

R2 gupdate;Google Update Service (gupdate);c:\program files\Google\Update\GoogleUpdate.exe [2010-11-07 135664]
R3 RSUSBSTOR;RtsUStor.Sys Realtek USB Card Reader;c:\windows\system32\Drivers\RtsUStor.sys [2009-07-30 171520]
R3 RtsUIR;Realtek IR Driver;c:\windows\system32\DRIVERS\Rts516xIR.sys [x]
R3 WisLMSvc;WisLMSvc;c:\program files\Launch Manager\WisLMSvc.exe [2009-10-22 118560]
S1 vwififlt;Virtual WiFi Filter Driver;c:\windows\system32\DRIVERS\vwififlt.sys [2009-07-13 48128]
S2 AntiVirSchedulerService;Avira AntiVir Planer;c:\program files\Avira\AntiVir Desktop\sched.exe [2010-11-02 135336]
S2 IAStorDataMgrSvc;Intel(R) Rapid Storage Technology;c:\program files\Intel\Intel(R) Rapid Storage Technology\IAStorDataMgrSvc.exe [2009-10-02 13336]
S2 UNS;Intel(R) Management & Security Application User Notification Service;c:\program files\Intel\Intel(R) Management Engine Components\UNS\UNS.exe [2009-12-10 2320920]
S3 Impcd;Impcd;c:\windows\system32\DRIVERS\Impcd.sys [2009-10-26 125696]
S3 IntcDAud;Intel(R) Display-Audio;c:\windows\system32\DRIVERS\IntcDAud.sys [2009-10-30 209920]
S3 L1C;NDIS Miniport Driver for Atheros AR813x/AR815x PCI-E Ethernet Controller;c:\windows\system32\DRIVERS\L1C62x86.sys [2009-11-13 58368]
S3 rtl8192se;Realtek Wireless LAN 802.11n PCI-E NIC NT Driver;c:\windows\system32\DRIVERS\rtl8192se.sys [2009-12-16 991776]

.
Inhalt des "geplante Tasks" Ordners

2010-11-14 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-11-07 18:04]

2010-11-14 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-11-07 18:04]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.medion.com
uInternet Settings,ProxyOverride = *.local
IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000
IE: {{0B65DCC9-1740-43dc-B19C-4F309FB6A6CA} - eBay - eine der größten deutschen Shopping-Websites
DPF: {C345E174-3E87-4F41-A01C-B066A90A49B4} - hxxp://trial.trymicrosoftoffice.com/trialoaa/buymsoffice_assets/framework/microsoft/wrc32.ocx
FF - ProfilePath - c:\users\**\AppData\Roaming\Mozilla\Firefox\Profiles\oqabz8zg.default\
FF - prefs.js: browser.startup.homepage - SPIEGEL ONLINE - Nachrichten
FF - component: c:\program files\Firefox\extensions\{AB2CE124-6272-4b12-94A9-7303C7397BD1}\components\SkypeFfComponent.dll
FF - plugin: c:\program files\DivX\DivX Plus Web Player\npdivx32.dll
FF - plugin: c:\program files\Firefox\plugins\npPDFXCviewNPPlugin.dll
FF - plugin: c:\program files\Firefox\plugins\npwachk.dll
FF - plugin: c:\program files\Google\Update\1.2.183.39\npGoogleOneClick8.dll
FF - plugin: c:\program files\Java\jre6\bin\new_plugin\npdeployJava1.dll
FF - plugin: c:\program files\Microsoft\Office Live\npOLW.dll
FF - plugin: c:\program files\PDF-XChange\PDF Viewer\npPDFXCviewNPPlugin.dll
FF - plugin: c:\program files\VLC\npvlc.dll
FF - plugin: c:\program files\Windows Live\Photo Gallery\NPWLPG.dll

---- FIREFOX Richtlinien ----
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbaam7a8h", true);
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--fiqz9s", true); // Traditional
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--fiqs8s", true); // Simplified
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--j6w193g", true);
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4ar", true);
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4a87g", true);
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbqly7c0a67fbc", true);
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbqly7cvafr", true);
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--kpry57d", true);  // Traditional
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--kprw13d", true);  // Simplified
c:\program files\Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled", false);
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

HKCU-Run-akhdfiusdf.exe - c:\akhdfiusdf.exe\akhdfiusdf.exe
HKLM-Run-LMgrOSD - c:\program files\Launch Manager\OSDCtrl.exe
SafeBoot-BsScanner


.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_USERS\S-1-5-21-594636782-462693429-3300972399-1000\Software\SecuROM\License information*]
"datasecu"=hex:28,f7,a6,b9,57,f0,21,7d,99,6c,0d,eb,85,c4,f6,1b,71,9d,ea,08,0f,
  98,97,95,09,74,ce,74,f2,ab,6f,04,86,53,77,da,89,ef,66,3a,ce,37,8d,01,1e,cc,\
"rkeysecu"=hex:aa,f0,5d,cf,fb,dd,39,91,f7,69,53,3f,32,28,04,a4

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security]
@Denied: (Full) (Everyone)
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'Explorer.exe'(3164)
c:\users\**\AppData\Roaming\Dropbox\bin\DropboxExt.13.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\system32\nvvsvc.exe
c:\windows\system32\nvvsvc.exe
c:\program files\Avira\AntiVir Desktop\avguard.exe
c:\program files\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\program files\Intel\Intel(R) Management Engine Components\LMS\LMS.exe
c:\program files\CyberLink\Shared files\RichVideo.exe
c:\program files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
c:\program files\Avira\AntiVir Desktop\avshadow.exe
c:\windows\system32\conhost.exe
c:\windows\system32\taskhost.exe
c:\windows\system32\conhost.exe
c:\windows\system32\sppsvc.exe
c:\program files\Windows Media Player\wmpnetwk.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2010-11-14  13:19:37 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2010-11-14 12:19

Vor Suchlauf: 9 Verzeichnis(se), 367.900.499.968 Bytes frei
Nach Suchlauf: 14 Verzeichnis(se), 367.484.112.896 Bytes frei

- - End Of File - - 8342C96A6DD9E5C299925ECC41E2F0E8

--- --- ---

bembel17 14.11.2010 13:38

Zunächst einmal vielen Dank für die schnelle Antwort!
Es hat leider etwas länger gedauert, aber jetzt habe ich ComboFix laufen lassen und ein längliches log bekommen. Ich kann damit wenig anfangen und wäre daher für Interpretations- und Handlungshilfe dankbar! Wie geht es jetzt weiter oder hat ComboFix etwa bereits die Malware entfernt ("desinfiziert")?

Hier das log, von dem ich nicht weiß, welche Daten es alles enthält, aber was soll's, alleine komme ich ja nicht weiter...


Combofix Logfile:
Code:

ComboFix 10-11-12.06 - ** 14.11.2010  13:09:28.1.4 - x86
Microsoft Windows 7 Home Premium  6.1.7600.0.1252.49.1031.18.3255.2024 [GMT 1:00]
ausgeführt von:: c:\users\**\Desktop\ComboFix.exe
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\akhdfiusdf.exe
c:\akhdfiusdf.exe\config.bin
c:\users\**\AppData\Local\Temp\bcdentfs.dll
c:\windows\system32\drivers\ujvurbdn.sys
c:\windows\TEMP\explorer.dat

Infizierte Kopie von c:\windows\explorer.exe wurde gefunden und desinfiziert
Kopie von - c:\windows\winsxs\x86_microsoft-windows-explorer_31bf3856ad364e35_6.1.7600.20563_none_52283b2af41f3691\explorer.exe wurde wiederhergestellt

Infizierte Kopie von c:\windows\System32\wininit.exe wurde gefunden und desinfiziert
Kopie von - c:\windows\winsxs\x86_microsoft-windows-wininit_31bf3856ad364e35_6.1.7600.16385_none_30c90ef265a43c13\wininit.exe wurde wiederhergestellt

Infizierte Kopie von c:\windows\explorer.exe wurde gefunden und desinfiziert
Kopie von - c:\windows\winsxs\x86_microsoft-windows-explorer_31bf3856ad364e35_6.1.7600.20563_none_52283b2af41f3691\explorer.exe wurde wiederhergestellt
.
(((((((((((((((((((((((((((((((((((((((  Treiber/Dienste  )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Service_dyrcddop


(((((((((((((((((((((((  Dateien erstellt von 2010-10-14 bis 2010-11-14  ))))))))))))))))))))))))))))))
.

2010-11-14 12:13 . 2010-11-14 12:13        --------        d-----w-        C:\Device
2010-11-14 12:13 . 2010-11-14 12:16        --------        d-----w-        c:\users\**\AppData\Local\temp
2010-11-14 12:13 . 2010-11-14 12:13        --------        d-----w-        c:\users\Default\AppData\Local\temp
2010-11-14 10:53 . 2010-11-14 10:53        --------        d-----w-        c:\users\**\AppData\Roaming\Malwarebytes
2010-11-14 10:53 . 2010-04-29 11:19        38224        ----a-w-        c:\windows\system32\drivers\mbamswissarmy.sys
2010-11-14 10:53 . 2010-11-14 10:53        --------        d-----w-        c:\programdata\Malwarebytes
2010-11-14 10:53 . 2010-11-14 10:53        --------        d-----w-        c:\program files\Malwarebytes
2010-11-14 10:53 . 2010-04-29 11:19        20952        ----a-w-        c:\windows\system32\drivers\mbam.sys
2010-11-14 10:22 . 2010-11-14 10:34        --------        d-----w-        c:\program files\Windows Live Safety Center
2010-11-13 17:46 . 2010-11-13 17:46        --------        d-----w-        c:\program files\Common Files\Java
2010-11-13 17:46 . 2010-09-15 03:50        472808        ----a-w-        c:\windows\system32\deployJava1.dll
2010-11-12 16:32 . 2010-10-07 23:21        6146896        ----a-w-        c:\programdata\Microsoft\Windows Defender\Definition Updates\{0DB04044-9E6E-4BE3-B167-A60E5D58036E}\mpengine.dll
2010-11-07 18:05 . 2010-11-09 18:25        --------        d-----w-        c:\users\**\AppData\Roaming\DivX
2010-11-07 18:04 . 2010-11-07 18:04        --------        d-----w-        c:\program files\Common Files\DivX Shared
2010-11-07 18:04 . 2010-11-07 18:05        --------        d-----w-        c:\users\**\AppData\Local\Google
2010-11-07 18:04 . 2010-11-07 18:05        --------        d-----w-        c:\program files\Google
2010-11-07 18:04 . 2010-11-07 18:05        --------        d-----w-        c:\program files\DivX
2010-11-07 18:04 . 2010-11-07 18:05        --------        d-----w-        c:\programdata\DivX
2010-11-02 06:48 . 2010-11-02 06:48        --------        d-----w-        c:\program files\uTorrent
2010-11-02 06:47 . 2010-11-02 06:59        --------        d-----w-        c:\users\**\AppData\Roaming\uTorrent
2010-10-29 05:17 . 2010-10-29 05:17        --------        d-----w-        c:\program files\Microsoft IntelliPoint
2010-10-26 17:36 . 2010-10-26 17:36        --------        d-----w-        c:\programdata\elsterformular
2010-10-26 17:35 . 2010-10-26 17:36        --------        d-----w-        c:\program files\ElsterFormular
2010-10-18 18:09 . 2010-10-18 18:18        --------        d-----w-        C:\Netgear
2010-10-15 15:36 . 2010-10-15 15:36        --------        d-----w-        c:\program files\Common Files\Adobe

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-11-02 20:19 . 2010-09-01 18:47        60936        ----a-w-        c:\windows\system32\drivers\avgntflt.sys
2010-11-02 20:19 . 2010-09-01 18:47        126856        ----a-w-        c:\windows\system32\drivers\avipbb.sys
2010-10-19 09:41 . 2010-05-03 12:01        222080        ------w-        c:\windows\system32\MpSigStub.exe
2010-09-08 09:17 . 2010-09-08 09:17        94208        ----a-w-        c:\windows\system32\QuickTimeVR.qtx
2010-09-08 09:17 . 2010-09-08 09:17        69632        ----a-w-        c:\windows\system32\QuickTime.qts
2010-09-08 04:30 . 2010-10-13 17:36        978432        ----a-w-        c:\windows\system32\wininet.dll
2010-09-08 04:28 . 2010-10-13 17:36        44544        ----a-w-        c:\windows\system32\licmgr10.dll
2010-09-08 03:22 . 2010-10-13 17:36        386048        ----a-w-        c:\windows\system32\html.iec
2010-09-08 02:48 . 2010-10-13 17:36        1638912        ----a-w-        c:\windows\system32\mshtml.tlb
2010-09-01 04:23 . 2010-10-13 17:36        12625408        ----a-w-        c:\windows\system32\wmploc.DLL
2010-09-01 02:34 . 2010-10-13 17:36        2327552        ----a-w-        c:\windows\system32\win32k.sys
2010-08-31 04:32 . 2010-10-13 17:36        954752        ----a-w-        c:\windows\system32\mfc40.dll
2010-08-31 04:32 . 2010-10-13 17:36        954288        ----a-w-        c:\windows\system32\mfc40u.dll
2010-08-27 05:46 . 2010-10-13 17:36        168448        ----a-w-        c:\windows\system32\srvsvc.dll
2010-08-27 03:31 . 2010-10-13 17:36        310784        ----a-w-        c:\windows\system32\drivers\srv.sys
2010-08-27 03:30 . 2010-10-13 17:36        308736        ----a-w-        c:\windows\system32\drivers\srv2.sys
2010-08-27 03:30 . 2010-10-13 17:36        113664        ----a-w-        c:\windows\system32\drivers\srvnet.sys
2010-08-26 04:39 . 2010-10-13 17:36        109056        ----a-w-        c:\windows\system32\t2embed.dll
2010-08-21 05:36 . 2010-10-13 17:36        738816        ----a-w-        c:\windows\system32\wmpmde.dll
2010-08-21 05:36 . 2010-10-13 17:36        224256        ----a-w-        c:\windows\system32\schannel.dll
2010-08-21 05:33 . 2010-10-13 17:36        530432        ----a-w-        c:\windows\system32\comctl32.dll
2010-08-21 05:32 . 2010-09-15 11:18        316928        ----a-w-        c:\windows\system32\spoolsv.exe
.

((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt1]
@="{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}]
2009-12-09 01:19        94208        ----a-w-        c:\users\**\AppData\Roaming\Dropbox\bin\DropboxExt.13.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt2]
@="{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}]
2009-12-09 01:19        94208        ----a-w-        c:\users\**\AppData\Roaming\Dropbox\bin\DropboxExt.13.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt3]
@="{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}]
2009-12-09 01:19        94208        ----a-w-        c:\users\**\AppData\Roaming\Dropbox\bin\DropboxExt.13.dll

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Skype"="c:\program files\Skype\Phone\Skype.exe" [2010-09-02 13351304]
"Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2009-07-14 1173504]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IAStorIcon"="c:\program files\Intel\Intel(R) Rapid Storage Technology\IAStorIcon.exe" [2009-10-02 284696]
"RtHDVCpl"="c:\program files\Realtek\Audio\HDA\RtHDVCpl.exe" [2010-01-12 8423968]
"RtHDVBg"="c:\program files\Realtek\Audio\HDA\RtHDVBg.exe" [2010-01-12 678432]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2010-01-14 14817896]
"HotkeyApp"="c:\program files\Launch Manager\HotkeyApp.exe" [2009-12-14 200704]
"LMgrVolOSD"="c:\program files\Launch Manager\OSD.exe" [2009-12-11 348960]
"Wbutton"="c:\program files\Launch Manager\Wbutton.exe" [2010-01-13 413696]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2009-12-10 1594664]
"IgfxTray"="c:\windows\system32\igfxtray.exe" [2009-11-24 141848]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2009-11-24 175640]
"Persistence"="c:\windows\system32\igfxpers.exe" [2009-11-24 166936]
"CLMLServer"="c:\program files\CyberLink\Power2Go\CLMLSvc.exe" [2009-11-02 103720]
"UCam_Menu"="c:\program files\CyberLink\YouCam\MUITransfer\MUIStartMenu.exe" [2009-05-19 222504]
"YouCam Mirror Tray icon"="c:\program files\CyberLink\YouCam\YouCamTray.exe" [2009-10-19 167008]
"avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2010-11-02 281768]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2010-09-08 421888]
"iTunesHelper"="c:\program files\iTunes\iTunesHelper.exe" [2010-09-24 421160]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2010-09-23 35760]
"Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2010-09-20 932288]
"IntelliPoint"="c:\program files\Microsoft IntelliPoint\ipoint.exe" [2010-07-21 1797008]
"DivXUpdate"="c:\program files\DivX\DivX Update\DivXUpdate.exe" [2010-09-16 1164584]
"SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe" [2010-05-14 248552]
"Malwarebytes Anti-Malware (reboot)"="c:\program files\Malwarebytes\mbam.exe" [2010-04-29 1090952]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"ConsentPromptBehaviorAdmin"= 5 (0x5)
"ConsentPromptBehaviorUser"= 3 (0x3)
"EnableUIADesktopToggle"= 0 (0x0)

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
"AppInit_DLLs"=c:\windows\System32\nvinit.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"aux1"=wdmaud.drv

[HKLM\~\startupfolder\C:^Users^**^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^Dropbox.lnk]
path=c:\users\**\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Dropbox.lnk
backup=c:\windows\pss\Dropbox.lnk.Startup
backupExtension=.Startup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PDVD9LanguageShortcut]
2009-04-27 15:50        50472        ------w-        c:\program files\CyberLink\PowerDVD9\Language\Language.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WinampAgent]
2010-07-12 16:32        74752        ----a-w-        c:\program files\Winamp\winampa.exe

R2 gupdate;Google Update Service (gupdate);c:\program files\Google\Update\GoogleUpdate.exe [2010-11-07 135664]
R3 RSUSBSTOR;RtsUStor.Sys Realtek USB Card Reader;c:\windows\system32\Drivers\RtsUStor.sys [2009-07-30 171520]
R3 RtsUIR;Realtek IR Driver;c:\windows\system32\DRIVERS\Rts516xIR.sys [x]
R3 WisLMSvc;WisLMSvc;c:\program files\Launch Manager\WisLMSvc.exe [2009-10-22 118560]
S1 vwififlt;Virtual WiFi Filter Driver;c:\windows\system32\DRIVERS\vwififlt.sys [2009-07-13 48128]
S2 AntiVirSchedulerService;Avira AntiVir Planer;c:\program files\Avira\AntiVir Desktop\sched.exe [2010-11-02 135336]
S2 IAStorDataMgrSvc;Intel(R) Rapid Storage Technology;c:\program files\Intel\Intel(R) Rapid Storage Technology\IAStorDataMgrSvc.exe [2009-10-02 13336]
S2 UNS;Intel(R) Management & Security Application User Notification Service;c:\program files\Intel\Intel(R) Management Engine Components\UNS\UNS.exe [2009-12-10 2320920]
S3 Impcd;Impcd;c:\windows\system32\DRIVERS\Impcd.sys [2009-10-26 125696]
S3 IntcDAud;Intel(R) Display-Audio;c:\windows\system32\DRIVERS\IntcDAud.sys [2009-10-30 209920]
S3 L1C;NDIS Miniport Driver for Atheros AR813x/AR815x PCI-E Ethernet Controller;c:\windows\system32\DRIVERS\L1C62x86.sys [2009-11-13 58368]
S3 rtl8192se;Realtek Wireless LAN 802.11n PCI-E NIC NT Driver;c:\windows\system32\DRIVERS\rtl8192se.sys [2009-12-16 991776]

.
Inhalt des "geplante Tasks" Ordners

2010-11-14 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-11-07 18:04]

2010-11-14 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-11-07 18:04]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.medion.com
uInternet Settings,ProxyOverride = *.local
IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000
IE: {{0B65DCC9-1740-43dc-B19C-4F309FB6A6CA} - hxxp://rover.ebay.com/rover/1/707-37276-17534-31/4
DPF: {C345E174-3E87-4F41-A01C-B066A90A49B4} - hxxp://trial.trymicrosoftoffice.com/trialoaa/buymsoffice_assets/framework/microsoft/wrc32.ocx
FF - ProfilePath - c:\users\**\AppData\Roaming\Mozilla\Firefox\Profiles\oqabz8zg.default\
FF - prefs.js: browser.startup.homepage - www.spiegel.de
FF - component: c:\program files\Firefox\extensions\{AB2CE124-6272-4b12-94A9-7303C7397BD1}\components\SkypeFfComponent.dll
FF - plugin: c:\program files\DivX\DivX Plus Web Player\npdivx32.dll
FF - plugin: c:\program files\Firefox\plugins\npPDFXCviewNPPlugin.dll
FF - plugin: c:\program files\Firefox\plugins\npwachk.dll
FF - plugin: c:\program files\Google\Update\1.2.183.39\npGoogleOneClick8.dll
FF - plugin: c:\program files\Java\jre6\bin\new_plugin\npdeployJava1.dll
FF - plugin: c:\program files\Microsoft\Office Live\npOLW.dll
FF - plugin: c:\program files\PDF-XChange\PDF Viewer\npPDFXCviewNPPlugin.dll
FF - plugin: c:\program files\VLC\npvlc.dll
FF - plugin: c:\program files\Windows Live\Photo Gallery\NPWLPG.dll

---- FIREFOX Richtlinien ----
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbaam7a8h", true);
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--fiqz9s", true); // Traditional
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--fiqs8s", true); // Simplified
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--j6w193g", true);
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4ar", true);
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4a87g", true);
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbqly7c0a67fbc", true);
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbqly7cvafr", true);
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--kpry57d", true);  // Traditional
c:\program files\Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--kprw13d", true);  // Simplified
c:\program files\Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled", false);
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

HKCU-Run-akhdfiusdf.exe - c:\akhdfiusdf.exe\akhdfiusdf.exe
HKLM-Run-LMgrOSD - c:\program files\Launch Manager\OSDCtrl.exe
SafeBoot-BsScanner


.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_USERS\S-1-5-21-594636782-462693429-3300972399-1000\Software\SecuROM\License information*]
"datasecu"=hex:28,f7,a6,b9,57,f0,21,7d,99,6c,0d,eb,85,c4,f6,1b,71,9d,ea,08,0f,
  98,97,95,09,74,ce,74,f2,ab,6f,04,86,53,77,da,89,ef,66,3a,ce,37,8d,01,1e,cc,\
"rkeysecu"=hex:aa,f0,5d,cf,fb,dd,39,91,f7,69,53,3f,32,28,04,a4

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security]
@Denied: (Full) (Everyone)
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'Explorer.exe'(3164)
c:\users\**\AppData\Roaming\Dropbox\bin\DropboxExt.13.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\system32\nvvsvc.exe
c:\windows\system32\nvvsvc.exe
c:\program files\Avira\AntiVir Desktop\avguard.exe
c:\program files\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\program files\Intel\Intel(R) Management Engine Components\LMS\LMS.exe
c:\program files\CyberLink\Shared files\RichVideo.exe
c:\program files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
c:\program files\Avira\AntiVir Desktop\avshadow.exe
c:\windows\system32\conhost.exe
c:\windows\system32\taskhost.exe
c:\windows\system32\conhost.exe
c:\windows\system32\sppsvc.exe
c:\program files\Windows Media Player\wmpnetwk.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2010-11-14  13:19:37 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2010-11-14 12:19

Vor Suchlauf: 9 Verzeichnis(se), 367.900.499.968 Bytes frei
Nach Suchlauf: 14 Verzeichnis(se), 367.484.112.896 Bytes frei

- - End Of File - - 8342C96A6DD9E5C299925ECC41E2F0E8

--- --- ---

markusg 14.11.2010 13:39

rechtsklick auf den avira guard, deaktivieren.
öffne mein computer c: dort qoobox, packe den quarantain ordner mit winrar oder zip, lad ihn zu uns hoch.
dateiupload:
http://www.trojaner-board.de/54791-a...ner-board.html
dann muss ich dich fragen, machst du banking, oder online einkäufe?

bembel17 14.11.2010 13:42

Und wieder Danke für die extrem schnelle Antwort. Ja, sowohl banking, als auch einkaufen. Grund zu ernster Sorge, gegeben die Infizierung?!?

Ich versuche jetzt deinen Anweiseungen zu folgen und melde mich dann gleich wieder.

bembel17 14.11.2010 13:47

Habe den gezippten Ordner hochgeladen. Ich hoffe, es hat alles geklappt und du kannst die Datei meinem Post zuordnen.

markusg 14.11.2010 13:47

ja, das ist sehr wohl nen grund zur besorgniss, und ein grund, sofort zum telefon zu greifen, und das online banking sperren zu lassen.
wenn du nen zweit pc zur verfügung hast, endere von dem aus sofort alle passwörter.
ich persönlich würde diesen hier neu aufsetzen und dann absichern, dazu bekommst du hilfe von mir.
dann kannst du mit dem wieder beruhigt banking machen und einkaufen.

markusg 14.11.2010 14:13

datei ist angekommen.
teile mir mit, wie du verfahren möchtest.
ich würd in den sauren apfel zeigen, ich gebe dir dann auch nen gutes backup tool mit an die hand, damit machst du regelmäßige system backups und kannst das nächste mal in 5 minuten zurücksetzen.

bembel17 14.11.2010 14:22

Bin grad ehrlich gesagt etwas verunsichert. Ist wohl normal ;-)
Natürlich würde ich gerne das Neu-Aufsetzen vermeiden, aber wenn es nötig ist, dann ist es so. Der LapTop ist halt quasi neu und vorher habe ich jahrelang mit XP gearbeitet und nie einen Virus o.ä. gehabt (bzw. nicht dass ich es gemerkt hätte...) Und wie ich mir das eingefangen habe, weiß ich natürlich auch nicht.
Auch alle online Zugänge sperren macht natürlich Arbeit... Jetzt einloggen, um zu kontrollieren ist sicherlich keine gute Idee, richtig!? Eigentlich kann man ja ohne TANs nichts damit anfangen, sollte man denken, aber wer weiß.

Ich müsste auch noch ein paar Daten sichern, obwohl das meiste gesichert ist. Ganz normale Daten dürften doch für das neue System kein Risiko darstellen, oder doch?

Was sagt dir denn das ComboFix log und die Quarantäne Ordner? Kann man daraus etwas erkennen? AntiVir gibt inziwischen jedenfalls keine Warnmeldungen mehr aus und der Windows online Safety Scan findet auch nichts mehr. Das ist doch schonmal ein gutes Zeichen! Oder trügerische Sicherheit?

Nochmals vielen Dank für die Hilfe!

PS: Du weißt nicht zufällig zu welchem Zweck diese Malware programmiert wurde, oder? Manchmal sind solche Viren o.ä. doch auch nur nervig und stellen keinen Betrugsversuche oder öhnliches dar... Oder bin ich da zu naiv?

markusg 14.11.2010 14:28

diese aber schon. von spyeye gibt es sehr unschöne variannten, welche die nur daten klauen, und auch welche, die gleich "einkaufen gehen"
Botnet geht mit geklauten Kreditkarten einkaufen - TechNet Blog Deutschland - Site Home - TechNet Blogs
windows 7 hat schon gute sicherheitsfunktionen, wir werden sie dann voll ausnutzen.
du kannst wichtige daten sichern, wenn du fertig bist, sag bescheid und es geht weiter.

bembel17 14.11.2010 14:34

Das klingt wirklich unschön! Also heißt es wohl auch Kreditkarte sperren lassen :-( Was für ein Ärger und das völlig aus dem nichts! Als ich den rechner gestern runtergefahren habe, war ja anscheinend (bzw. scheinbar) noch alles in Ordnung. Sehr merkwürdig... Aber letztlich auch egal, nun ist das Kind ja schon in den Brunnen gefallen...

Ok, ich erledige diese Banksachen schnell, sichere ein paar Daten und dann melde ich mich sofort wieder.

Oh mist, da dämmert mir gerade, dass ich die Windows CD, die dem neuen Rechner beilag gar nicht hier habe. Bin vor kurzem umgezogen und sie liegt noch an der alten Anschrift. Die müsste ich mir wohl erst schicken lassen, oder? Oder kann man auch mit etwaigen recovery daten, die derzeit auf der platte gespeichert sind was anfangen?

Vielen, vielen Dank nochmal für deine Mühe!

markusg 14.11.2010 14:38

nein, ich würd neu aufsetzen.
naja wenn die cd schnell in den briefkasten kommt, dauert das zusenden nicht lang.
du kannst den rechner nutzen, nur nichts wichtiges damit machen das wäre ungünstig.

bembel17 14.11.2010 16:04

So, die CDs sind schon unterwegs. Mit etwas Glück könnten sie dank Sonntagsleerung morgen schon da sein, dann könnte ich mich abends dran setzen. Auf meinem Rechner war die 32bit Version von Windows 7 vorinstalliert. Da die Kiste 4GB Ram hat, überlege ich, ob ich stattdessen jetzt die beiliegende 64bit Version installiere, wenn ich schonmal dabei bin. Irgendwelche Kommentare dazu? Laufen zB so praktische tools wie malwarebytes oder ComboFix auch auf einem 64er Betriebssystem?

Meinst, du ich darf dann morgen (oder übermorgen) nochmal auf deine Hilfe zurück greifen? Sollte das auch in diesem Thema des Forums laufen oder besser in einem neuen Thema?

Danke nochmal für die Nothilfe heute und evtl. bis morgen!

PS: Ich war übrigens auch etwas vorschnell. Bei einem kompletten Systemscan mit AntiVir gab es doch noch Funde, allerdings springt der Guard nicht mehr ständig an.

markusg 14.11.2010 16:08

hi, combofix läuft unter x64 systemen nicht, aber dafür auch einiges an malware nicht.
bei 4 gb ram ist zu überlegen ob man auf x64 umsteigen sollte, da programme dort etwas mehr ram benötigen, du kommst damit vllt schlechter weg. also ne verbesserung wirst du dadurch, denke ich nicht oder kaum spüren.
klar bekommst du meine hilfe, schreibe hier im thread wenns so weit ist.

bembel17 17.11.2010 18:32

Hallo!
Ich habe die Post zu früh gelobt, der Brief mit den CDs ist leider immer noch nicht da :-( So langsam mache ich mir Sorgen, dass ihn sich ein Postmitarbeiter einfach eingesteckt hat! Das wäre ziemlich ärgerlich, da sowohl die 32er als auch die 64er Version drin war...

Da ich meine Daten gesichert habe, kann ich vermutlich keine weiteren "Vorarbeiten" mehr leisten, oder? Übrigens habe ich eine Version von GData Internet Security 2010 - wäre das für die Neuinstallation sinnvoll? Meine bisherige Konfiguration mit Windows 7 Firewall und AntiVir haben ja (so wie sie von mir eingestellt waren) bereits nach wenigen Monaten versagt.

Könntest du evtl so nett sein, schon einmal zu skizzieren, was ich beim Neuaufsetzen beachten sollte, falls du nicht online bist, wenn ich die CDs endlich habe? Ich werde nämlich immer nur abends Zeit dafür haben...

Wie immer vielen Dank und beste Grüße!

markusg 17.11.2010 18:36

hmm heute ist mittwoch. eig sollte das schon da sein...

ok, windows cd einlegen, starten, formatieren.
ich würd die x32 bit verwsion nehmen.

-windows updates instalieren, unter einstellung automatische updates aktivieren.
du solltest nur noch als eingeschrenkter nutzer arbeiten , das admin konto ist nur für instalationen gedacht.
klicke start, tippe unter suchen (ausführen) systemsteuerung. wähle dort Benutzerkonten hinzufügen/entfernen.
wähle "neues konto erstellen"
Wähle standard benutzer.

die konten sollten mit einem passwort geschützt werden.
dazu auf konto endern klicken und passwörter vergeben.
die uac sollte auf maximum stehen.
klicke auf start, ausführen (suchen) tippe
uac
enter
nachfrage bestätigen, regler auf höchste stufe.
so ist es schwiriger heimlich etwas auf dem pc zu instalieren.

die folgenden konfigurationen als administrator durchführen

dep für alle prozesse:
Datenausführungsverhinderung (DEP)
• "Datenausführungsverhinderung für alle Programme und Dienste mit Ausnahme der ausgewählten einschalten:".
wenn es zu problemen kommen sollte, kann man die betroffenen prozesse aus der Überwachung entfernen.

SEHOP aktivieren:
Aktivieren von SEHOP &#40;Structured Exception Handling Overwrite Protection&#41; in Windows-Betriebssystemen
klicke auf "Feature automatisch aktivieren"
und folge den anweisungen

instaliere gdata, mache aber ein upgrade auf die 2011 version.

als browser solltest du den opera nutzen, er ist sicherer und schneller.
wenn er dir nicht gefällt passe ich meine anleitung für den ff an.
Opera Webbrowser | Schneller & sicherer | Die neuen Internet-Browser kostenlos herunterladen
mit diesem tool lässt sich ein werbeblocker laden
Opera AdBlock Configurator - Freeware - DE - Download.CHIP.eu
zusätzlich kannst du das auch manuell erledigen, falls mal etwas nicht geblockt wird:
Computerbase - Werbung blockieren
auch diese tutorial seite mal ansehen.
Opera Tutorial- Übersicht
hier besonders die abschnitte sicherheit (kookies) und passwort durchlesen


um das surfen sicherer zu machen, würde ich sandboxie empfehlen.
Download:
http://filepony.de/download-sandboxie/
anleitung:
drop.io
(als pdf)
hier noch ein paar zusatzeinstellungen, nicht verunsichern lassen, wenn ihr das programm instaliert habt, werden sie klar.
den direkten datei zugriff bitte auf opera beschrenken,
bei
Internetzugriff:
opera.exe
öffne dann sandboxie, dann oben im menü auf sandbox klickem, wähle deine sandbox aus und klicke dann auf sandboxeinstellung.
dort auf anwendung, webbrowser, andere dort auf direkten zugriff auf opera bookmarks erlauben. dann auf hinzufügen und ok.
somit kannst du deine lesezeichen auch in der sandbox dauerhaft abspeichern.

wenn du mit dem programm gut auskommst, ist ne lizenz zu empfehlen.
1. es gibt dann noch ein paar mehr funktionen.
2. kommt nach nem monat die anzeige, dass das programm freeware ist, die verschwindet erst nach ner zeit, find ich n bissel nerfig.
3. ist die lizenz lebenslang gültig, kostenpunkt rund 30 €, und du kannst sie auf allen pcs in deinem haushalt einsetzen.

autorun deaktivieren:
über diesen weg werden sehr häufig schaddateien verbreitet, schalte die funktion also ab.
Tipparchiv - Autorun/Autoplay gezielt für Laufwerkstypen oder -buchstaben abschalten - WinTotal.de
usb sticks, festplatten etc, sollte man mit panda vaccine impfen:
ANTIMALWARE: Panda USB Vaccine - Download FREE - PANDA SECURITY
so holt man sich keine infektionen ins haus, wenn man mal die festplatte etc verleit.
hake an:
hake an:
run panda usb vaccine automatically when computer boots
automatically vaccine any new insert usb key
enable ntfs file suport

Updates sind für dein system genauso wichtig, wie ein antivirenscanner. Sehr häufig gelangen schädlinge nur aufs system, weil der user veraltete software nutzt.
instaliere die folgenden update checker.
Secunia:
http://www.trojaner-board.de/83959-s...ector-psi.html
und file hippo update checker:
FileHippo.com Update Checker - FileHippo.com
das file Hippo Symbol wird im infobereich neben der uhr auftauchen, mache bitte nen rechtsklick darauf, wähle settings, results, setze einen haken bei "hide beta updates" klicke ok.
dann doppelklicke file hippo, eine Internetseite wird geöffnet, auf der dier die aktuellsten updates gezeigt werden, diese downloaden und instalieren.

Beide programme sollten im autostart bleiben, und sobald eines der programme updates anzeigt sollten diese umgehend instaliert werden.

regelmäßige Backups des systems sind sehr wichtig, du weist nie, ob deine festplatte mal kaputt geht.
Paragon Backup & Recovery Free Edition - Das Produkt
außerdem kannst du, bei neuerlichem malware befall das system zurücksetzen.
Das Backup sollte möglichst auf eine externe festplatte etc emacht werden, nicht auf die selbe, wo sich die zu sichernden daten befinden.
Von sehr wichtigen Daten könnte man noch eine zusätzliche Sicherung auf dvds/cds erstellen, dazu könnte man auch wiederbeschreibbare verwenden (rws) falls die sammlung mal erneuert werden soll.



allgemeines.
- verzichte auf tuning programme, sie bringen nichts.
- keine illegalen downloads.
90 % bringen malware mit sich!
- keine streaming seiten wie kino.to sie verbreiten malware.
- wenn möglich, instalationen immer benutzerdefiniert ausführen, dann kannst du unnötiges zeug abwählen.

online banking:

ich würde zu online banking mit chipcard raten, dazu benötigst du, ein lesegerät, lasse dich von deiner bank beraten, es sollte aber mindestens ein klasse2 lesegerät sein, besser sogar ein klasse3 leser, das sind die besten für den privat kunden.
Kartenlesegerät ? Wikipedia

instaliere jetzt die von dir benötigten programme.

danach, bitte nur noch im standard nutzer konto einloggen, und dort in der sandbox surfen, mit klick auf "sandboxed web browser".
diese einstellungen, sollten dich nun rund um schützen.

bembel17 18.11.2010 18:20

Juhuu, die CDs sind doch noch angekommen :-) Das wär ja auch noch schöner gewesen...

Vielen Dank erstmal für die ausführliche Auskunft! Ich bin mir allerdings immer noch nicht sicher bzgl 32/64 Version. Vorweg: Performance ist nicht mein Hauptanliegen. Wenn du aber sagst, dass einige malware auf einem 64er Betriebssytem gar nicht läuft, ist das für mich erstmal ein Vorteil. Wieso empfiehlst du dennoch die 32er Version?

Übrigens habe ich einen Medion lap top dem W7 Home Premium "RECOVERY CISCS" beilagen. Damit müsste das Neuinstallieren doch genau so laufen, wie von dir beschrieben, oder?

Und bisher habe ich in der Tat immer Firefox benutzt und war damit prinzipiell zufrieden. Kann man die bookmarks von ff in opera importieren? Ansonsten würde ich eigentlich gerne bei ff bleiben...

Wie immer Danke für deine Hilfe und Ratschläge und einen schönen Abend noch!

markusg 18.11.2010 19:48

wie viel arbeitsspeicher hast du?
lesezeichen importieren:
Lesezeichen ? OperaWiki
die meisten waren zu friedener mit opera als mit dem ff, deswegen mal ansehen, schadet ja nichts und anpassen können wirs ja immer noch.

bembel17 18.11.2010 19:54

Hab nur 4GB aber selbst wenn es dadurch unter x64 ein kleines bisschen langsamer wäre, fändei ch das nicht weiter dramatisch.
Aber wenn andere Argumente (auch) für 32 sprechen, lasse ich mich natürlich sofort überzeugen...

Werd mit der Neuinstallation übrigens erst morgen anfangen, da ich nochmal los muss. Dann kann es gut sein, dass ich nochmal auf deine Hilfe zurück komme. Vielen Dank wirklich, dass du diesen thread so langfristig "bearbeitest"!!!

markusg 18.11.2010 20:27

na sicher, wenn ichs anfange, werde ichs aufhören.
ok:
4 gb ist an der grenze, da 64 bit programme mehr arbeitsspeicher brauchen als die vergleichbaren 32 bit programme.
einige 32 bit programme laufen nicht unter x64 systemen.
naja is ja im prinzip auch kein problem, nutze x64 bit, und wenns dir nicht gefällt, schwenkst eben wieder um auf nen x32 bit system.

bembel17 19.11.2010 16:30

Ich vermute mal, dass ich hauptsächlich Standardprogramme nutze, die auch unter x64 laufen sollten. Erst 64 testen und zur Not auf 32 zurück wechseln klingt verlockend, aber ist das zurück wechseln so einfach? Oder muss dann nicht wieder alles neu aufgesetzt werden?!

Das Neuaufsetzen unter x64 würde aber letztlich genau so funktionieren, wie du es gestern/vorgestern für x32 beschrieben hast, richtig?

markusg 19.11.2010 17:04

das neuaufsetzen würde genauso funktionieren.
und ja, du müsstest dann erneut neu aufsetzem.

bembel17 19.11.2010 17:59

ok, ich hab mich jetzt entschieden, doch bei der 32er Version zu bleiben. Ich lege dann mal los und hoffe, dass ich alles gemäß deiner Anleitung auf die reihe krieg, um mich dann später nochmal zu melden.

markusg 19.11.2010 18:13

na das schaffst du schon, bisher habens nahe zu alle hinbekommen, und wenn nicht, fragen.

bembel17 19.11.2010 18:28

Hmm, wie ich neulich schonmal erwähnt habe, war auf meinem Medion notebook windows 7 vorinstalliert, so dass ich lediglich eine recovery DVD habe, nicht aber eine vollständige Windows DVD... Wenn ich das richtig sehe, greift diese recovery dvd auf eine partition meiner festplatte zu, um den Auslieferungszustand des Rechners wiederherzustellen. Ist das ein sicheres Vorgehen, wo doch meine Platte bzw mein aktuelles System "verseucht" ist?

Wenn ich die DVD einlege, habe ich nämlich gar nicht die Option "formatieren" zu wählen. Ergo, ich scheitere bereits am ersten Punkt deiner Anleitung :-(

Wäre es eine Lösung C: manuell zu formatiere, aber D: (recovery Partition) zu belassen? Oder kann ich die recovery cd dann gar nicht starten?

Sorry, das ich die Sache mal wieder komplizierter mache...

markusg 19.11.2010 19:11

ja, das wird automatisch erledigt.
und ist ebenfalls sicher.

bembel17 19.11.2010 19:51

Tut mir echt leid, dass ich ständig weiter frage!
Aber mir wird gesagt, dass das alte Betriebssystem (vermutlich inkl aller gespeicherten Eigenen Dateien?!?) in den Ordner "windows.old" verschoben wird. Das ist dann ja wohl keine Formatierung oder kommt es dem gleich, wenn ich diesen Ordner nach der Installation der neuen W7 Version lösche?

Kann man sich sicher sein, dass der Trojaner/Viren Schrott auch wirklich nur in dem windows.old Ordner, nicht aber im neuen Windows ist?

Danke, Danke, Danke :-)

markusg 19.11.2010 19:56

ne das ist nicht das gleiche.
es muss doch möglich sein mit deiner recovery zu formatieren...
welche optionen hast du beim start?
kannst du in die recovery konsole (rettungskonsole)
dann musst du dort rein.
und dich mit der taste 1 unter der windows partition anmelden und dort format c:
eingeben
enter, nachfrage bestätigen.
falls nicht, les bitte noch mal genau, dann muss es eig bei der cd ne formatier option geben.

bembel17 19.11.2010 20:13

Nee, ich habe tatsächlich nur die Option "jetzt installieren" und dann die Optionen "upgrade" und "benutzerdefiniert". Upgrade macht keinen Sinn, da ich ja eine aktuelle Version habe und dadurch die Daten erhalten blieben. Wenn ich benutzerdefiniert wähle und dann Partition C: erhalte ich folgenden Hinweis:

"Die ausgewählte Partition enthält eventuell Dateien aus einer früheren Windows-Installation. Wenn dies der Fall ist, werden Dateien und Ordner in einen Ordner Windows.old verschoben. Sie können auf Daten in Windows.old zugreifen, jedoch können Sie die vorherige Windows-Version nicht mehr verwenden."

Von Formatieren also weit und breit keine Spur. Ich habe in anderen Foren ähnliches gelesen, weshalb manche Leute eben ihren eigenen product key mit einer kompletten (nicht nur recovery) Windows DVD kombinieren, die sie sich irgendwo ausleihen.
---

Meinst du auf die Rettungskonsole zugreifen in meiner aktuellen W7 Version? Oder im Setup bei der Neuinstallation?

markusg 19.11.2010 20:15

im settup. hast du nen bekannten mit windows 7?
ne andere cd is ebenfalls möglich, das stimmt :-)

bembel17 19.11.2010 20:25

ne, im setup ist nichts dergleichen zu finden.

Eigentlich ist es wirklich eine Frechheit, dass man nicht eine komplette W7 DVD mitgeliefert bekommt! Schließlich zahlt man ja dafür und wem ist daran gelegen, es so kompliziert zu machen. Ok, nicht ärgern, jetzt ist es so...

Ich bekomme auch das Gefühl, nach einem Freund mit W7 Home Premium zu suchen und dann meinen eigenen product key zu benutzen, ist die beste und sauberste Idee. Da diese Option an vielen Stellen diskutiert wird, scheint sie ja ohne Probleme zu funktionieren. *hoff*

Manmanman, hätte ich mich mal von Anfang an, an deine Sicherheitshinweise gehalten, hätte ich mir den Scheiß (hoffentlich) nie eingefangen!

Bis hier hin nochmals besten Dank für deine zahlreichen hilfreichen Tipps und vor allem die Geduld. Der thread hat schon hunderte hits, du hast damit also sicherlich vielen Leuten mit ähnlichen Problemen geholfen!

Ich geh jetzt nochmal in mich und schau mal wie ich hier weiter mache...

markusg 19.11.2010 20:35

du kannst zum formatieren auch ne andere win cd versuchen falls du eine hast.
und dann mit der recovery disk windows aufspielen.
ich verstehe auch nicht, warum es eine solche option nicht gibt. ich persönlich mag diese recovery cds sowieso nicht, da gibts so viel unnützes zeug

bembel17 19.11.2010 20:48

eben, es ist - gerade bei Medion notebooks - jede menge unnötiges Zeug vorinstalliert.

Das Problem ist, dass die recovery DVD auf die Daten in der recovery Partition D: zurück greift, um den rechner in den auslieferungszustand zurück zu versetzen, wenn ich das richtig verstehe. Das heißt aber auch, dass man quasi gar kein Windows mehr hat, wenn einem die Festplatte einmal schlicht physisch kaputt geht!! Eine sehr merkwürdige Regelung!
Und dadurch kann man auch nicht mit einer anderen W7 DVD formattieren - man würde ja die Daten fürs recovery löschen... Alles komisch!

markusg 19.11.2010 20:56

ne du kannst c:
formatieren, d: bleibt ja.
ja, die recovery laufwerke sind misst, auch wenn du mal den mbr, den bootsektor neu schreiben musst, dann geht der zugriff ebenfalls verloren...

ich weis ja das das nicht grad billig ist, aber vllt gibts irgendwo nen windows 7 im angebot.
oder eben win cd leihen und dann irgendwann mal zuschlagen wenns günstiger is, aber vllt gibts ja preissenkungen jetzt ums weinachtsgeschäft.

bembel17 19.11.2010 21:07

Ich habe eben schonmal probiert was passiert wenn ich einfach bei C: formatieren anwähle und es geht gar nicht - eine Fehlermeldung weißt mich darauf hin, dass dies meine OS Partition ist und mein Rechner dann unbrauchbar wäre. An einer DVD führt also kein Weg vorbei, wenn ich ein sauberes System haben will, ohne dass ich auf momentan auf der Platte befindliche Daten zurück greifen will. Soweit jedenfalls meine Erkenntnis...

-----

Also ganz ehrlich, ich sehe echt nicht ein, warum ich mir ein Programm kaufen sollte für das ich mit dem Erwerb meines notebooks bereits bezahlt habe. Wie gesagt, ich habe ja einen product key auf meinem Rechner...

Sogar im Chip Forum wird dieses Vorgehen empfohlen (natürlich nur mit einem legal erworbenen product key). Ich bin einfach mal so frei und poste den link, ich hoffe das ist ok (siehe zweiten post von "chip-urgestein" mc-gregor):

**tp://forum.chip.de/windows-7/recovery-disc-trojaner-erstellen-1440387.html

Dort wird eine seite namens unawave empfohlen, sollte also (hoffentlich ^^) sicher sein.

markusg 19.11.2010 21:19

ok hier stehen einige versionen drinnen
*Split* Microsoft bessert nach: ISO-Image für Studenten [Archiv] - ForumBase
scheint wohl legal zu sein.


Alle Zeitangaben in WEZ +1. Es ist jetzt 11:19 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131