Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   TrojWare.Win32.Trojan.Agent.Gen@146264662 in systempack107_2121.exe (https://www.trojaner-board.de/94763-trojware-win32-trojan-agent-gen-146264662-systempack107_2121-exe.html)

Edd 22.01.2011 21:27

---dämliche Unaufmerksamkeit von mir - sorry! :(
 
Zitat:

Zitat von Edd (Beitrag 612189)
Ok, Windows-Firewall ist nun aus, da Antivir an ist. Aber der Wartungsassistent von Windows 7 fordert mich kontinuierlich dazu auf, die Windows-Firewall wieder anzumachen. Hätte mich als "Otto Normalverbraucher-User" niemals getraut einer so nachdrücklich Daueraufforderung nicht zu folgen. Irritierend, dass Windows so auftritt... :wtf:

Ahh! Ver****!! Ich hab nicht drann gedacht, dass Avira Antivir ja keine komplette Internet Security ist sondern ausschließlich ein AV-Programm! So ein MIST!!! Sagt der Name doch schon! Ich Depp!! :eek: :stirn: :headbang: ARGH!! :headbang: :headbang:
Ich hatte zuvor nur über die verschiedenen Komplettlösungen nachgedacht, ein AV-Programm alleine nicht in Betracht gezogen - das muss noch so im Hinterkopf präsent gewesen sein, dass ich das fehlen einer Firewall im Programmpaket Avira Antivir völlig übersehen habe! So ein MIST!! :headbang: :headbang: :headbang:

Nun denn Windows-Firewall ist wieder an - war aber eben aus nach der Antivir-Installation während ich zum Updaten der Software online war, dann während ich die ganzen Einstellungen durchgegangen bin weiß ich nicht ob ich online war, in jedem Fall aber anschließend während ich das letzte Posting hier geschrieben habe... :stirn: Mann!! Das ärgert mich, dass mir das nicht aufgefallen ist...!! :stirn: :headbang: :headbang:

Der Komplettscan läuft nachwievor, mittlerweile über 4 Stunden und immer noch bei 78,3%... Bin mal gespannt wann er fertig ist... Bislang hat er bereits 25 Funde verzeichnet (darunter 0 verdächtige Dateien) die er mir aber noch nicht auflistet. Ich poste die Ergebnisse wenn er fertig ist...

Sorry für den selten-dämlichen Fehler von mir! :daumenrunter:

Gruß,
Edd

Edd 23.01.2011 01:40

Ergebnisse des ersten Avira Antivir-Komplettscans
 
Hier das Scan-Ergebnis aus dem Protokoll. Das Protokoll listet alle kontrollierten Verzeichnisse auf und gibt somit ein umfangreiches Abbild meiner Festplatten-Verzeichnisse wieder - aus Datenschutz-Gründen kann ich das Protokoll nicht komplett posten, zumal ich bei dieser Menge niemals alle persönlichen Daten rauseditieren könnte. Also nicht die Protokollierung der einzelnen Verzeichnisse, sondern hier nur die Vorweg angegebenen Daten und die Funde am Ende:
Code:

Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Samstag, 22. Januar 2011  17:06

Es wird nach 2413583 Virenstämmen gesucht.

Das Programm läuft als uneingeschränkte Vollversion.
Online-Dienste stehen zur Verfügung.

Lizenznehmer  : Avira AntiVir Personal - FREE Antivirus
Seriennummer  : 0000149996-ADJIE-0000001
Plattform      : Windows 7
Windowsversion : (plain)  [6.1.7600]
Boot Modus    : Normal gebootet
Benutzername  : SYSTEM
Computername  : EVIL-ED

Versionsinformationen:
BUILD.DAT      : 10.0.0.609    31824 Bytes  13.12.2010 09:29:00
AVSCAN.EXE    : 10.0.3.5      435368 Bytes  13.12.2010 07:39:22
AVSCAN.DLL    : 10.0.3.0      56168 Bytes  13.12.2010 07:39:38
LUKE.DLL      : 10.0.3.2      104296 Bytes  13.12.2010 07:39:28
LUKERES.DLL    : 10.0.0.0      13672 Bytes  14.01.2010 10:59:48
VBASE000.VDF  : 7.10.0.0    19875328 Bytes  06.11.2009 08:05:36
VBASE001.VDF  : 7.11.0.0    13342208 Bytes  14.12.2010 14:52:49
VBASE002.VDF  : 7.11.0.1        2048 Bytes  14.12.2010 14:52:49
VBASE003.VDF  : 7.11.0.2        2048 Bytes  14.12.2010 14:52:49
VBASE004.VDF  : 7.11.0.3        2048 Bytes  14.12.2010 14:52:49
VBASE005.VDF  : 7.11.0.4        2048 Bytes  14.12.2010 14:52:49
VBASE006.VDF  : 7.11.0.5        2048 Bytes  14.12.2010 14:52:49
VBASE007.VDF  : 7.11.0.6        2048 Bytes  14.12.2010 14:52:50
VBASE008.VDF  : 7.11.0.7        2048 Bytes  14.12.2010 14:52:50
VBASE009.VDF  : 7.11.0.8        2048 Bytes  14.12.2010 14:52:50
VBASE010.VDF  : 7.11.0.9        2048 Bytes  14.12.2010 14:52:50
VBASE011.VDF  : 7.11.0.10      2048 Bytes  14.12.2010 14:52:50
VBASE012.VDF  : 7.11.0.11      2048 Bytes  14.12.2010 14:52:50
VBASE013.VDF  : 7.11.0.52    128000 Bytes  16.12.2010 14:52:50
VBASE014.VDF  : 7.11.0.91    226816 Bytes  20.12.2010 14:52:50
VBASE015.VDF  : 7.11.0.122    136192 Bytes  21.12.2010 14:52:51
VBASE016.VDF  : 7.11.0.156    122880 Bytes  24.12.2010 14:52:51
VBASE017.VDF  : 7.11.0.185    146944 Bytes  27.12.2010 14:52:51
VBASE018.VDF  : 7.11.0.228    132608 Bytes  30.12.2010 14:52:51
VBASE019.VDF  : 7.11.1.5      148480 Bytes  03.01.2011 14:52:51
VBASE020.VDF  : 7.11.1.37    156672 Bytes  07.01.2011 14:52:52
VBASE021.VDF  : 7.11.1.65    140800 Bytes  10.01.2011 14:52:52
VBASE022.VDF  : 7.11.1.87    225280 Bytes  11.01.2011 14:52:52
VBASE023.VDF  : 7.11.1.124    125440 Bytes  14.01.2011 14:52:52
VBASE024.VDF  : 7.11.1.155    132096 Bytes  17.01.2011 14:52:53
VBASE025.VDF  : 7.11.1.189    451072 Bytes  20.01.2011 14:52:53
VBASE026.VDF  : 7.11.1.190      2048 Bytes  20.01.2011 14:52:53
VBASE027.VDF  : 7.11.1.191      2048 Bytes  20.01.2011 14:52:53
VBASE028.VDF  : 7.11.1.192      2048 Bytes  20.01.2011 14:52:53
VBASE029.VDF  : 7.11.1.193      2048 Bytes  20.01.2011 14:52:53
VBASE030.VDF  : 7.11.1.194      2048 Bytes  20.01.2011 14:52:53
VBASE031.VDF  : 7.11.1.216    59392 Bytes  21.01.2011 14:52:53
Engineversion  : 8.2.4.150
AEVDF.DLL      : 8.1.2.1      106868 Bytes  13.12.2010 07:39:18
AESCRIPT.DLL  : 8.1.3.52    1282426 Bytes  22.01.2011 14:52:56
AESCN.DLL      : 8.1.7.2      127349 Bytes  13.12.2010 07:39:18
AESBX.DLL      : 8.1.3.2      254324 Bytes  13.12.2010 07:39:18
AERDL.DLL      : 8.1.9.2      635252 Bytes  13.12.2010 07:39:18
AEPACK.DLL    : 8.2.4.8      512374 Bytes  22.01.2011 14:52:56
AEOFFICE.DLL  : 8.1.1.15      205178 Bytes  22.01.2011 14:52:56
AEHEUR.DLL    : 8.1.2.68    3178870 Bytes  22.01.2011 14:52:55
AEHELP.DLL    : 8.1.16.0      246136 Bytes  13.12.2010 07:39:12
AEGEN.DLL      : 8.1.5.2      397683 Bytes  22.01.2011 14:52:54
AEEMU.DLL      : 8.1.3.0      393589 Bytes  13.12.2010 07:39:12
AECORE.DLL    : 8.1.19.2      196983 Bytes  22.01.2011 14:52:54
AEBB.DLL      : 8.1.1.0        53618 Bytes  13.12.2010 07:39:12
AVWINLL.DLL    : 10.0.0.0      19304 Bytes  13.12.2010 07:39:22
AVPREF.DLL    : 10.0.0.0      44904 Bytes  13.12.2010 07:39:20
AVREP.DLL      : 10.0.0.8      62209 Bytes  17.06.2010 13:26:54
AVREG.DLL      : 10.0.3.2      53096 Bytes  13.12.2010 07:39:20
AVSCPLR.DLL    : 10.0.3.2      84328 Bytes  13.12.2010 07:39:22
AVARKT.DLL    : 10.0.22.6    231784 Bytes  13.12.2010 07:39:18
AVEVTLOG.DLL  : 10.0.0.8      203112 Bytes  13.12.2010 07:39:20
SQLITE3.DLL    : 3.6.19.0      355688 Bytes  17.06.2010 13:27:04
AVSMTP.DLL    : 10.0.0.17      63848 Bytes  13.12.2010 07:39:22
NETNT.DLL      : 10.0.0.0      11624 Bytes  17.06.2010 13:27:02
RCIMAGE.DLL    : 10.0.0.26    2550120 Bytes  28.01.2010 12:10:10
RCTEXT.DLL    : 10.0.58.0      98152 Bytes  13.12.2010 07:39:40

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: Vollständige Systemprüfung
Konfigurationsdatei...................: C:\program files\avira\antivir desktop\sysscan.avp
Protokollierung.......................: mittel
Primäre Aktion........................: interaktiv
Sekundäre Aktion......................: ignorieren
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: ein
Bootsektoren..........................: C:, D:, L:, M:,
Durchsuche aktive Programme...........: ein
Laufende Programme erweitert..........: ein
Durchsuche Registrierung..............: ein
Suche nach Rootkits...................: ein
Integritätsprüfung von Systemdateien..: ein
Datei Suchmodus.......................: Alle Dateien
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Makrovirenheuristik...................: ein
Dateiheuristik........................: mittel
Abweichende Gefahrenkategorien........: +APPL,+JOKE,+PCK,+PFS,+SPR,

Beginn des Suchlaufs: Samstag, 22. Januar 2011  17:06

(...)

(...)

(...)

Beginne mit der Desinfektion:
M:\von K\stuff\games\Spackspiele\
M:\von K\stuff\games\Spackspiele\Stress Reducers.exe
    [FUND]      Enthält Erkennungsmuster des Scherzprogrammes JOKE/Stressreducer
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4920f226.qua' verschoben!
M:\von K\all u need\not backuped\codecs & filters\¡ ältere Versionen !\DivX 5.2 (für Win 2000 & XP)\
M:\von K\all u need\not backuped\codecs & filters\¡ ältere Versionen !\DivX 5.2 (für Win 2000 & XP)\DivX52XP2K.exe
    [FUND]      Die Datei ist mit einem ungewöhnlichen Laufzeitpacker komprimiert (PCK/Asprotect). Bitte verifizieren Sie den Ursprung dieser Datei.
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '51abdd8e.qua' verschoben!
M:\von K\all u need\backuped\Internet\FTP\
M:\von K\all u need\backuped\Internet\FTP\susetup.exe
    [FUND]      Enthält Erkennungsmuster der Anwendung APPL/Serv-U.Gen
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '03eb876a.qua' verschoben!
L:\Evil-Ed\Backup Set 2010-10-11 031208\Backup Files 2010-10-11 031208\
L:\Evil-Ed\Backup Set 2010-10-11 031208\Backup Files 2010-10-11 031208\Backup files 2.zip
    [FUND]      Enthält Erkennungsmuster des Java-Virus JAVA/ClassLoader.BO
    [WARNUNG]  Die Datei wurde ignoriert.
D:\Spiele-Emulatoren\gepackte Sicherheitskopien\
D:\Spiele-Emulatoren\gepackte Sicherheitskopien\Gens32_Surreal_v1_86_HD.rar
    [FUND]      Enthält Erkennungsmuster des SPR/Patcher.BS-Programmes
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '65dbc858.qua' verschoben!
D:\Spiele-Emulatoren\Gens32_Surreal_v1_86_HD\Tools\AT32 Hack\MoonWalker\
D:\Spiele-Emulatoren\Gens32_Surreal_v1_86_HD\Tools\AT32 Hack\MoonWalker\AT32_MoonWalker.zip
    [FUND]      Enthält Erkennungsmuster des SPR/Patcher.BS-Programmes
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '2098e575.qua' verschoben!


Ende des Suchlaufs: Samstag, 22. Januar 2011  23:11
Benötigte Zeit:  5:30:36 Stunde(n)

Der Suchlauf wurde vollständig durchgeführt.

 288615 Verzeichnisse wurden überprüft
 4392685 Dateien wurden geprüft
    32 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      5 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
    100 Dateien konnten nicht durchsucht werden
 4392553 Dateien ohne Befall
  33633 Archive wurden durchsucht
  2011 Warnungen
  1168 Hinweise
 458341 Objekte wurden beim Rootkitscan durchsucht
      0 Versteckte Objekte wurden gefunden

Zu den Virenfunden:
(0) 32 Stück ist Quatsch in so fern, dass die selbe Datei im selben Archiv mit selbem Pfad ettliche Male gezählt wurde - warum auch immer. Finde ich irreführend, denn ich war reichlich irritiert 32 Virenfunde als Ziffer zu sehen und dann nur bei 6 Funden gefragt zu werden, was damit passieren soll. Nun, es waren nur die 6 - ich bin das vollständige Protokoll durchgegangen und habe die Funde abgeglichen.
(1) Stress Reducers.exe ist in der Tat ein Spaßprogramm, bzw. genauer ein Spaßspiel, birgt aber kein Risiko meiner Ansicht nach - ich hab es ich glaub bereits seit Ende der 90er Jahre, damals auch ein paar Mal gespielt. Letztlich aber auch unnötig, von daher kann es wegen mir weg. :)
(2) Die DivX-Datei, naja installationsdatei unter Windows 2000, meinem früheren Betriebssystem, halt... "mit einem ungewöhnlichen Laufzeitpacker komprimiert" - ok... Risiko? Die Datei hat mir noch nie ein Virenscanner aufgezeigt und ich hab sie schon lange. Sei's drum. Brauchen tue ich sie nicht mehr, von daher...
(3) susetup.exe - FTP-Programm, früher unter Windows 2000 genutzt, brauche ich eh nicht mehr, kann weg. Aber Risiko? Fraglich...
(4) Java-Virus JAVA/ClassLoader.BO - ohne zu wissen auf welche Datei innerhalb des Systemabbilds es sich bezieht kann ich das schwer beurteilen, aber September 2010?? Und danach nicht mehr?? Zudem war als Begründung im Anschluss an den Scan bei der Rückfrage, wie ich mit den gefundenen Objekten verfahren möchte, die vorgeschlagene Handlung die Datei zu ignorieren, angegeben, es handle sich um ein eMail-Postfach und um die eMails nicht zu beeinträchtigen sei der Virus zu ignorieren. Nicht etwa um eine anhängende Datei, sondern um ein Postfach. Seltsame Sache.
Hier der Protokoll-Auszug:
Code:

L:\Evil-Ed\Backup Set 2010-10-11 031208\Backup Files 2010-10-11 031208\Backup files 2.zip
[0] Archivtyp: ZIP
  [FUND]      Enthält Erkennungsmuster des Java-Virus JAVA/Agent.BH
  --> C/Users/edDy/AppData/LocalLow/Sun/Java/Deployment/cache/6.0/63/3c290e7f-2c23f1fb
    [1] Archivtyp: ZIP
--> dev/s/AdgredY.class
  [FUND]      Enthält Erkennungsmuster des Java-Virus JAVA/Agent.BH
  [WARNUNG]  Infizierte Dateien in Archiven können nicht repariert werden
--> dev/s/DyesyasZ.class
  [FUND]      Enthält Erkennungsmuster des Java-Virus JAVA/Agent.GS
  [WARNUNG]  Infizierte Dateien in Archiven können nicht repariert werden
--> dev/s/LoaderX.class
  [FUND]      Enthält Erkennungsmuster des Java-Virus JAVA/ClassLoader.BO
  [WARNUNG]  Infizierte Dateien in Archiven können nicht repariert werden
    [WARNUNG]  Bei dieser Datei handelt es sich um eine Mailbox. Um Ihre Emails nicht zu beeinträchtigen wird diese Datei nicht repariert oder gelöscht.

(5) Gens32_Surreal_v1_86_HD.rar: funktionsfähiger Spiele-Emulator. Vor kurzem (Januar 2011) von nem Kumpel von mir gemailt bekommen, der sagte, es sei aus vertrauenswürdiger Quelle. Auch bereits genutzt und lief problemlos. Die rar-Datei beinhaltet allerdings die sechste gefundene Bedrohung und wurde wohl wegen dieser mitaufgezählt:
(6) AT32_MoonWalker.zip: ReadMe.txt zu der zip-Datei besagt, sie sei ein Patch - wohl für den Emulator, macht aber inhaltlich nicht ar zu viel Sinn, denn es ist von Michael Jackson Songs die Rede, die durch das Patch eingebunden werden sollen - wozu auch immer, seine Musik hat mit den Spielen nichts zu tun. Klingt in der Tat nicht vertrauenswürdig, ich hab das Patch aber bislang weder im Verzeichnis bemerkt noch ausgeführt. Vom Emulator scheint es auch nicht ausgeführt zu werden, oder jedenfalls nicht benötigt, denn er funktoiniert auch nachdem ihm die Datei geraubt wurde noch, hab's eben kurz getestet. Also keine Ahnung was es mit dem Patch auf sich hat, aber es ist inhaltlich fragwürdig und somit gewiss nicht vertrauenswürdig...

Alle Funde mit Ausnahme des ignorierten WHS-Inhaltes sind zur Zeit in Quarantäne. Soll ich sie löschen?

Und wie geht's dann weiter?

Gruß,
Edd

Edd 23.01.2011 03:57

Avira Antivir-Scan mit Administrator-Rechten
 
So, ettliche Warnungen kamen wegen fehlenden Administrator-Rechten während des Scans, also hab ich noch einen zweiten Scan im Administrator-Account durchgeführt. Daten-Festplatte war ja beim ersten Scan bereits gesäubert worden, die hab ich nun kein zweites Mal scannen lassen - von daher könnte ich nun auch das komplette Protokoll posten, denn beim Datenschutz ging's mir um meine Verzeichnisse auf der Datenplatte, nicht auf meiner internen Windows-Platte... Aber: Die Log-Datei ist zu groß, fast 10 MB! Auch verzippt ist sie noch zu groß zum Anhängen (immernoch 843 KB). Also doch wieder nur Auszüge - dieses Mal war die LOG-Datei Dank Administrator-Rechten informativer was die eMail-Sachen angeht (eMailadressen hab ich zensiert versteht sich).

Code:

Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Sonntag, 23. Januar 2011  01:47

Es wird nach 2413583 Virenstämmen gesucht.

Das Programm läuft als uneingeschränkte Vollversion.
Online-Dienste stehen zur Verfügung.

Lizenznehmer  : Avira AntiVir Personal - FREE Antivirus
Seriennummer  : 0000149996-ADJIE-0000001
Plattform      : Windows 7
Windowsversion : (plain)  [6.1.7600]
Boot Modus    : Normal gebootet
Benutzername  : edMin
Computername  : EVIL-ED

Versionsinformationen:
BUILD.DAT      : 10.0.0.609    31824 Bytes  13.12.2010 09:29:00
AVSCAN.EXE    : 10.0.3.5      435368 Bytes  13.12.2010 07:39:22
AVSCAN.DLL    : 10.0.3.0      56168 Bytes  13.12.2010 07:39:38
LUKE.DLL      : 10.0.3.2      104296 Bytes  13.12.2010 07:39:28
LUKERES.DLL    : 10.0.0.0      13672 Bytes  14.01.2010 10:59:48
VBASE000.VDF  : 7.10.0.0    19875328 Bytes  06.11.2009 08:05:36
VBASE001.VDF  : 7.11.0.0    13342208 Bytes  14.12.2010 14:52:49
VBASE002.VDF  : 7.11.0.1        2048 Bytes  14.12.2010 14:52:49
VBASE003.VDF  : 7.11.0.2        2048 Bytes  14.12.2010 14:52:49
VBASE004.VDF  : 7.11.0.3        2048 Bytes  14.12.2010 14:52:49
VBASE005.VDF  : 7.11.0.4        2048 Bytes  14.12.2010 14:52:49
VBASE006.VDF  : 7.11.0.5        2048 Bytes  14.12.2010 14:52:49
VBASE007.VDF  : 7.11.0.6        2048 Bytes  14.12.2010 14:52:50
VBASE008.VDF  : 7.11.0.7        2048 Bytes  14.12.2010 14:52:50
VBASE009.VDF  : 7.11.0.8        2048 Bytes  14.12.2010 14:52:50
VBASE010.VDF  : 7.11.0.9        2048 Bytes  14.12.2010 14:52:50
VBASE011.VDF  : 7.11.0.10      2048 Bytes  14.12.2010 14:52:50
VBASE012.VDF  : 7.11.0.11      2048 Bytes  14.12.2010 14:52:50
VBASE013.VDF  : 7.11.0.52    128000 Bytes  16.12.2010 14:52:50
VBASE014.VDF  : 7.11.0.91    226816 Bytes  20.12.2010 14:52:50
VBASE015.VDF  : 7.11.0.122    136192 Bytes  21.12.2010 14:52:51
VBASE016.VDF  : 7.11.0.156    122880 Bytes  24.12.2010 14:52:51
VBASE017.VDF  : 7.11.0.185    146944 Bytes  27.12.2010 14:52:51
VBASE018.VDF  : 7.11.0.228    132608 Bytes  30.12.2010 14:52:51
VBASE019.VDF  : 7.11.1.5      148480 Bytes  03.01.2011 14:52:51
VBASE020.VDF  : 7.11.1.37    156672 Bytes  07.01.2011 14:52:52
VBASE021.VDF  : 7.11.1.65    140800 Bytes  10.01.2011 14:52:52
VBASE022.VDF  : 7.11.1.87    225280 Bytes  11.01.2011 14:52:52
VBASE023.VDF  : 7.11.1.124    125440 Bytes  14.01.2011 14:52:52
VBASE024.VDF  : 7.11.1.155    132096 Bytes  17.01.2011 14:52:53
VBASE025.VDF  : 7.11.1.189    451072 Bytes  20.01.2011 14:52:53
VBASE026.VDF  : 7.11.1.190      2048 Bytes  20.01.2011 14:52:53
VBASE027.VDF  : 7.11.1.191      2048 Bytes  20.01.2011 14:52:53
VBASE028.VDF  : 7.11.1.192      2048 Bytes  20.01.2011 14:52:53
VBASE029.VDF  : 7.11.1.193      2048 Bytes  20.01.2011 14:52:53
VBASE030.VDF  : 7.11.1.194      2048 Bytes  20.01.2011 14:52:53
VBASE031.VDF  : 7.11.1.216    59392 Bytes  21.01.2011 14:52:53
Engineversion  : 8.2.4.150
AEVDF.DLL      : 8.1.2.1      106868 Bytes  13.12.2010 07:39:18
AESCRIPT.DLL  : 8.1.3.52    1282426 Bytes  22.01.2011 14:52:56
AESCN.DLL      : 8.1.7.2      127349 Bytes  13.12.2010 07:39:18
AESBX.DLL      : 8.1.3.2      254324 Bytes  13.12.2010 07:39:18
AERDL.DLL      : 8.1.9.2      635252 Bytes  13.12.2010 07:39:18
AEPACK.DLL    : 8.2.4.8      512374 Bytes  22.01.2011 14:52:56
AEOFFICE.DLL  : 8.1.1.15      205178 Bytes  22.01.2011 14:52:56
AEHEUR.DLL    : 8.1.2.68    3178870 Bytes  22.01.2011 14:52:55
AEHELP.DLL    : 8.1.16.0      246136 Bytes  13.12.2010 07:39:12
AEGEN.DLL      : 8.1.5.2      397683 Bytes  22.01.2011 14:52:54
AEEMU.DLL      : 8.1.3.0      393589 Bytes  13.12.2010 07:39:12
AECORE.DLL    : 8.1.19.2      196983 Bytes  22.01.2011 14:52:54
AEBB.DLL      : 8.1.1.0        53618 Bytes  13.12.2010 07:39:12
AVWINLL.DLL    : 10.0.0.0      19304 Bytes  13.12.2010 07:39:22
AVPREF.DLL    : 10.0.0.0      44904 Bytes  13.12.2010 07:39:20
AVREP.DLL      : 10.0.0.8      62209 Bytes  17.06.2010 13:26:54
AVREG.DLL      : 10.0.3.2      53096 Bytes  13.12.2010 07:39:20
AVSCPLR.DLL    : 10.0.3.2      84328 Bytes  13.12.2010 07:39:22
AVARKT.DLL    : 10.0.22.6    231784 Bytes  13.12.2010 07:39:18
AVEVTLOG.DLL  : 10.0.0.8      203112 Bytes  13.12.2010 07:39:20
SQLITE3.DLL    : 3.6.19.0      355688 Bytes  17.06.2010 13:27:04
AVSMTP.DLL    : 10.0.0.17      63848 Bytes  13.12.2010 07:39:22
NETNT.DLL      : 10.0.0.0      11624 Bytes  17.06.2010 13:27:02
RCIMAGE.DLL    : 10.0.0.26    2550120 Bytes  28.01.2010 12:10:10
RCTEXT.DLL    : 10.0.58.0      98152 Bytes  13.12.2010 07:39:40

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: Suche nach Rootkits und aktiver Malware
Konfigurationsdatei...................: C:\ProgramData\Avira\AntiVir Desktop\PROFILES\rootkit.avp
Protokollierung.......................: mittel
Primäre Aktion........................: interaktiv
Sekundäre Aktion......................: ignorieren
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: ein
Durchsuche aktive Programme...........: ein
Laufende Programme erweitert..........: ein
Durchsuche Registrierung..............: ein
Suche nach Rootkits...................: ein
Integritätsprüfung von Systemdateien..: ein
Datei Suchmodus.......................: Alle Dateien
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Abweichende Archivtypen...............: +BSD Mailbox, +Netscape/Mozilla Mailbox, +Eudora Mailbox, +Squid cache, +Pegasus Mailbox, +MS Outlook Mailbox, +ISO,
Makrovirenheuristik...................: ein
Dateiheuristik........................: hoch
Abweichende Gefahrenkategorien........: +APPL,+JOKE,+PCK,+PFS,+SPR,

Beginn des Suchlaufs: Sonntag, 23. Januar 2011  01:47

Der Suchlauf nach versteckten Objekten wird begonnen.

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'SearchFilterHost.exe' - '27' Modul(e) wurden durchsucht
Durchsuche Prozess 'SearchProtocolHost.exe' - '29' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '28' Modul(e) wurden durchsucht
Durchsuche Prozess 'vssvc.exe' - '47' Modul(e) wurden durchsucht
Durchsuche Prozess 'avscan.exe' - '72' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '116' Modul(e) wurden durchsucht
Durchsuche Prozess 'AAWTray.exe' - '29' Modul(e) wurden durchsucht
Durchsuche Prozess 'CCC.exe' - '164' Modul(e) wurden durchsucht
Durchsuche Prozess 'KHALMNPR.EXE' - '42' Modul(e) wurden durchsucht
Durchsuche Prozess 'SetPoint.exe' - '66' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '71' Modul(e) wurden durchsucht
Durchsuche Prozess 'XBoxStat.exe' - '37' Modul(e) wurden durchsucht
Durchsuche Prozess 'Reader Library Launcher.exe' - '92' Modul(e) wurden durchsucht
Durchsuche Prozess 'MOM.exe' - '66' Modul(e) wurden durchsucht
Durchsuche Prozess 'brs.exe' - '25' Modul(e) wurden durchsucht
Durchsuche Prozess 'CLMLSvc.exe' - '38' Modul(e) wurden durchsucht
Durchsuche Prozess 'RtHDVCpl.exe' - '51' Modul(e) wurden durchsucht
Durchsuche Prozess 'IAStorIcon.exe' - '52' Modul(e) wurden durchsucht
Durchsuche Prozess 'Explorer.EXE' - '156' Modul(e) wurden durchsucht
Durchsuche Prozess 'Dwm.exe' - '40' Modul(e) wurden durchsucht
Durchsuche Prozess 'taskhost.exe' - '32' Modul(e) wurden durchsucht
Durchsuche Prozess 'atieclxx.exe' - '30' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '30' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '16' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '28' Modul(e) wurden durchsucht
Durchsuche Prozess 'IAStorDataMgrSvc.exe' - '47' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '38' Modul(e) wurden durchsucht
Durchsuche Prozess 'WLIDSvcM.exe' - '17' Modul(e) wurden durchsucht
Durchsuche Prozess 'WUDFHost.exe' - '36' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '37' Modul(e) wurden durchsucht
Durchsuche Prozess 'SearchIndexer.exe' - '57' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiprvse.exe' - '36' Modul(e) wurden durchsucht
Durchsuche Prozess 'unsecapp.exe' - '28' Modul(e) wurden durchsucht
Durchsuche Prozess 'WLIDSVC.EXE' - '60' Modul(e) wurden durchsucht
Durchsuche Prozess 'SeaPort.exe' - '50' Modul(e) wurden durchsucht
Durchsuche Prozess 'RichVideo.exe' - '23' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '63' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '50' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '83' Modul(e) wurden durchsucht
Durchsuche Prozess 'AAWService.exe' - '108' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '82' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '70' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '170' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '101' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '84' Modul(e) wurden durchsucht
Durchsuche Prozess 'atiesrxx.exe' - '26' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '36' Modul(e) wurden durchsucht
Durchsuche Prozess 'conhost.exe' - '14' Modul(e) wurden durchsucht
Durchsuche Prozess 'avshadow.exe' - '37' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '68' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '52' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsm.exe' - '16' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '72' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '33' Modul(e) wurden durchsucht
Durchsuche Prozess 'wininit.exe' - '26' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '18' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '2' Modul(e) wurden durchsucht

Untersuchung der Systemdateien wird begonnen:
Signiert -> 'C:\Windows\system32\svchost.exe'
Signiert -> 'C:\Windows\system32\winlogon.exe'
Signiert -> 'C:\Windows\explorer.exe'
Signiert -> 'C:\Windows\system32\smss.exe'
Signiert -> 'C:\Windows\system32\wininet.DLL'
Signiert -> 'C:\Windows\system32\wsock32.DLL'
Signiert -> 'C:\Windows\system32\ws2_32.DLL'
Signiert -> 'C:\Windows\system32\services.exe'
Signiert -> 'C:\Windows\system32\lsass.exe'
Signiert -> 'C:\Windows\system32\csrss.exe'
Signiert -> 'C:\Windows\system32\drivers\kbdclass.sys'
Signiert -> 'C:\Windows\system32\spoolsv.exe'
Signiert -> 'C:\Windows\system32\alg.exe'
Signiert -> 'C:\Windows\system32\wuauclt.exe'
Signiert -> 'C:\Windows\system32\advapi32.DLL'
Signiert -> 'C:\Windows\system32\user32.DLL'
Signiert -> 'C:\Windows\system32\gdi32.DLL'
Signiert -> 'C:\Windows\system32\kernel32.DLL'
Signiert -> 'C:\Windows\system32\ntdll.DLL'
Signiert -> 'C:\Windows\system32\ntoskrnl.exe'
Signiert -> 'C:\Windows\system32\ctfmon.exe'
Die Systemdateien wurden durchsucht ('21' Dateien)

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen:
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Program Files\Avira\AntiVir Desktop\
C:\Program Files\Avira\AntiVir Desktop\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Windows\Microsoft.NET\Framework\v2.0.50727\
C:\Windows\Microsoft.NET\Framework\v4.0.30319\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Windows\ehome\
C:\Windows\ehome\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\Microsoft.NET\Framework\v3.0\WPF\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Program Files\Intel\Intel(R) Rapid Storage Technology\
C:\Windows\System32\drivers\
C:\Windows\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Program Files\Lavasoft\Ad-Aware\
C:\Windows\System32\drivers\
C:\Program Files\Common Files\Logishrd\Bluetooth\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Program Files\CyberLink\Shared files\
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Program Files\SUPERAntiSpyware\
C:\Program Files\SUPERAntiSpyware\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Program Files\Microsoft\Search Enhancement Pack\SeaPort\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Program Files\Common Files\Sony Shared\Fsk\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\sptd.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!
    [HINWEIS]  Es wird versucht die Datei mit Hilfe des Snapshot Treibers zu durchsuchen.
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Program Files\Common Files\Adobe\SwitchBoard\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\servicing\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\wbem\
C:\Program Files\Windows Media Player\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Program Files\CyberLink\PowerDVD9\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Program Files\Windows Mail\
C:\Program Files\Common Files\Microsoft Shared\OFFICE14\
C:\PROGRA~1\WIC4A1~1\MESSEN~1\
C:\Program Files\Common Files\Microsoft Shared\Help\
C:\Program Files\Common Files\Microsoft Shared\Information Retrieval\
C:\Program Files\Windows Live\Mail\
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\
C:\Program Files\Windows Live\Photo Gallery\
C:\PROGRA~1\COMMON~1\MICROS~1\OFFICE12\
C:\Program Files\Microsoft Office\Office14\
C:\Program Files\Microsoft Office\Office14\
C:\Program Files\Microsoft Office\Office14\
C:\Program Files\Logitech\SetPoint\
C:\Program Files\Logitech\SetPoint\
C:\Program Files\7-Zip\
C:\Program Files\Avira\AntiVir Desktop\
C:\Program Files\Lavasoft\Ad-Aware\
C:\Program Files\SUPERAntiSpyware\
C:\Program Files\Malwarebytes' Anti-Malware\
C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\
C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\
C:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\
C:\Program Files\Common Files\Microsoft Shared\Windows Live\
C:\PROGRA~1\MIF5BA~1\Office14\
C:\Program Files\Java\jre6\bin\
C:\Program Files\Windows Live\Toolbar\
C:\Program Files\Windows Live\Writer\
C:\Program Files\Microsoft Office\Office14\
C:\Program Files\Microsoft Office\Office14\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerDVD9\NavFilter\
C:\Program Files\CyberLink\PowerDVD9\AudioFilter\
C:\Program Files\Windows Live\Photo Gallery\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerDVD9\
C:\Program Files\CyberLink\PowerDVD9\AudioFilter\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerDVD9\VideoFilter\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerDVD9\AudioFilter\
C:\Program Files\CyberLink\PowerDVD9\VideoFilter\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerDVD9\AudioFilter\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerDVD9\NavFilter\
C:\Program Files\CyberLink\PowerDVD9\AudioFilter\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerDVD9\VideoFilter\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\PROGRA~1\PLAYRE~1\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerDVD9\VideoFilter\
C:\Program Files\Cyberlink\Power2Go\
C:\PROGRA~1\PLAYRE~1\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Cyberlink\Shared files\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerDVD Copy\
C:\Program Files\CyberLink\PowerDVD9\NavFilter\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerDVD9\AudioFilter\
C:\Program Files\CyberLink\PowerDVD Copy\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerDVD9\AudioFilter\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerDVD9\NavFilter\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerDVD9\NavFilter\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Common Files\Sony Shared\Fsk\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerDVD Copy\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerDVD9\NavFilter\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\
C:\Windows\System32\
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\
C:\Program Files\Logitech\SetPoint\
C:\Program Files\Logitech\SetPoint\
C:\Users\edMin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Program Files\Common Files\microsoft shared\Windows Live\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Program Files\Intel\Intel(R) Rapid Storage Technology\
C:\Program Files\Realtek\Audio\HDA\
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\
C:\Program Files\CyberLink\Power2Go\
C:\Program Files\CyberLink\Shared files\
C:\Program Files\Sony\Reader\Data\bin\launcher\
C:\Windows\
C:\Program Files\Avira\AntiVir Desktop\
C:\Windows\System32\
C:\Windows\system32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
c:\Program Files\Common Files\Logishrd\Bluetooth\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Program Files\PDFCreator\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\system32\
C:\Windows\system32\
C:\Windows\system32\
C:\Windows\system32\
C:\Windows\system32\
C:\Windows\system32\
C:\Windows\system32\
C:\Windows\system32\
C:\Windows\system32\
C:\Windows\System32\
C:\Windows\
Die Registry wurde durchsucht ( '508' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

(...)

(...)

C:\Users\edDy\AppData\Roaming\Thunderbird\Profiles\1nj92i7l.default\Mail\Local Folders\Inbox
[0] Archivtyp: Netscape/Mozilla Mailbox
--> Mailbox_[Message-ID: <002301c49013$015013a0$0300a8c0@z3c3d2>][From: ***@***.de (***)][Subject: Re: *PE* - Ladder]170.mim
  [HINWEIS]  Der Archivheader ist defekt
  [FUND]      Enthält Erkennungsmuster des SPR/Patcher.BS-Programmes
  --> Mailbox_[Message-ID: <***@***.de>][From: *** *** <***@***.de>][Subject: Re: Brille vergessen und Frage(n) zu Xbox 360-C]12302.mim
    [1] Archivtyp: MIME
    --> Gens32_Surreal_v1_86_HD.rar
      [2] Archivtyp: RAR
      --> Gens32_Surreal_v1_86_HD\Tools\AT32 Hack\MoonWalker\AT32_MoonWalker.zip
        [3] Archivtyp: ZIP
--> AT32_MoonWalker.exe
  [FUND]      Enthält Erkennungsmuster des SPR/Patcher.BS-Programmes
  [WARNUNG]  Infizierte Dateien in Archiven können nicht repariert werden
    [WARNUNG]  Bei dieser Datei handelt es sich um eine Mailbox. Um Ihre Emails nicht zu beeinträchtigen wird diese Datei nicht repariert oder gelöscht.

C:\Users\edDy\AppData\Roaming\Thunderbird\Profiles\1nj92i7l.default\Mail\Local Folders\Inbox
[0] Archivtyp: Netscape/Mozilla Mailbox
--> Mailbox_[Message-ID: <002301c49013$015013a0$0300a8c0@z3c3d2>][From: ***@***.de (***)][Subject: Re: *PE* - Ladder]170.mim
  [HINWEIS]  Der Archivheader ist defekt
  [FUND]      Enthält Erkennungsmuster des SPR/Patcher.BS-Programmes
  --> Mailbox_[Message-ID: <***@***.de>][From: *** *** <***@***.de>][Subject: Re: Brille vergessen und Frage(n) zu Xbox 360-C]12302.mim
    [1] Archivtyp: MIME
    --> Gens32_Surreal_v1_86_HD.rar
      [2] Archivtyp: RAR
      --> Gens32_Surreal_v1_86_HD\Tools\AT32 Hack\MoonWalker\AT32_MoonWalker.zip
        [3] Archivtyp: ZIP
--> AT32_MoonWalker.exe
  [FUND]      Enthält Erkennungsmuster des SPR/Patcher.BS-Programmes
  [WARNUNG]  Infizierte Dateien in Archiven können nicht repariert werden
    [WARNUNG]  Bei dieser Datei handelt es sich um eine Mailbox. Um Ihre Emails nicht zu beeinträchtigen wird diese Datei nicht repariert oder gelöscht.

C:\Users\edDy\AppData\Roaming\Thunderbird\Profiles\1nj92i7l.default\Mail\Local Folders\Inbox
[0] Archivtyp: Netscape/Mozilla Mailbox
--> Mailbox_[Message-ID: <002301c49013$015013a0$0300a8c0@z3c3d2>][From: ***@***.de (***)][Subject: Re: *PE* - Ladder]170.mim
  [HINWEIS]  Der Archivheader ist defekt
  [FUND]      Enthält Erkennungsmuster des SPR/Patcher.BS-Programmes
  --> Mailbox_[Message-ID: <***@***.de>][From: *** *** <***@***.de>][Subject: Re: Brille vergessen und Frage(n) zu Xbox 360-C]12302.mim
    [1] Archivtyp: MIME
    --> Gens32_Surreal_v1_86_HD.rar
      [2] Archivtyp: RAR
      --> Gens32_Surreal_v1_86_HD\Tools\AT32 Hack\MoonWalker\AT32_MoonWalker.zip
        [3] Archivtyp: ZIP
--> AT32_MoonWalker.exe
  [FUND]      Enthält Erkennungsmuster des SPR/Patcher.BS-Programmes
  [WARNUNG]  Infizierte Dateien in Archiven können nicht repariert werden
    [WARNUNG]  Bei dieser Datei handelt es sich um eine Mailbox. Um Ihre Emails nicht zu beeinträchtigen wird diese Datei nicht repariert oder gelöscht.


(...)

(...)


Beginne mit der Desinfektion:
C:\Users\edDy\AppData\Roaming\Thunderbird\Profiles\1nj92i7l.default\Mail\Local Folders\
C:\Users\edDy\AppData\Roaming\Thunderbird\Profiles\1nj92i7l.default\Mail\Local Folders\Inbox
    [FUND]      Enthält Erkennungsmuster des SPR/Patcher.BS-Programmes
    [WARNUNG]  Die Datei wurde ignoriert.


Ende des Suchlaufs: Sonntag, 23. Januar 2011  03:14
Benötigte Zeit:  1:17:06 Stunde(n)

Der Suchlauf wurde vollständig durchgeführt.

  64548 Verzeichnisse wurden überprüft
 1085498 Dateien wurden geprüft
      3 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      0 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
    455 Dateien konnten nicht durchsucht werden
 1085040 Dateien ohne Befall
  67480 Archive wurden durchsucht
  1177 Warnungen
  1326 Hinweise
 455252 Objekte wurden beim Rootkitscan durchsucht
      0 Versteckte Objekte wurden gefunden

"3 Funde", die de facto nur 2 sind, welche jeweils 3 mal aufgezeigt wurden... :crazy: Wieder so was... :crazy:
Die zweite Mail ist die, in der ich den Spiele-Emulator geschickt bekommen habe - werd ich nachher löschen, dann ist das auch mal aus der Welt.
Die erste Mail muss ein "false positive" sein, denn die Mail hab ich schon seit anno tobak, ich weiß vom (nachträglich zensierten) Betreff her, um was es ging, aber die Mail kann keinen Anhang gehabt haben, bestenfalls ne Word- oder Excel-Datei. Ich kenne den Absender und vertraue ihm und die Mail war wirklich an mich bestimmt, ich erkenne den Betreff und erinnere mich drann. Weiß nicht wie Antivir darauf kommt, die Mail wäre ne Bedrohung... :crazy:

Wie geht's weiter? HijackThis?

Gruß,
Edd

kira 23.01.2011 07:52

Zitat:

Zitat von Edd (Beitrag 612189)
Ok, Windows-Firewall ist nun aus, da Antivir an ist.

also nochmal klar zu stellen:
1 AV-Programm und 1 Firewall sollten aktiv am System laufen!!
das heißt, Du sollst neben Antivir, die Windows eigene Firewall unbedingt einschalten und ständig aktiv laufen lassen!
Darüber hinaus manche Anti-Viren-Lösungen bringen ein Firewall auch mit, aber meisten, die gratis "free" sind, nicht.

Zitat:

Zitat von Edd (Beitrag 612189)
Die problematische Festplatte ist schon recht alt - ist das vielleicht eine Alterserscheinung? Vielleicht gar ein Hinweis, dass sie bald komplett den Geist aufgeben könnte? Ich weiß nicht mehr wann ich sie gekauft habe, aber ich denke 7-8 Jahre dürfte es her sein, vielleicht sogar 9 oder 10, bin mir nicht sicher...

Festplatten halten auch nicht ewig. Die haben eine maximale Lebensdauer, aber das ist nur das Durchschnittsalter. Manche gibt schon nach kurzer Zeit den Geist aufhttp://www.world-of-smilies.com/wos_...generate20.png
daher ein Backup mehr kann nie schaden;)

Edd 23.01.2011 14:18

Zitat:

Zitat von Coverflow (Beitrag 612266)
also nochmal klar zu stellen:
1 AV-Programm und 1 Firewall sollten aktiv am System laufen!!
das heißt, Du sollst neben Antivir, die Windows eigene Firewall unbedingt einschalten und ständig aktiv laufen lassen!
Darüber hinaus manche Anti-Viren-Lösungen bringen ein Firewall auch mit, aber meisten, die gratis "free" sind, nicht.

Weiß ich eigentlich - mein Fehler war reine Unaufmerksamkeit bei der Installation. Ich hatte dich schon richtig verstanden. Sie ist mittlerweile ja auch wieder an und bleibt nun an. :)
Dennoch danke für die Klarstellung. :abklatsch:

Zitat:

Zitat von Coverflow (Beitrag 612266)
Festplatten halten auch nicht ewig. Die haben eine maximale Lebensdauer, aber das ist nur das Durchschnittsalter. Manche gibt schon nach kurzer Zeit den Geist aufhttp://www.world-of-smilies.com/wos_...generate20.png
daher ein Backup mehr kann nie schaden;)

Schon klar, daher hatte ich auch alle wichtigen Dateien auf beiden externen Festplatten. Nur hab ich keinen Platz mehr für zusätzliche Windows-Backups auf beiden Platten. Denke mal ich sollte mir ne dritte kaufen.

Aber wie geht es jetzt weiter? HijackThis? Oder nach meinen Fehlern wieder komplett von vorne anfangen und die Schritte deines erste Postings nochmal abarbeiten (Gmer, dann Malwarebytes Anti-Malware, dann HijackThis, dann HJTscanlist, dann Ccleaner)?

Danke für deine Hilfe und deine Geduld. :abklatsch:

Gruß,
Edd

kira 24.01.2011 11:28

berichte in welchem Zustand dein System sich befindet? Ob noch Probleme auftreten? - wenn ja, welche?

Edd 27.01.2011 01:37

-aktueller Stand-
 
Zitat:

Zitat von Coverflow (Beitrag 612547)
berichte in welchem Zustand dein System sich befindet? Ob noch Probleme auftreten? - wenn ja, welche?

Nach einem Tipp eines Kollegen von mir hab ich unter *Rechtsklick auf Festplatte* > Eigenschaften > Tools > Fehlerüberprüfung > *Klick* "Jetzt prüfen..." alle Festplatten überprüft und jeweils vorab beide Häkchen für die Korrekturen gesetzt. Ergebnis war erwartungsgemäß: Die Probleme bereitende externe Festplatte wies Fehler auf, die auf Grund der gesetzten Häkchen direkt korrigiert werden sollten, was erfolgreich geschah. Die beiden Partitionen der internen Festplatte wie auch die zweite externe Datenplatte waren allesamt erwartungsgemäß fehlerfrei.
Seit der Fehlerüberprüfung mit Korrektur laufen alle Festplatten wieder problemlos: Sie werden direkt geladen, verursachen keine Programm- oder Systemabstürze mehr und beeinträchtigen auch sonst die Systemleistung nicht. Problem gelöst. :)

Weitere Probleme sind nicht mehr aufgetreten. Aber die Kontrolle, ob das System noch irgendwelche Malware hat oder nicht, hatten wir ja noch nicht abgeschlossen:

Zitat:

Zitat von Coverflow (Beitrag 610368)
9.
Auch auf USB-Sticks, selbstgebrannten Datenträgern, externen Festplatten und anderen Datenträgern können Viren transportiert werden. Man muss daher durch regelmäßige Prüfungen auf Schäden, die durch Malware ("Worm.Win32.Autorun") verursacht worden sein können, überwacht werden. Hierfür sind ser gut geegnet und empfohlen, die auf dem Speichermedium gesicherten Daten, mit Hilfe des kostenlosen Online Scanners zu prüfen.
Also alle vorhandenen externen Laufwerke inkl. evtl. vorhandener USB-Sticks an den Rechner anschließen, aber dabei die Shift-Taste gedrückt halten, damit die Autorun-Funktion nicht ausgeführt wird.
Außerdem kann man die Autostarteigenschaft auch ausschalten:
→ Windows-Sicherheit: Datenträger-Autorun deaktivieren- bebilderte Anleitung v.Leonidas/3dcenter.org
→ Autorun/Autoplay gezielt für Laufwerkstypen oder -buchstaben abschalten/wintotal.de
→ Diese Silly -Beschreibung stützt die Annahme, dass er über einen USB-Stick kam. Die Ursache ist durch formatieren des Sticks aus der Welt geschafft, Du solltest darauf achten, dass dort keine Datei autorun.inf wieder auftaucht und etwas wählerisch sein, wo Du deinen Stick reinsteckst.
Achtung!:
>>Du sollst das Programm nicht installieren, sondern dein System nur online scannen<<
→ Den kompletten Rechner (also das ganze System) zu überprüfen (Systemprüfung ohne Säuberung) mit Kaspersky Online Scanner/klicke hier
→ um mit dem Vorgang fortzufahren klicke auf "Accept"
→ dann wähle "My computer" aus - Es dauert einige Zeit, bis ein Komplett-Scan durch gelaufen ist, also bitte um Geduld!
Es kann einige Zeit dauern, bis der Scan abgeschlossen ist - je nach Größe der Festplatte eine oder mehrere Stunden - also Geduld...
→ Report angezeigt, klicke auf "Save as" - den bitte kopieren und in deinem Thread hier einfügen
Vor dem Scan Einstellungen im Internet Explorer:
→ "Extras→ InternetoptionenSicherheit":
→ alles auf Standardstufe stellen
Active X erlauben - damit die neue Virendefinitionen installiert werden können

Dies hab ich ja letzte Woche nicht durchführen können. Nochmal versuchen? Externe Festplatten funktionieren ja beide wieder, aber das letzte Woche aufgetretene Problem "Lizenz abgelaufen" ("[ERROR: License has expired]") hing damit denke ich nicht zusammen... Oder sehe ich das falsch? Kann ich den Online-Scanner überhaupt nutzen ohne Kasperski Antivirus zuvor gekauft zu haben?

Zitat:

Zitat von Coverflow (Beitrag 611192)
poste erneut - nach der vorgenommenen Reinigungsaktion:
TrendMicro™ HijackThis™ -Logfile - Keine offenen Fenster, solang bis HijackThis läuft!!

Ebenfalls noch nicht geschehen...

Zitat:

Zitat von Edd (Beitrag 612253)
Also nicht die Protokollierung der einzelnen Verzeichnisse, sondern hier nur die Vorweg angegebenen Daten und die Funde am Ende:
Code:

Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Samstag, 22. Januar 2011  17:06

Es wird nach 2413583 Virenstämmen gesucht.

Das Programm läuft als uneingeschränkte Vollversion.
Online-Dienste stehen zur Verfügung.

Lizenznehmer  : Avira AntiVir Personal - FREE Antivirus
Seriennummer  : 0000149996-ADJIE-0000001
Plattform      : Windows 7
Windowsversion : (plain)  [6.1.7600]
Boot Modus    : Normal gebootet
Benutzername  : SYSTEM
Computername  : EVIL-ED

Versionsinformationen:
BUILD.DAT      : 10.0.0.609    31824 Bytes  13.12.2010 09:29:00
AVSCAN.EXE    : 10.0.3.5      435368 Bytes  13.12.2010 07:39:22
AVSCAN.DLL    : 10.0.3.0      56168 Bytes  13.12.2010 07:39:38
LUKE.DLL      : 10.0.3.2      104296 Bytes  13.12.2010 07:39:28
LUKERES.DLL    : 10.0.0.0      13672 Bytes  14.01.2010 10:59:48
VBASE000.VDF  : 7.10.0.0    19875328 Bytes  06.11.2009 08:05:36
VBASE001.VDF  : 7.11.0.0    13342208 Bytes  14.12.2010 14:52:49
VBASE002.VDF  : 7.11.0.1        2048 Bytes  14.12.2010 14:52:49
VBASE003.VDF  : 7.11.0.2        2048 Bytes  14.12.2010 14:52:49
VBASE004.VDF  : 7.11.0.3        2048 Bytes  14.12.2010 14:52:49
VBASE005.VDF  : 7.11.0.4        2048 Bytes  14.12.2010 14:52:49
VBASE006.VDF  : 7.11.0.5        2048 Bytes  14.12.2010 14:52:49
VBASE007.VDF  : 7.11.0.6        2048 Bytes  14.12.2010 14:52:50
VBASE008.VDF  : 7.11.0.7        2048 Bytes  14.12.2010 14:52:50
VBASE009.VDF  : 7.11.0.8        2048 Bytes  14.12.2010 14:52:50
VBASE010.VDF  : 7.11.0.9        2048 Bytes  14.12.2010 14:52:50
VBASE011.VDF  : 7.11.0.10      2048 Bytes  14.12.2010 14:52:50
VBASE012.VDF  : 7.11.0.11      2048 Bytes  14.12.2010 14:52:50
VBASE013.VDF  : 7.11.0.52    128000 Bytes  16.12.2010 14:52:50
VBASE014.VDF  : 7.11.0.91    226816 Bytes  20.12.2010 14:52:50
VBASE015.VDF  : 7.11.0.122    136192 Bytes  21.12.2010 14:52:51
VBASE016.VDF  : 7.11.0.156    122880 Bytes  24.12.2010 14:52:51
VBASE017.VDF  : 7.11.0.185    146944 Bytes  27.12.2010 14:52:51
VBASE018.VDF  : 7.11.0.228    132608 Bytes  30.12.2010 14:52:51
VBASE019.VDF  : 7.11.1.5      148480 Bytes  03.01.2011 14:52:51
VBASE020.VDF  : 7.11.1.37    156672 Bytes  07.01.2011 14:52:52
VBASE021.VDF  : 7.11.1.65    140800 Bytes  10.01.2011 14:52:52
VBASE022.VDF  : 7.11.1.87    225280 Bytes  11.01.2011 14:52:52
VBASE023.VDF  : 7.11.1.124    125440 Bytes  14.01.2011 14:52:52
VBASE024.VDF  : 7.11.1.155    132096 Bytes  17.01.2011 14:52:53
VBASE025.VDF  : 7.11.1.189    451072 Bytes  20.01.2011 14:52:53
VBASE026.VDF  : 7.11.1.190      2048 Bytes  20.01.2011 14:52:53
VBASE027.VDF  : 7.11.1.191      2048 Bytes  20.01.2011 14:52:53
VBASE028.VDF  : 7.11.1.192      2048 Bytes  20.01.2011 14:52:53
VBASE029.VDF  : 7.11.1.193      2048 Bytes  20.01.2011 14:52:53
VBASE030.VDF  : 7.11.1.194      2048 Bytes  20.01.2011 14:52:53
VBASE031.VDF  : 7.11.1.216    59392 Bytes  21.01.2011 14:52:53
Engineversion  : 8.2.4.150
AEVDF.DLL      : 8.1.2.1      106868 Bytes  13.12.2010 07:39:18
AESCRIPT.DLL  : 8.1.3.52    1282426 Bytes  22.01.2011 14:52:56
AESCN.DLL      : 8.1.7.2      127349 Bytes  13.12.2010 07:39:18
AESBX.DLL      : 8.1.3.2      254324 Bytes  13.12.2010 07:39:18
AERDL.DLL      : 8.1.9.2      635252 Bytes  13.12.2010 07:39:18
AEPACK.DLL    : 8.2.4.8      512374 Bytes  22.01.2011 14:52:56
AEOFFICE.DLL  : 8.1.1.15      205178 Bytes  22.01.2011 14:52:56
AEHEUR.DLL    : 8.1.2.68    3178870 Bytes  22.01.2011 14:52:55
AEHELP.DLL    : 8.1.16.0      246136 Bytes  13.12.2010 07:39:12
AEGEN.DLL      : 8.1.5.2      397683 Bytes  22.01.2011 14:52:54
AEEMU.DLL      : 8.1.3.0      393589 Bytes  13.12.2010 07:39:12
AECORE.DLL    : 8.1.19.2      196983 Bytes  22.01.2011 14:52:54
AEBB.DLL      : 8.1.1.0        53618 Bytes  13.12.2010 07:39:12
AVWINLL.DLL    : 10.0.0.0      19304 Bytes  13.12.2010 07:39:22
AVPREF.DLL    : 10.0.0.0      44904 Bytes  13.12.2010 07:39:20
AVREP.DLL      : 10.0.0.8      62209 Bytes  17.06.2010 13:26:54
AVREG.DLL      : 10.0.3.2      53096 Bytes  13.12.2010 07:39:20
AVSCPLR.DLL    : 10.0.3.2      84328 Bytes  13.12.2010 07:39:22
AVARKT.DLL    : 10.0.22.6    231784 Bytes  13.12.2010 07:39:18
AVEVTLOG.DLL  : 10.0.0.8      203112 Bytes  13.12.2010 07:39:20
SQLITE3.DLL    : 3.6.19.0      355688 Bytes  17.06.2010 13:27:04
AVSMTP.DLL    : 10.0.0.17      63848 Bytes  13.12.2010 07:39:22
NETNT.DLL      : 10.0.0.0      11624 Bytes  17.06.2010 13:27:02
RCIMAGE.DLL    : 10.0.0.26    2550120 Bytes  28.01.2010 12:10:10
RCTEXT.DLL    : 10.0.58.0      98152 Bytes  13.12.2010 07:39:40

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: Vollständige Systemprüfung
Konfigurationsdatei...................: C:\program files\avira\antivir desktop\sysscan.avp
Protokollierung.......................: mittel
Primäre Aktion........................: interaktiv
Sekundäre Aktion......................: ignorieren
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: ein
Bootsektoren..........................: C:, D:, L:, M:,
Durchsuche aktive Programme...........: ein
Laufende Programme erweitert..........: ein
Durchsuche Registrierung..............: ein
Suche nach Rootkits...................: ein
Integritätsprüfung von Systemdateien..: ein
Datei Suchmodus.......................: Alle Dateien
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Makrovirenheuristik...................: ein
Dateiheuristik........................: mittel
Abweichende Gefahrenkategorien........: +APPL,+JOKE,+PCK,+PFS,+SPR,

Beginn des Suchlaufs: Samstag, 22. Januar 2011  17:06

(...)

(...)

(...)

Beginne mit der Desinfektion:
M:\von K\stuff\games\Spackspiele\
M:\von K\stuff\games\Spackspiele\Stress Reducers.exe
    [FUND]      Enthält Erkennungsmuster des Scherzprogrammes JOKE/Stressreducer
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4920f226.qua' verschoben!
M:\von K\all u need\not backuped\codecs & filters\¡ ältere Versionen !\DivX 5.2 (für Win 2000 & XP)\
M:\von K\all u need\not backuped\codecs & filters\¡ ältere Versionen !\DivX 5.2 (für Win 2000 & XP)\DivX52XP2K.exe
    [FUND]      Die Datei ist mit einem ungewöhnlichen Laufzeitpacker komprimiert (PCK/Asprotect). Bitte verifizieren Sie den Ursprung dieser Datei.
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '51abdd8e.qua' verschoben!
M:\von K\all u need\backuped\Internet\FTP\
M:\von K\all u need\backuped\Internet\FTP\susetup.exe
    [FUND]      Enthält Erkennungsmuster der Anwendung APPL/Serv-U.Gen
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '03eb876a.qua' verschoben!
L:\Evil-Ed\Backup Set 2010-10-11 031208\Backup Files 2010-10-11 031208\
L:\Evil-Ed\Backup Set 2010-10-11 031208\Backup Files 2010-10-11 031208\Backup files 2.zip
    [FUND]      Enthält Erkennungsmuster des Java-Virus JAVA/ClassLoader.BO
    [WARNUNG]  Die Datei wurde ignoriert.
D:\Spiele-Emulatoren\gepackte Sicherheitskopien\
D:\Spiele-Emulatoren\gepackte Sicherheitskopien\Gens32_Surreal_v1_86_HD.rar
    [FUND]      Enthält Erkennungsmuster des SPR/Patcher.BS-Programmes
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '65dbc858.qua' verschoben!
D:\Spiele-Emulatoren\Gens32_Surreal_v1_86_HD\Tools\AT32 Hack\MoonWalker\
D:\Spiele-Emulatoren\Gens32_Surreal_v1_86_HD\Tools\AT32 Hack\MoonWalker\AT32_MoonWalker.zip
    [FUND]      Enthält Erkennungsmuster des SPR/Patcher.BS-Programmes
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '2098e575.qua' verschoben!


Ende des Suchlaufs: Samstag, 22. Januar 2011  23:11
Benötigte Zeit:  5:30:36 Stunde(n)

Der Suchlauf wurde vollständig durchgeführt.

 288615 Verzeichnisse wurden überprüft
 4392685 Dateien wurden geprüft
    32 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      5 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
    100 Dateien konnten nicht durchsucht werden
 4392553 Dateien ohne Befall
  33633 Archive wurden durchsucht
  2011 Warnungen
  1168 Hinweise
 458341 Objekte wurden beim Rootkitscan durchsucht
      0 Versteckte Objekte wurden gefunden

Zu den Virenfunden:
(0) 32 Stück ist Quatsch in so fern, dass die selbe Datei im selben Archiv mit selbem Pfad ettliche Male gezählt wurde - warum auch immer. Finde ich irreführend, denn ich war reichlich irritiert 32 Virenfunde als Ziffer zu sehen und dann nur bei 6 Funden gefragt zu werden, was damit passieren soll. Nun, es waren nur die 6 - ich bin das vollständige Protokoll durchgegangen und habe die Funde abgeglichen.
(1) Stress Reducers.exe ist in der Tat ein Spaßprogramm, bzw. genauer ein Spaßspiel, birgt aber kein Risiko meiner Ansicht nach - ich hab es ich glaub bereits seit Ende der 90er Jahre, damals auch ein paar Mal gespielt. Letztlich aber auch unnötig, von daher kann es wegen mir weg. :)
(2) Die DivX-Datei, naja installationsdatei unter Windows 2000, meinem früheren Betriebssystem, halt... "mit einem ungewöhnlichen Laufzeitpacker komprimiert" - ok... Risiko? Die Datei hat mir noch nie ein Virenscanner aufgezeigt und ich hab sie schon lange. Sei's drum. Brauchen tue ich sie nicht mehr, von daher...
(3) susetup.exe - FTP-Programm, früher unter Windows 2000 genutzt, brauche ich eh nicht mehr, kann weg. Aber Risiko? Fraglich...
(4) Java-Virus JAVA/ClassLoader.BO - ohne zu wissen auf welche Datei innerhalb des Systemabbilds es sich bezieht kann ich das schwer beurteilen, aber September 2010?? Und danach nicht mehr?? Zudem war als Begründung im Anschluss an den Scan bei der Rückfrage, wie ich mit den gefundenen Objekten verfahren möchte, die vorgeschlagene Handlung die Datei zu ignorieren, angegeben, es handle sich um ein eMail-Postfach und um die eMails nicht zu beeinträchtigen sei der Virus zu ignorieren. Nicht etwa um eine anhängende Datei, sondern um ein Postfach. Seltsame Sache.
Hier der Protokoll-Auszug:
Code:

L:\Evil-Ed\Backup Set 2010-10-11 031208\Backup Files 2010-10-11 031208\Backup files 2.zip
[0] Archivtyp: ZIP
  [FUND]      Enthält Erkennungsmuster des Java-Virus JAVA/Agent.BH
  --> C/Users/edDy/AppData/LocalLow/Sun/Java/Deployment/cache/6.0/63/3c290e7f-2c23f1fb
    [1] Archivtyp: ZIP
--> dev/s/AdgredY.class
  [FUND]      Enthält Erkennungsmuster des Java-Virus JAVA/Agent.BH
  [WARNUNG]  Infizierte Dateien in Archiven können nicht repariert werden
--> dev/s/DyesyasZ.class
  [FUND]      Enthält Erkennungsmuster des Java-Virus JAVA/Agent.GS
  [WARNUNG]  Infizierte Dateien in Archiven können nicht repariert werden
--> dev/s/LoaderX.class
  [FUND]      Enthält Erkennungsmuster des Java-Virus JAVA/ClassLoader.BO
  [WARNUNG]  Infizierte Dateien in Archiven können nicht repariert werden
    [WARNUNG]  Bei dieser Datei handelt es sich um eine Mailbox. Um Ihre Emails nicht zu beeinträchtigen wird diese Datei nicht repariert oder gelöscht.

(5) Gens32_Surreal_v1_86_HD.rar: funktionsfähiger Spiele-Emulator. Vor kurzem (Januar 2011) von nem Kumpel von mir gemailt bekommen, der sagte, es sei aus vertrauenswürdiger Quelle. Auch bereits genutzt und lief problemlos. Die rar-Datei beinhaltet allerdings die sechste gefundene Bedrohung und wurde wohl wegen dieser mitaufgezählt:
(6) AT32_MoonWalker.zip: ReadMe.txt zu der zip-Datei besagt, sie sei ein Patch - wohl für den Emulator, macht aber inhaltlich nicht ar zu viel Sinn, denn es ist von Michael Jackson Songs die Rede, die durch das Patch eingebunden werden sollen - wozu auch immer, seine Musik hat mit den Spielen nichts zu tun. Klingt in der Tat nicht vertrauenswürdig, ich hab das Patch aber bislang weder im Verzeichnis bemerkt noch ausgeführt. Vom Emulator scheint es auch nicht ausgeführt zu werden, oder jedenfalls nicht benötigt, denn er funktoiniert auch nachdem ihm die Datei geraubt wurde noch, hab's eben kurz getestet. Also keine Ahnung was es mit dem Patch auf sich hat, aber es ist inhaltlich fragwürdig und somit gewiss nicht vertrauenswürdig...

Alle Funde mit Ausnahme des ignorierten WHS-Inhaltes sind zur Zeit in Quarantäne. Soll ich sie löschen?

Auch noch offen: Hab noch nichts gelöscht, da ich nicht eigenmächtig handeln wollte, sondern erst nach deiner Bestätigung löschen wollte... Soll ich die in Avira Antivir-Quarantäne befindlichen Funde löschen?


...wie soll ich nun vorgehen? Keine aktuell bemerkten Probleme mehr bedeutet ja noch nicht, dass das System nun Malware-frei und vertrauenswürdig ist...

Danke für deine Hilfe. :daumenhoc

Gruß,
Edd

kira 27.01.2011 09:10

Quarantäne von Avira ja leeren

mache einen Onlinescan bitte nicht mit Kaspersky, da läuft nicht mehr, sondern:

- "Link:-> ESET Online Scanner
>>Du sollst nicht die Antivirus-Sicherheitssoftware installieren, sondern dein System nur online scannen<<
Auch auf USB-Sticks, selbstgebrannten Datenträgern, externen Festplatten und anderen Datenträgern können Viren transportiert werden. Man muss daher durch regelmäßige Prüfungen auf Schäden, die durch Malware ("Worm.Win32.Autorun") verursacht worden sein können, überwacht werden. Hierfür sind ser gut geegnet und empfohlen, die auf dem Speichermedium gesicherten Daten, mit Hilfe des kostenlosen Online Scanners zu prüfen.
Schließe jetzt alle externe Datenträgeran (USB Sticks etc) Deinen Rechner an, dabei die Hochstell-Taste [Shift-Taste] gedrückt halten, damit die Autorun-Funktion nicht ausgeführt wird. (So verhindest Du die Ausführung der AUTORUN-Funktion) - Man kann die AUTORUN-Funktion aber auch generell abschalten.► [Sicherheit] Autorun Funktion für mehr Sicherheit auf allen Laufwerken deaktivieren /Avira Support Forum

-> Führe dann einen Komplett-Systemcheck mit Nod32 durch
- folgendes bitte anhaken > "Remove found threads" und "Scan archives"
- die Scanergebnis als *.txt Dateien speichern)
- meistens "C:\Programme\Eset\EsetOnlineScanner\log.txt"

Vor dem Scan Einstellungen im Internet Explorer:
- "Extras→ Internetoptionen→ Sicherheit":
- alles auf Standardstufe stellen
- Active X erlauben
- um den Scan zu starten: wenn du danach gefragt wirst (den Text in der Informationsleiste ) - ActiveX-Steuerelement installieren lassen

Edd 28.01.2011 04:09

ESET Online-Scan
 
Zitat:

Zitat von Coverflow (Beitrag 613774)
Quarantäne von Avira ja leeren

Gestern nach Lesen deines Postings erledigt. :daumenhoc

Zitat:

Zitat von Coverflow (Beitrag 613774)
mache einen Onlinescan bitte nicht mit Kaspersky, da läuft nicht mehr, sondern:

- "Link:-> ESET Online Scanner
>>Du sollst nicht die Antivirus-Sicherheitssoftware installieren, sondern dein System nur online scannen<<
Auch auf USB-Sticks, selbstgebrannten Datenträgern, externen Festplatten und anderen Datenträgern können Viren transportiert werden. Man muss daher durch regelmäßige Prüfungen auf Schäden, die durch Malware ("Worm.Win32.Autorun") verursacht worden sein können, überwacht werden. Hierfür sind ser gut geegnet und empfohlen, die auf dem Speichermedium gesicherten Daten, mit Hilfe des kostenlosen Online Scanners zu prüfen.
Schließe jetzt alle externe Datenträgeran (USB Sticks etc) Deinen Rechner an, dabei die Hochstell-Taste [Shift-Taste] gedrückt halten, damit die Autorun-Funktion nicht ausgeführt wird. (So verhindest Du die Ausführung der AUTORUN-Funktion) - Man kann die AUTORUN-Funktion aber auch generell abschalten.► [Sicherheit] Autorun Funktion für mehr Sicherheit auf allen Laufwerken deaktivieren /Avira Support Forum

-> Führe dann einen Komplett-Systemcheck mit Nod32 durch
- folgendes bitte anhaken > "Remove found threads" und "Scan archives"
- die Scanergebnis als *.txt Dateien speichern)
- meistens "C:\Programme\Eset\EsetOnlineScanner\log.txt"

Auch erledigt. :daumenhoc

Als txt-Datei separat gespeichertes Ergebnis - gefundene Bedrohungen:
Code:

L:\Evil-Ed\Backup Set 2010-10-11 031208\Backup Files 2010-10-11 031208\Backup files 2.zip        Mehrere Bedrohungen        gelöscht - in Quarantäne kopiert
M:\von K\all u need\backuped\Bildbearbeitung\Macromedia Freehand\Macromedia.Freehand.MX.v11.0.Keygen.Only.+.Installer-SSG\keygen\keygen.exe        Variante von Win32/Keygen.AQ Anwendung        Gesäubert durch Löschen - in Quarantäne kopiert

...beide hab ich gelöscht. Musste entscheiden ob Quarantäne beibehalten oder löschen bevor ich das Programm schließen würde.
Zweite Entscheidung war: Nach Beenden deinstallieren oder nicht? Hab erstmal noch nicht deinstalliert - dachte da warte ich erstmal deine Reaktion ab. Soll ich das Programm wieder löschen?

LOG-Datei:
Code:

ESETSmartInstaller@High as CAB hook log:
OnlineScanner.ocx - registred OK

Nützt dir das was?? Mehr stand in der von dir angegebenen Datei nicht drinn... :confused:

Zitat:

Zitat von Coverflow (Beitrag 613774)
Vor dem Scan Einstellungen im Internet Explorer:
- "Extras→ Internetoptionen→ Sicherheit":
- alles auf Standardstufe stellen
- Active X erlauben
- um den Scan zu starten: wenn du danach gefragt wirst (den Text in der Informationsleiste ) - ActiveX-Steuerelement installieren lassen

Nun hinterher wieder rückgängig machen nehme ich an? Sind ja riskant, die ActiveX-, JavaSkript- und ActiveScripting-Einstellungen (musste ich ebenfalls umstellen, kam ne Fehlermeldung, die mich dazu aufforderte, aber danach lief's wie geschmiert). :daumenhoc

Wie nun weiter? HijackThis?

Dank & Gruß,
Edd

kira 28.01.2011 08:45

Das Installieren von Raubkopien ist eine ziemlich sichere Methode, ein Rechner zu infizieren...
- Ich beführte, dass Du Dein Problem nur lösen kannst, wenn Du dein System und externe Festplatte formatierst und neu installierst! Da geht`s nämlich um:
Code:

M:\von K\all u need\backuped\Bildbearbeitung\Macromedia Freehand\Macromedia.Freehand.MX.v11.0.Keygen.Only.+.Installer-SSG\keygen\keygen.exe
Denn die die angebotenen Programme und Dateien enthalten schädliche Inhalte - äußerst gefährlicher Malware wie z.b Backdoors und Rootkits
** Du solltest in so einem Fall mal dein Konsummuster überdenken:twak:
Weil dein Verhalten damit dem deutschen Recht unterliegt, wird den Support an dieser Stelle von unsere Seite aus beendet. Also am besten ist es, Du Sicherst deiner Daten (ohne Malware bzw gerackte Software -> Empfehle ich Dir NUR Daten sichern, die nicht ausführbaren Dateien enthalten - Dateiendungen - Dies ist eine Liste von Dateiendungen, die Dateien mit ausführbarem Code bezeichnen können. - und machst eine komplette Neuinstallation des Rechners, das ist der schnellste und sauberste lösung!
Aber wenigstens hast Du dann nach einer Neuinstallation wieder ein sauberes System und hoffentlich hast Du was draus gelernt und in Zukunft lässt die Finger von...

Zitat:

Sinn & Zweck der Sache - Viren Trojaner Würmer:
Ein Wurm, der fast als "guter Wurm" bezeichnet werden kann, zieht durch
das Netz und verbeitet sich über die File-Sharing Netzwerke BearShare, KaZaA
eMule & Co
Der Wurm besitzt unzählige verschiedene Namen bekannter Cracks oder
Keygeneratoren zur illegalen Benutzung von kommerzieller Software. Wer gezielt
nach solchen Dateien sucht, könnte also durchaus auch auf eine Wurmkopie
treffen.

http://www.world-of-smilies.com/wos_...eschlossen.gif


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:45 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130