Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   TrojWare.Win32.Trojan.Agent.Gen@146264662 in systempack107_2121.exe (https://www.trojaner-board.de/94763-trojware-win32-trojan-agent-gen-146264662-systempack107_2121-exe.html)

Edd 16.01.2011 03:16

TrojWare.Win32.Trojan.Agent.Gen@146264662 in systempack107_2121.exe
 
Hallo,

mein COMODO Internet Security Premium hat TrojWare.Win32.Trojan.Agent.Gen@146264662 in systempack107_2121.exe festgestellt - in einem Verzeichnis, das eigentlich leer sein sollte und gewiss keine exe-Dateien hätte beherbergen sollen, kein Systemverzeichnis sondern einfach ein Datei-Ordner auf meiner (externen, aber immer angeschlossenen) Daten-Festplatte, der mal für Bilddateien angelegt worden war. Die Datei wurde am 24.12.2010 auf meinem Rechner erstellt, während eine Freundin von mir nach Rücksprache mit mir in meiner Abwesenheit bei mir im Internet surfte - sie rief mich an kurz bevor ich nach Hause kam, weil sie von Google auf eine offensichtlich nicht vertrauenswürdige Seite geleitet wurde. Ein nach meiner Heimkehr direkt durchgeführter Virenscan fand allerdings damals nichts. Dafür aber heute - warum auch immer erst so spät.

Ich habe dem Vorschlag der COMODO Internet Security folgend das Objekt in Quarantäne gestellt.

Google-Suche nach dem Virus und der Datei hat mir nicht viel geliefert - nach dem Virus suchen gar nichts, nach der Datei nur eine Reihe von Virenscan-Ergebnissen mit Befallen, aber ich kann mit den Informationen nichts anfangen und kann daher auch keine sinnvolle Vorauswahl treffen, was relevant sein könnte und was nicht, es sind aber nur sehr wenige links. Hier also der Such-Link:

h**p://www.google.de/search?hl=en&client=opera&hs=s6a&rls=en&channel=suggest&q=systempack107_2121.exe&aq=f&aqi=&aql=&oq=

Einziges dabei mitgefundenes Foren-Thema ist das nachfolgende - aber hat das überhaupt mit meinem Problem zu tun?? Hab nicht das Gefühl, aber Google schlug den Link vor:

h**p://forum.avira.de/wbb/index.php?page=Thread&postID=1021447



Nun wollte ich der Anleitung für Load.exe hier vom Board folgen (hxxp://w*w.trojaner-board.de/89918-load-exe-larusso.html), bekam aber bei der Installation die folgende Fehlermeldung:

"Line 5253 (File "C:\Users\edDy\Desktop\Load.exe"):

Error: Variable used without being declared."

Installation nach Klick auf "OK" fortgesetzt und abgeschlossen, Programmaktualisierung und anschließender Programmstart funktionierte, aber es wurde kein Ordner MFTools auf dem Desktop erstellt und die Windows-Suchfunktion nach "MFTools" und anschließend nach "Anleitung" fand weder den Ordner noch die eigentlich darin erwartete Anleitung.html auf meinem Computer.

Also wie soll ich nun vorgehen um auswertbare Daten posten zu können? Kenne das Programm und seine Einstellungen nicht...


In der Hoffnung auf Hilfe verbleibe ich mit Dank & Gruß.
Edd

kira 16.01.2011 10:16

Hallo und Herzlich Willkommen! :)

Bevor wir unsere Zusammenarbeit beginnen, [Bitte Vollständig lesen]:
Zitat:

  • "Fernbehandlungen/Fernhilfe" und die damit verbundenen Haftungsrisken:
    - da die Fehlerprüfung und Handlung werden über große Entfernungen durchgeführt, besteht keine Haftung unsererseits für die daraus entstehenden Folgen.
    - also, jede Haftung für die daraus entstandene Schäden wird ausgeschlossen, ANWEISUNGEN UND DEREN BEFOLGUNG, ERFOLGT AUF DEINE EIGENE VERANTWORTUNG!
  • Charakteristische Merkmale/Profilinformationen:
    - aus der verwendeten Loglisten oder Logdateien - wie z.B. deinen Realnamen, Seriennummer in Programm etc)- kannst Du herauslöschen oder durch [X] ersetzen
  • Die Systemprüfung und Bereinigung:
    - kann einige Zeit in Anspruch nehmen (je nach Art der Infektion), kann aber sogar so stark kompromittiert sein, so dass eine wirkungsvolle technische Säuberung ist nicht mehr möglich bzw Du es neu installieren musst
  • Innerhalb der Betreuungszeit:
    - ohne Abspräche bitte nicht auf eigene Faust handeln!- bei Problemen nachfragen.
  • Die Reihenfolge:
    - genau so wie beschrieben bitte einhalten, nicht selbst die Reihenfolge wählen!
  • Ansonsten unsere Forumsregeln:
    - Bitte erst lesen, dann posten!-> Für alle Hilfesuchenden! Was muss ich vor der Eröffnung eines Themas beachten?
  • Alle Logfile mit einem vB Code Tag eingefügen, das bietet hier eine gute Übersicht, erleichtert mir die Arbeit! Falls das Logfile zu groß, teile es in mehrere Teile auf.

Sobald Du diesen Einführungstext gelesen hast, kannst Du beginnen:)
► Falls es Meldung/Bericht/Scanergebnisse von deinem Antivirenprogramm oder andere Schutzprogramme gibt, bitte posten! Was gefunden und vor allem wo...
► Beschreibe genau, welche Versuche du unternommen hast, um das Problem zu lösen (also die schon vorhandenen Ergebnisse auch posten)

► Danach versuche folgendes:
Seit wann hast du dieses Problem denn? Wenn du glaubst zu kennen die Zeitpunkt wo dein System noch einwandfrei funktioniert hat, die Systemwiederherstellung ist einen Versuch Wert!:
Zitat:

Windows ME,XP, Vista und Win7 enthält ein Programm zur Systemwiederherstellung. Damit lässt sich das System auf einen früheren Zeitpunkt zurücksetzen ,wo noch alles einwandfrei funktioniert. Die Systemwiederherstellung betrifft nur Systemeinstellungen.(programme die in der zwischenzeit installiert wurden gehen dabei verloren. man kann diesen vorgang auch wieder rückgängig machen, sollte man keinen erfolg damit erzielt haben.)
Du findest das Programm zur Systemwiederherstellung : Start/Programme/Zubehör/Systemprogramme/Systemwiederherstellung
Setz doch dein Windows über die Systemwiederherstellung ganz zurück (falls nötig kannst Du es im abgesicherten Modus auch tun :
(drücke beim Hochfahren des Rechners [F8] solange, bis du eine Auswahlmöglichkeit hast, da "abgesicherten Modus " wählen)
- berichte ob du damit Erfolg hast
- auch, ob die SWH funktioniert hat, bzw ob Du das System auf einen früheren Wiederherstellungspunkt zurückstellen können?
(Kannst noch immer bis zum heutigen Zeitpunkt rückgängig machen, falls liefert nicht das gewünschte Ergebnis)
► Da die SWH nur ein Notlösung ist und/oder die Systemwiederherstellung ist nicht durchführbar, arbeite die aufgeführten Schritte bitte vollständig ab:

Für Vista und Win7:
Wichtig: Alle Befehle bitte als Administrator ausführen! rechte Maustaste auf die Eingabeaufforderung und "als Administrator ausführen" auswählen

1.
läuft unter XP, Vista mit (32Bit) und Windows 7 (32Bit)
Achtung!:
WENN GMER NICHT AUSGEFÜHRT WERDEN KANN ODER PROBMLEME VERURSACHT, fahre mit dem nächsten Punkt fort!- Es ist NICHT sinnvoll einen zweiten Versuch zu starten!
Um einen tieferen Einblick in dein System, um eine mögliche Infektion mit einem Rootkit/Info v.wikipedia.org) aufzuspüren, werden wir ein Tool - Gmer - einsetzen :
  • - also lade Dir Gmer herunter und entpacke es auf deinen Desktop
    - starte gmer.exe
    - [b]schließe alle Programme, ausserdem Antiviren und andere Schutzprogramme usw müssen deaktiviert sein, keine Verbindung zum Internet, WLAN auch trennen)
    - bitte nichts am Pc machen während der Scan läuft!
    - klicke auf "Scan", um das Tool zu starten
    - wenn der Scan fertig ist klicke auf "Copy" (das Log wird automatisch in die Zwischenablage kopiert) und mit STRG + V musst Du gleich da einfügen
    - mit "Ok" wird Gmer beendet.
    - das Log aus der Zwischenablage hier in Deinem Thread vollständig hineinkopieren

** keine Verbindung zu einem Netzwerk und Internet - WLAN nicht vergessen
Wenn der Scan beendet ist, bitte alle Programme und Tools wieder aktivieren!
Anleitung:-> GMER - Rootkit Scanner

2.
Lade Dir Malwarebytes Anti-Malware von→ malwarebytes.org
  • Installieren und per Doppelklick starten.
  • Deutsch einstellen und gleich mal die Datenbanken zu aktualisieren - online updaten
  • "Komplett Scan durchführen" wählen (überall Haken setzen)
  • wenn der Scanvorgang beendet ist, klicke auf "Zeige Resultate"
  • alle Funde markieren und auf "Löschen" - "Ausgewähltes entfernen") klicken.
  • Poste das Ergebnis hier in den Thread - den Bericht findest Du unter "Scan-Berichte"
eine bebilderte Anleitung findest Du hier: Anleitung/virus-protect.org

3.
lade Dir HijackThis 2.0.4 von *von hier* herunter
HijackThis starten→ "Do a system scan and save a logfile" klicken→ das erhaltene Logfile "markieren" → "kopieren"→ hier in deinem Thread (rechte Maustaste) "einfügen"

4.
Bitte Versteckte - und Systemdateien sichtbar machen den Link hier anklicken:
System-Dateien und -Ordner unter XP und Vista sichtbar machen
Am Ende unserer Arbeit, kannst wieder rückgängig machen!

5.
→ Lade Dir HJTscanlist.zip herunter
→ entpacke die Datei auf deinem Desktop
→ Bei WindowsXP Home musst vor dem Scan zusätzlich tasklist.zip installieren
→ per Doppelklick starten
→ Wähle dein Betriebsystem aus - bei Win7 wähle Vista
→ Wenn Du gefragt wirst, die Option "Einstellung" (1) - scanlist" wählen
→ Nach kurzer Zeit sollte sich Dein Editor öffnen und die Datei hjtscanlist.txt präsentieren
→ Bitte kopiere den Inhalt hier in Deinen Thread.
** Falls es klappt auf einmal nicht, kannst den Text in mehrere Teile teilen und so posten

6.
Ich würde gerne noch all deine installierten Programme sehen:
Lade dir das Tool Ccleaner herunter
→ "Download"→ " Download from FileHippo.com"
installieren (Software-Lizenzvereinbarung lesen, falls angeboten wird "Füge CCleaner Yahoo! Toolbar hinzu" abwählen)→ starten→ falls nötig - unter Options settings-> "german" einstellen
dann klick auf "Extra (um die installierten Programme auch anzuzeigen)→ weiter auf "Als Textdatei speichern..."
wird eine Textdatei (*.txt) erstellt, kopiere dazu den Inhalt und füge ihn da ein

Zitat:

Damit dein Thread übersichtlicher und schön lesbar bleibt, am besten nutze den Code-Tags für deinen Post:
→ vor dein Log schreibst Du (also am Anfang des Logfiles):[code]
hier kommt dein Logfile rein - z.B hjtsanlist o. sonstiges
→ dahinter - also am Ende der Logdatei: [/code]

** Möglichst nicht ins internet gehen, kein Online-Banking, File-sharing, Chatprogramme usw
gruß
Coverflow

Edd 16.01.2011 15:27

Hallo und erstmal danke für die angebotene Hilfe. :)

Zitat:

Zitat von Coverflow (Beitrag 610115)
Bevor wir unsere Zusammenarbeit beginnen, [Bitte Vollständig lesen]:

Zitat kann ich nicht mitzitieren - ich bestätige aber hiermit die Ausführungen zu "Fernbehandlungen/Fernhilfe" gelesen und verstanden zu haben. Halte ich eh für selbstverständlich was darin stand. ;)

Zitat:

Zitat von Coverflow (Beitrag 610115)
► Falls es Meldung/Bericht/Scanergebnisse von deinem Antivirenprogramm oder andere Schutzprogramme gibt, bitte posten! Was gefunden und vor allem wo...

Protokoll lässt sich bei Comodo nur als html-Datei exportieren - per copy+paste aus dieser html-Datei:
Code:

COMODO Internet Security Premium - Protokollanzeige Einträge
                  Tabelle        :        Antivirus
                  Erstellungsdatum        :        2011-01-16 14:52:57
                  Anzahl der Einträge        :        8
Datum        Ort        Name der Malware        Aktion        Status
2010-12-24 15:16:45          \Device\HarddiskVolume8\****' files\Bilder\outfits\systempack107_2121.exe          TrojWare.Win32.Trojan.Agent.Gen@146264662          Erkennen          Erfolgreich 
2011-01-16 00:24:24          I:\****' files\Bilder\outfits\systempack107_2121.exe          TrojWare.Win32.Trojan.Agent.Gen@146264662          Erkennen          Erfolgreich 
2011-01-16 00:29:20          I:\****' files\Bilder\outfits\systempack107_2121.exe          TrojWare.Win32.Trojan.Agent.Gen@146264662          Erkennen          Erfolgreich 
2011-01-16 00:29:20          I:\****' files\Bilder\outfits\systempack107_2121.exe          TrojWare.Win32.Trojan.Agent.Gen@146264662          Fragen          Erfolgreich 
2011-01-16 00:29:20          I:\****' files\Bilder\outfits\systempack107_2121.exe          TrojWare.Win32.Trojan.Agent.Gen@146264662          Erkennen          Erfolgreich 
2011-01-16 00:29:57          I:\****' files\Bilder\outfits\systempack107_2121.exe          TrojWare.Win32.Trojan.Agent.Gen@146264662          Quarantäne          Erfolgreich 
2011-01-16 00:29:58          I:\****' files\Bilder\outfits\systempack107_2121.exe          TrojWare.Win32.Trojan.Agent.Gen@146264662          Quarantäne          Erfolgreich 
2011-01-16 00:30:09          I:\****' files\Bilder\outfits\systempack107_2121.exe          TrojWare.Win32.Trojan.Agent.Gen@146264662          Quarantäne          Erfolgreich 
Ende des Berichts


Zitat:

Zitat von Coverflow (Beitrag 610115)
► Beschreibe genau, welche Versuche du unternommen hast, um das Problem zu lösen (also die schon vorhandenen Ergebnisse auch posten)

Nur die aus obigem Bericht hervorgehenden Quarantäne-Aufforderungen - 2x, da ich bei Erhalt der Meldung das angegebene Verzeichnis öffnete und dort ein zweites Mal die Virenwarnung erhielt. Hab dann bei beiden Virenwarnungen den Vorschlag Quarantäne als Problemlösung meiner COMODO Internet Security jeweils mit OK bestätigt. Warum COMODO eine dritte Quarantäne registriert hat weiß ich nicht - vermute aber, dass bei nur einer Sekunde Zeitdifferenz bei den ersten beiden Einträgen das nur eine von mir registrierte Aktion war und der wenige Sekunden spätere dann meine zweite Quarantäne-Aufforderung war.
Das Programm "Load.exe" hier aus dem Forum (h**p://w*w.trojaner-board.de/89918-load-exe-larusso.html) hab ich installiert, aber noch nicht benutzt wegen der in meinem ersten Posting geschriebenen Gründe (Fehlen der erwarteten Anleitung, die bei Installation hätte erstellt werden müssen). Das war's. Mehr ist noch nicht passiert.

Zitat:

Zitat von Coverflow (Beitrag 610115)
► Danach versuche folgendes:
Seit wann hast du dieses Problem denn? Wenn du glaubst zu kennen die Zeitpunkt wo dein System noch einwandfrei funktioniert hat, die Systemwiederherstellung ist einen Versuch Wert!:

Infektion was mit absoluter Sicherheit am 24.12.2010.
Fragen dazu:
1.) Heißt das wenn ich eine System wiederherstellung von dem 23.12. oder davor durchführe verliere ich zwar die Daten zwischen diesem Tag und dem jetzigen Zeitpunkt, brauche aber keinerlei Bereinigung mehr durchführen?
2.) Kann ich Sicherheitskopien meiner bis heute vorhandenen eMail-Korrespondenz erstellen und nach der SWH wiederherstellen? Die Infektion fand im Browser statt (Firefox oder Opera), nicht im eMail-Programm (Ich nutze Thunderbird).

Zitat:

Zitat von Coverflow (Beitrag 610115)
► Da die SWH nur ein Notlösung ist und/oder die Systemwiederherstellung ist nicht durchführbar, arbeite die aufgeführten Schritte bitte vollständig ab:

Sprich wenn ich die SWH erfolgreich durchführe ist alles andere darunter nicht mehr nötig, richtig?

Dank & Gruß,
Edd

Edd 16.01.2011 17:38

GMER-Log
 
Zitat:

Zitat von Coverflow (Beitrag 610115)
Für Vista und Win7:
Wichtig: Alle Befehle bitte als Administrator ausführen! rechte Maustaste auf die Eingabeaufforderung und "als Administrator ausführen" auswählen

1.
läuft unter XP, Vista mit (32Bit) und Windows 7 (32Bit)
Achtung!:
WENN GMER NICHT AUSGEFÜHRT WERDEN KANN ODER PROBMLEME VERURSACHT, fahre mit dem nächsten Punkt fort!- Es ist NICHT sinnvoll einen zweiten Versuch zu starten!
Um einen tieferen Einblick in dein System, um eine mögliche Infektion mit einem Rootkit/Info v.wikipedia.org) aufzuspüren, werden wir ein Tool - Gmer - einsetzen :
  • - also lade Dir Gmer herunter und entpacke es auf deinen Desktop
    - starte gmer.exe
    - [b]schließe alle Programme, ausserdem Antiviren und andere Schutzprogramme usw müssen deaktiviert sein, keine Verbindung zum Internet, WLAN auch trennen)
    - bitte nichts am Pc machen während der Scan läuft!
    - klicke auf "Scan", um das Tool zu starten
    - wenn der Scan fertig ist klicke auf "Copy" (das Log wird automatisch in die Zwischenablage kopiert) und mit STRG + V musst Du gleich da einfügen
    - mit "Ok" wird Gmer beendet.
    - das Log aus der Zwischenablage hier in Deinem Thread vollständig hineinkopieren

** keine Verbindung zu einem Netzwerk und Internet - WLAN nicht vergessen
Wenn der Scan beendet ist, bitte alle Programme und Tools wieder aktivieren!
Anleitung:-> GMER - Rootkit Scanner

Im Anhang als zip-Datei die Ergebnisse von Gmer (txt-Datei) - zum Posten war die Log-Datei zu lang.

Ok, Widme mich nun dem nächsten Schritt... Danke für die Hilfe. :)

Gruß,
Edd

Edd 16.01.2011 18:57

Zitat:

Zitat von Coverflow (Beitrag 610115)
2.
Lade Dir Malwarebytes Anti-Malware von→ malwarebytes.org oder von hier→ MajorGeeks.com
  • Installieren und per Doppelklick starten.
  • Deutsch einstellen und gleich mal die Datenbanken zu aktualisieren - online updaten
  • "Komplett Scan durchführen" wählen (überall Haken setzen)
  • wenn der Scanvorgang beendet ist, klicke auf "Zeige Resultate"
  • alle Funde markieren und auf "Löschen" - "Ausgewähltes entfernen") klicken.
  • Poste das Ergebnis hier in den Thread - den Bericht findest Du unter "Scan-Berichte"
eine bebilderte Anleitung findest Du hier: Anleitung/virus-protect.org

So, hier nun das Ergebnis des mbam.exe-Scans:
Code:

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Datenbank Version: 5532

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

16.01.2011 18:36:48
mbam-log-2011-01-16 (18-36-30).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|I:\|)
Durchsuchte Objekte: 267193
Laufzeit: 43 Minute(n), 0 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 3

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
c:\program files\comodo\comodo internet security\quarantine\systempack107_2121.exe (Trojan.FakeAlert) -> No action taken.
c:\program files\comodo\comodo internet security\quarantine\tmp0002d6be (Adware.TimeSink) -> No action taken.
c:\program files\comodo\comodo internet security\quarantine\tmp0002da0b (Adware.TimeSink) -> No action taken.

Ich habe die drei gefundenen Dateien alle nicht löschen können - nehme an weil sie bei COMODO unter Quarantäne stehen? Hätte ich COMODO Internet Security deaktivieren bzw. beenden müssen vor dem Scan? Die drei Dateien findet mbam.exe gewiss auch im QuickScan - soll ich COMODO Internet Security deaktivieren/schließen und nen zweiten Scan (dieses Mal QuickScan, der erste war komplett) durchführen, um die Dateien nochmal zu löschen zu versuchen? Ich weiß nicht ob das sinnvoll ist... Ratschlag? :)

Derweil gehe ich weiter in der Liste und führe den nächsten Schritt durch... Danke für die Hilfe. :)

Dank & Gruß,
Edd

Edd 16.01.2011 19:14

Zitat:

Zitat von Coverflow (Beitrag 610115)
3.
lade Dir HijackThis 2.0.4 von *von hier* herunter
HijackThis starten→ "Do a system scan and save a logfile" klicken→ das erhaltene Logfile "markieren" → "kopieren"→ hier in deinem Thread (rechte Maustaste) "einfügen"

Ich hab den Scan ein zweites Mal durchführen müssen, weil ich, obwohl ich in meinem Windows 7 Administrator-Account war, dennoch ne Fehlermeldung bekam, Administrator-Rechte seien nötig, und erst beim Schließen des Programmes gefragt wurde, ob ich es nicht als Administrator neustarten wolle. Hab ich getan und bekam beim nun zweiten Scan keine Fehlermeldung mehr. Die Log-Datei vom ersten Scan hab ich abgespeichert, falls die auch nötig werden sollte - und von der Fehlermeldung hab ich nen Screen-Shot gemacht, kann ich also auch nachliefern falls nötig.
Hier die Log-Datei vom zweiten Scan:

Code:

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 19:03:25, on 16.01.2011
Platform: Windows 7  (WinNT 6.00.3504)
MSIE: Internet Explorer v8.00 (8.00.7600.16700)
Boot mode: Normal

Running processes:
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Windows\system32\taskhost.exe
C:\Program Files\Intel\Intel(R) Rapid Storage Technology\IAStorIcon.exe
C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe
C:\Program Files\CyberLink\Power2Go\CLMLSvc.exe
C:\Program Files\CyberLink\Shared files\brs.exe
C:\Program Files\COMODO\COMODO Internet Security\cfp.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
C:\Program Files\Sony\Reader\Data\bin\launcher\Reader Library Launcher.exe
C:\Program Files\Microsoft Xbox 360 Accessories\XBoxStat.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CCC.exe
C:\Program Files\Logitech\SetPoint\SetPoint.exe
C:\Program Files\Common Files\Logishrd\KHAL2\KHALMNPR.EXE
C:\Program Files\Opera\opera.exe
C:\Program Files\Lavasoft\Ad-Aware\AAWTray.exe
C:\Windows\system32\SearchFilterHost.exe
C:\Windows\system32\taskhost.exe
C:\Windows\system32\taskeng.exe
C:\Users\edMin\Desktop\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://www.medion.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll
O2 - BHO: Windows Live ID-Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: URLRedirectionBHO - {B4F3A835-0E21-4959-BA22-42B3008E02FF} - C:\PROGRA~1\MIF5BA~1\Office14\URLREDIR.DLL
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Program Files\Windows Live\Toolbar\wltcore.dll
O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Program Files\Windows Live\Toolbar\wltcore.dll
O4 - HKLM\..\Run: [IAStorIcon] C:\Program Files\Intel\Intel(R) Rapid Storage Technology\IAStorIcon.exe
O4 - HKLM\..\Run: [RtHDVCpl] C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe -s
O4 - HKLM\..\Run: [StartCCC] "C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
O4 - HKLM\..\Run: [CLMLServer] "C:\Program Files\CyberLink\Power2Go\CLMLSvc.exe"
O4 - HKLM\..\Run: [BDRegion] C:\Program Files\Cyberlink\Shared files\brs.exe
O4 - HKLM\..\Run: [COMODO Internet Security] "C:\Program Files\COMODO\COMODO Internet Security\cfp.exe" -h
O4 - HKLM\..\Run: [AdobeAAMUpdater-1.0] "C:\Program Files\Common Files\Adobe\OOBE\PDApp\UWA\UpdaterStartupUtility.exe"
O4 - HKLM\..\Run: [SwitchBoard] C:\Program Files\Common Files\Adobe\SwitchBoard\SwitchBoard.exe
O4 - HKLM\..\Run: [AdobeCS5ServiceManager] "C:\Program Files\Common Files\Adobe\CS5ServiceManager\CS5ServiceManager.exe" -launchedbylogin
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [Reader Library Launcher] C:\Program Files\Sony\Reader\Data\bin\launcher\Reader Library Launcher.exe
O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [XboxStat] "C:\Program Files\Microsoft Xbox 360 Accessories\XboxStat.exe" silentrun
O4 - HKLM\..\Run: [Malwarebytes' Anti-Malware (reboot)] "C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Program Files\DAEMON Tools Lite\DTLite.exe" -autorun
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'NETZWERKDIENST')
O4 - Startup: Logitech . Produktregistrierung.lnk = C:\Program Files\Common Files\Logishrd\eReg\SetPoint\eReg.exe
O4 - Global Startup: Logitech SetPoint.lnk = C:\Program Files\Logitech\SetPoint\SetPoint.exe
O8 - Extra context menu item: An OneNote s&enden - res://C:\PROGRA~1\MIF5BA~1\Office14\ONBttnIE.dll/105
O8 - Extra context menu item: Nach Microsoft E&xcel exportieren - res://C:\PROGRA~1\MIF5BA~1\Office14\EXCEL.EXE/3000
O9 - Extra button: eBay - Der weltweite Online-Marktplatz - {0B65DCC9-1740-43dc-B19C-4F309FB6A6CA} - hxxp://rover.ebay.com/rover/1/707-37276-17534-31/4 (file missing)
O9 - Extra 'Tools' menuitem: eBay - {0B65DCC9-1740-43dc-B19C-4F309FB6A6CA} - hxxp://rover.ebay.com/rover/1/707-37276-17534-31/4 (file missing)
O9 - Extra button: In Blog veröffentlichen - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: In Windows Live Writer in Blog veröffentliche&n - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\Program Files\Microsoft Office\Office14\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\Program Files\Microsoft Office\Office14\ONBttnIE.dll
O9 - Extra button: Verknüpfte &OneNote-Notizen - {789FE86F-6FC4-46A1-9849-EDE0DB0C95CA} - C:\Program Files\Microsoft Office\Office14\ONBttnIELinkedNotes.dll
O9 - Extra 'Tools' menuitem: Verknüpfte &OneNote-Notizen - {789FE86F-6FC4-46A1-9849-EDE0DB0C95CA} - C:\Program Files\Microsoft Office\Office14\ONBttnIELinkedNotes.dll
O9 - Extra button: eBay - Der weltweite Online-Marktplatz - {0B65DCC9-1740-43dc-B19C-4F309FB6A6CA} - hxxp://rover.ebay.com/rover/1/707-37276-17534-31/4 (file missing) (HKCU)
O9 - Extra 'Tools' menuitem: eBay - {0B65DCC9-1740-43dc-B19C-4F309FB6A6CA} - hxxp://rover.ebay.com/rover/1/707-37276-17534-31/4 (file missing) (HKCU)
O10 - Unknown file in Winsock LSP: c:\program files\common files\microsoft shared\windows live\wlidnsp.dll
O10 - Unknown file in Winsock LSP: c:\program files\common files\microsoft shared\windows live\wlidnsp.dll
O18 - Filter hijack: text/xml - {807573E5-5146-11D5-A672-00B0D022E945} - C:\Program Files\Common Files\Microsoft Shared\OFFICE14\MSOXMLMF.DLL
O20 - AppInit_DLLs: C:\Windows\system32\guard32.dll
O23 - Service: AMD External Events Utility - AMD - C:\Windows\system32\atiesrxx.exe
O23 - Service: COMODO Internet Security Helper Service (cmdAgent) - COMODO - C:\Program Files\COMODO\COMODO Internet Security\cmdagent.exe
O23 - Service: Intel(R) Rapid Storage Technology (IAStorDataMgrSvc) - Intel Corporation - C:\Program Files\Intel\Intel(R) Rapid Storage Technology\IAStorDataMgrSvc.exe
O23 - Service: Lavasoft Ad-Aware Service - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\AAWService.exe
O23 - Service: Logitech Bluetooth Service (LBTServ) - Logitech, Inc. - C:\Program Files\Common Files\Logishrd\Bluetooth\LBTServ.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared files\RichVideo.exe
O23 - Service: Sony SCSI Helper Service - Sony Corporation - C:\Program Files\Common Files\Sony Shared\Fsk\SonySCSIHelperService.exe
O23 - Service: SwitchBoard - Adobe Systems Incorporated - C:\Program Files\Common Files\Adobe\SwitchBoard\SwitchBoard.exe

--
End of file - 8738 bytes

Dank & Gruß,
Edd

Edd 16.01.2011 19:29

System-Dateien und -Ordner sichtbar
 
Zitat:

Zitat von Coverflow (Beitrag 610115)
4.
Bitte Versteckte - und Systemdateien sichtbar machen den Link hier anklicken:
System-Dateien und -Ordner unter XP und Vista sichtbar machen
Am Ende unserer Arbeit, kannst wieder rückgängig machen!

Hatte ich im Administrator-Account eh so eingerichtet, aber zur Sicherheit nochmal kontrolliert.

Edd 16.01.2011 19:31

HJTscanlist
 
Zitat:

Zitat von Coverflow (Beitrag 610115)
5.
→ Lade Dir HJTscanlist.zip herunter
→ entpacke die Datei auf deinem Desktop
→ Bei WindowsXP Home musst vor dem Scan zusätzlich tasklist.zip installieren
→ per Doppelklick starten
→ Wähle dein Betriebsystem aus - bei Win7 wähle Vista
→ Wenn Du gefragt wirst, die Option "Einstellung" (1) - scanlist" wählen
→ Nach kurzer Zeit sollte sich Dein Editor öffnen und die Datei hjtscanlist.txt präsentieren
→ Bitte kopiere den Inhalt hier in Deinen Thread.
** Falls es klappt auf einmal nicht, kannst den Text in mehrere Teile teilen und so posten

Hier die scanlist:

Code:


                        $$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$
                        º                                    º
                                    hjtscanlist v2.0             
                        º                                    º
                        $$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$

Microsoft Windows [Version 6.1.7600]
 
 
C:

      C:\pagefile.sys ---------   
      C:\hiberfil.sys ---------   
  16.01.2011 02:22    C:\ProgramData --------- 8192 
  16.01.2011 02:22    C:\Program Files --------- 20480 
  15.01.2011 00:07    C:\System Volume Information --------- 20480 
  08.01.2011 18:44    C:\Windows --------- 24576 
  21.07.2010 02:46    C:\BILING --------- 4096 
  15.07.2010 07:34    C:\$RECYCLE.BIN --------- 0 
  15.07.2010 07:34    C:\Users --------- 4096 
  15.07.2010 07:09    C:\VritualRoot --------- 0 
  15.07.2010 05:04    C:\Recovery --------- 0 
  15.07.2010 05:04    C:\Programme --------- 0 
  15.07.2010 05:04    C:\Dokumente und Einstellungen --------- 0 
  07.06.2010 12:03    C:\MSDOS.SYS --------- 0 
  07.06.2010 12:03    C:\IO.SYS --------- 0 
  07.06.2010 11:09    C:\MSOCache --------- 0 
  04.06.2010 07:57    C:\ATI --------- 0 
  04.06.2010 07:39    C:\Intel --------- 0 
  10.06.2009 22:42    C:\config.sys --------- 10 
  10.06.2009 22:42    C:\autoexec.bat --------- 24 
----------------------------------------

 
C:\Windows

  16.01.2011 18:42    C:\Windows\setupact.log --------- 65211 
  16.01.2011 18:42    C:\Windows\bootstat.dat --------- 67584 
  16.01.2011 19:05    C:\Windows\WindowsUpdate.log --------- 1744932 
  14.01.2011 01:47    C:\Windows\DirectX.log --------- 57198 
  08.01.2011 18:44    C:\Windows\LDPINST.LOG --------- 7151 
  14.10.2010 00:40    C:\Windows\PFRO.log --------- 12828 
  15.07.2010 15:34    C:\Windows\SUPERLEX.INI --------- 345 
  15.07.2010 04:55    C:\Windows\TSSysprep.log --------- 3540 
  15.07.2010 04:53    C:\Windows\DtcInstall.log --------- 3296 
  07.06.2010 11:56    C:\Windows\csup.txt --------- 12 
  04.06.2010 08:47    C:\Windows\šöÒ --------- 20 
      C:\Windows\oö� ---------   
  04.06.2010 08:16    C:\Windows\ativpsrm.bin --------- 0 
  02.06.2010 16:01    C:\Windows\msxml4-KB973688-deu.LOG --------- 286820 
  02.06.2010 15:59    C:\Windows\ocsetup_install_OEMHelpCustomization.etl --------- 196608 
  02.06.2010 15:59    C:\Windows\ocsetup_cbs_install_OEMHelpCustomization.txt --------- 28704 
  17.04.2010 00:45    C:\Windows\WLXPGSS.SCR --------- 307056 
  01.04.2010 10:34    C:\Windows\atiogl.xml --------- 20862 
  22.03.2010 13:22    C:\Windows\RtlExUpd.dll --------- 1247776 
  31.10.2009 06:45    C:\Windows\explorer.exe --------- 2614272 
  14.07.2009 05:54    C:\Windows\win.ini --------- 403 
  14.07.2009 05:41    C:\Windows\WindowsShell.Manifest --------- 749 
  14.07.2009 05:39    C:\Windows\setuperr.log --------- 0 
  14.07.2009 02:16    C:\Windows\twain_32.dll --------- 51200 
  14.07.2009 02:14    C:\Windows\write.exe --------- 9216 
  14.07.2009 02:14    C:\Windows\winhlp32.exe --------- 9728 
  14.07.2009 02:14    C:\Windows\twunk_32.exe --------- 31232 
  14.07.2009 02:14    C:\Windows\regedit.exe --------- 398336 
  14.07.2009 02:14    C:\Windows\notepad.exe --------- 179712 
  14.07.2009 02:14    C:\Windows\hh.exe --------- 15360 
  14.07.2009 02:14    C:\Windows\HelpPane.exe --------- 497152 
  14.07.2009 02:14    C:\Windows\fveupdate.exe --------- 13824 
  14.07.2009 02:14    C:\Windows\bfsvc.exe --------- 65024 
  13.07.2009 23:58    C:\Windows\mib.bin --------- 43131 
  17.06.2009 17:55    C:\Windows\KHALMNPR.Exe --------- 55824 
  10.06.2009 22:46    C:\Windows\system.ini --------- 219 
  10.06.2009 22:42    C:\Windows\_default.pif --------- 707 
  10.06.2009 22:42    C:\Windows\winhelp.exe --------- 256192 
  10.06.2009 22:41    C:\Windows\twunk_16.exe --------- 49680 
  10.06.2009 22:41    C:\Windows\twain.dll --------- 94784 
  10.06.2009 22:34    C:\Windows\WMSysPr9.prx --------- 316640 
  10.06.2009 22:19    C:\Windows\msdfmap.ini --------- 1405 
  10.06.2009 22:14    C:\Windows\Starter.xml --------- 48201 
  10.06.2009 22:14    C:\Windows\HomePremium.xml --------- 48265 
----------------------------------------

 
C:\Windows\System

 15.07.2010 15:34      C:\Windows\System\PBBIOUP2.fot --------- 1409
 15.07.2010 15:34      C:\Windows\System\PLBIOUP2.fot --------- 1409
 15.07.2010 15:34      C:\Windows\System\PLBBOUP2.fot --------- 1409
 15.07.2010 15:34      C:\Windows\System\PLBOUP2.fot --------- 1409
 15.07.2010 15:34      C:\Windows\System\TNRPHBI2.fot --------- 1409
 15.07.2010 15:34      C:\Windows\System\PLBBIOUP.fot --------- 1409
 15.07.2010 15:34      C:\Windows\System\PLBIOUP.fot --------- 1409
 15.07.2010 15:34      C:\Windows\System\PLBBOUP.fot --------- 1409
 15.07.2010 15:34      C:\Windows\System\PLBOUP.fot --------- 1409
 15.07.2010 15:34      C:\Windows\System\TNRPHBI.fot --------- 1409
 13.07.2009 22:41      C:\Windows\System\OLESVR.DLL --------- 24064
 13.07.2009 22:41      C:\Windows\System\WFWNET.DRV --------- 12704
 13.07.2009 22:41      C:\Windows\System\COMMDLG.DLL --------- 32816
 13.07.2009 22:41      C:\Windows\System\TIMER.DRV --------- 4048
 13.07.2009 22:41      C:\Windows\System\MMSYSTEM.DLL --------- 68992
 13.07.2009 22:41      C:\Windows\System\mmtask.tsk --------- 1152
 13.07.2009 22:41      C:\Windows\System\mouse.drv --------- 2032
 13.07.2009 22:41      C:\Windows\System\vga.drv --------- 2176
 13.07.2009 22:41      C:\Windows\System\sound.drv --------- 1744
 13.07.2009 22:41      C:\Windows\System\keyboard.drv --------- 2000
 13.07.2009 22:41      C:\Windows\System\SHELL.DLL --------- 5120
 13.07.2009 22:41      C:\Windows\System\system.drv --------- 3360
 10.06.2009 22:42      C:\Windows\System\ver.dll --------- 9008
 10.06.2009 22:42      C:\Windows\System\olecli.dll --------- 82944
 10.06.2009 22:42      C:\Windows\System\lzexpand.dll --------- 9936
 10.06.2009 22:25      C:\Windows\System\stdole.tlb --------- 5532
 10.06.2009 22:21      C:\Windows\System\msvideo.dll --------- 126912
 10.06.2009 22:21      C:\Windows\System\mciwave.drv --------- 28160
 10.06.2009 22:21      C:\Windows\System\mciseq.drv --------- 25264
 10.06.2009 22:21      C:\Windows\System\mciavi.drv --------- 73376
 10.06.2009 22:21      C:\Windows\System\avifile.dll --------- 109456
 10.06.2009 22:21      C:\Windows\System\avicap.dll --------- 69584
 26.07.1996 11:21      C:\Windows\System\SLEXIPC.DLL --------- 10016
 04.07.1996 07:23      C:\Windows\System\TNRPHBI2.TTF --------- 40572
 03.06.1996 11:11      C:\Windows\System\PLBIOUP2.TTF --------- 72312
 03.06.1996 11:11      C:\Windows\System\PBBIOUP2.TTF --------- 75224
 03.06.1996 11:10      C:\Windows\System\PLBBOUP2.TTF --------- 68792
 03.06.1996 10:47      C:\Windows\System\PLBOUP2.TTF --------- 69892
 29.04.1996 01:00      C:\Windows\System\BOOK.DLL --------- 244240
 29.04.1996 01:00      C:\Windows\System\TNRPHBI.TTF --------- 32528
 29.04.1996 01:00      C:\Windows\System\PLBBIOUP.TTF --------- 71168
 29.04.1996 01:00      C:\Windows\System\PLBOUP.TTF --------- 65128
 29.04.1996 01:00      C:\Windows\System\FORMAT2.DLL --------- 49152
 29.04.1996 01:00      C:\Windows\System\PLBBOUP.TTF --------- 64452
 29.04.1996 01:00      C:\Windows\System\PLBIOUP.TTF --------- 68136
 29.04.1996 01:00      C:\Windows\System\WINSTORY.DLL --------- 78272
 26.04.1995 22:33      C:\Windows\System\MFCOLEUI.DLL --------- 146976
----------------------------------------

 
C:\Windows\System32

 16.01.2011 19:03    C:\Windows\system32\Tasks --------- 4096 
 16.01.2011 18:50    C:\Windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0 --------- 9696 
 16.01.2011 18:50    C:\Windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0 --------- 9696 
 16.01.2011 18:42    C:\Windows\system32\drivers --------- 65536 
 16.01.2011 18:42    C:\Windows\system32\config --------- 32768 
 14.01.2011 01:47    C:\Windows\system32\catroot --------- 4096 
 14.01.2011 01:47    C:\Windows\system32\DriverStore --------- 4096 
 11.01.2011 23:50    C:\Windows\system32\MRT.exe --------- 37403080 
 11.01.2011 22:32    C:\Windows\system32\catroot2 --------- 16384 
 11.01.2011 22:01    C:\Windows\system32\guard32.dll --------- 285480 
 31.12.2010 04:24    C:\Windows\system32\perfh007.dat --------- 653928 
 31.12.2010 04:24    C:\Windows\system32\perfc009.dat --------- 106190 
 31.12.2010 04:24    C:\Windows\system32\perfh009.dat --------- 615810 
 31.12.2010 04:24    C:\Windows\system32\PerfStringBackup.INI --------- 1498506 
 31.12.2010 04:24    C:\Windows\system32\perfc007.dat --------- 129800 
 15.12.2010 22:45    C:\Windows\system32\FNTCACHE.DAT --------- 3746080 
 15.12.2010 22:44    C:\Windows\system32\de-DE --------- 327680 
 15.12.2010 22:44    C:\Windows\system32\migration --------- 0 
 04.11.2010 06:52    C:\Windows\system32\wininet.dll --------- 978944 
 04.11.2010 06:52    C:\Windows\system32\urlmon.dll --------- 1226752 
 04.11.2010 06:49    C:\Windows\system32\mstime.dll --------- 606208 
 04.11.2010 06:49    C:\Windows\system32\mshtmled.dll --------- 67072 
 04.11.2010 06:49    C:\Windows\system32\mshtml.dll --------- 5978112 
 04.11.2010 06:49    C:\Windows\system32\msfeedsbs.dll --------- 64512 
 04.11.2010 06:49    C:\Windows\system32\msfeeds.dll --------- 599040 
 04.11.2010 06:48    C:\Windows\system32\licmgr10.dll --------- 44544 
 04.11.2010 06:48    C:\Windows\system32\jsproxy.dll --------- 48128 
 04.11.2010 06:48    C:\Windows\system32\ieui.dll --------- 176640 
 04.11.2010 06:48    C:\Windows\system32\iertutil.dll --------- 2063360 
 04.11.2010 06:48    C:\Windows\system32\iepeers.dll --------- 185856 
 04.11.2010 06:48    C:\Windows\system32\ieframe.dll --------- 10989056 
 04.11.2010 06:48    C:\Windows\system32\iedkcs32.dll --------- 381440 
 04.11.2010 06:46    C:\Windows\system32\msfeedssync.exe --------- 12800 
 04.11.2010 05:41    C:\Windows\system32\html.iec --------- 386048 
 04.11.2010 05:08    C:\Windows\system32\mshtml.tlb --------- 1638912 
 02.11.2010 05:41    C:\Windows\system32\XpsRasterService.dll --------- 135168 
 02.11.2010 05:41    C:\Windows\system32\XpsPrint.dll --------- 442880 
 02.11.2010 05:41    C:\Windows\system32\XpsGdiConverter.dll --------- 283648 
 02.11.2010 05:41    C:\Windows\system32\wmicmiplugin.dll --------- 351232 
 02.11.2010 05:40    C:\Windows\system32\taskschd.dll --------- 496128 
 02.11.2010 05:40    C:\Windows\system32\taskcomp.dll --------- 305152 
 02.11.2010 05:39    C:\Windows\system32\schedsvc.dll --------- 749056 
 02.11.2010 05:36    C:\Windows\system32\FntCache.dll --------- 801792 
 02.11.2010 05:35    C:\Windows\system32\DWrite.dll --------- 1074176 
 02.11.2010 05:35    C:\Windows\system32\d3d10warp.dll --------- 1170944 
 02.11.2010 05:35    C:\Windows\system32\d3d10_1core.dll --------- 218624 
 02.11.2010 05:35    C:\Windows\system32\d3d10_1.dll --------- 161792 
 02.11.2010 05:35    C:\Windows\system32\d2d1.dll --------- 739840 
 02.11.2010 05:34    C:\Windows\system32\taskeng.exe --------- 192000 
 02.11.2010 05:34    C:\Windows\system32\schtasks.exe --------- 179712 
 02.11.2010 05:23    C:\Windows\system32\cdd.dll --------- 107520 
 27.10.2010 05:32    C:\Windows\system32\tzres.dll --------- 2048 
 25.10.2010 14:40    C:\Windows\system32\DRVSTORE --------- 0 
 20.10.2010 05:54    C:\Windows\system32\atmlib.dll --------- 34304 
 20.10.2010 04:00    C:\Windows\system32\win32k.sys --------- 2327552 
 20.10.2010 03:58    C:\Windows\system32\atmfd.dll --------- 294400 
 19.10.2010 10:41    C:\Windows\system32\MpSigStub.exe --------- 222080 
 16.10.2010 05:41    C:\Windows\system32\consent.exe --------- 101760 
 16.10.2010 05:36    C:\Windows\system32\webio.dll --------- 314368 
 16.10.2010 05:34    C:\Windows\system32\odbc32.dll --------- 573440 
 01.09.2010 05:29    C:\Windows\system32\wmp.dll --------- 11406848 
 01.09.2010 05:23    C:\Windows\system32\wmploc.DLL --------- 12625408 
 31.08.2010 05:32    C:\Windows\system32\mfc40u.dll --------- 954288 
 31.08.2010 05:32    C:\Windows\system32\mfc40.dll --------- 954752 
 27.08.2010 06:46    C:\Windows\system32\srvsvc.dll --------- 168448 
 26.08.2010 05:39    C:\Windows\system32\t2embed.dll --------- 109056 
 21.08.2010 06:36    C:\Windows\system32\wmpmde.dll --------- 738816 
 21.08.2010 06:36    C:\Windows\system32\schannel.dll --------- 224256 
 21.08.2010 06:33    C:\Windows\system32\comctl32.dll --------- 530432 
 21.08.2010 06:32    C:\Windows\system32\spoolsv.exe --------- 316928 
 04.08.2010 07:18    C:\Windows\system32\CPFilters.dll --------- 641536 
 04.08.2010 07:17    C:\Windows\system32\msdri.dll --------- 417792 
 04.08.2010 07:15    C:\Windows\system32\MSNP.ax --------- 204288 
 04.08.2010 07:15    C:\Windows\system32\mpg2splt.ax --------- 199680 
 29.07.2010 07:30    C:\Windows\system32\ir32_32.dll --------- 197632 
 29.07.2010 07:30    C:\Windows\system32\iccvid.dll --------- 82944 
 27.07.2010 15:03    C:\Windows\system32\shell32.dll --------- 12867584 
 16.07.2010 03:03    C:\Windows\system32\en-US --------- 4096 
 15.07.2010 20:13    C:\Windows\system32\wdi --------- 4096 
 15.07.2010 07:32    C:\Windows\system32\Macromed --------- 0 
 15.07.2010 05:04    C:\Windows\system32\restore --------- 0 
 15.07.2010 05:04    C:\Windows\system32\Recovery --------- 0 
 15.07.2010 05:02    C:\Windows\system32\license.rtf --------- 52953 
 29.06.2010 06:02    C:\Windows\system32\ole32.dll --------- 1413632 
 26.06.2010 06:14    C:\Windows\system32\ExplorerFrame.dll --------- 1495040 
 19.06.2010 07:33    C:\Windows\system32\ntoskrnl.exe --------- 3899784 
 19.06.2010 07:33    C:\Windows\system32\ntkrnlpa.exe --------- 3955080 
 19.06.2010 07:23    C:\Windows\system32\rtutils.dll --------- 37376 
 08.06.2010 07:02    C:\Windows\system32\msxml3.dll --------- 1233920 
 07.06.2010 12:05    C:\Windows\system32\sysprep --------- 0 
 07.06.2010 11:22    C:\Windows\system32\zh-TW --------- 0 
 07.06.2010 11:22    C:\Windows\system32\zh-HK --------- 0 
 07.06.2010 11:22    C:\Windows\system32\nl-NL --------- 0 
 07.06.2010 11:22    C:\Windows\system32\nb-NO --------- 0 
 07.06.2010 11:22    C:\Windows\system32\pt-BR --------- 0 
 07.06.2010 11:22    C:\Windows\system32\sv-SE --------- 0 
 07.06.2010 11:22    C:\Windows\system32\tr-TR --------- 0 
 07.06.2010 11:22    C:\Windows\system32\fr-FR --------- 0 
 07.06.2010 11:22    C:\Windows\system32\it-IT --------- 0 
 07.06.2010 11:22    C:\Windows\system32\fi-FI --------- 0 
----------------------------------------

 
C:\Windows\Prefetch

----------------------------------------

 
C:\Windows\Tasks

 16.01.2011 18:42    C:\Windows\Tasks\SA.DAT --------- 6 
 30.12.2010 01:29    C:\Windows\Tasks\SCHEDLGU.TXT --------- 32640 
----------------------------------------

 
C:\Windows\Temp

----------------------------------------

 
C:\Users\edMin\AppData\Local\Temp

 16.01.2011 19:03    C:\Users\edMin\AppData\Local\Temp\{cc58290c-7e0c-4030-8285-5d88efa6a3cb} --------- 0 
 16.01.2011 18:52    C:\Users\edMin\AppData\Local\Temp\cmcF21B.tmp --------- 783 
 16.01.2011 18:44    C:\Users\edMin\AppData\Local\Temp\WPDNSE --------- 0 
 16.01.2011 18:44    C:\Users\edMin\AppData\Local\Temp\AdobeARM.log --------- 118004 
 16.01.2011 17:42    C:\Users\edMin\AppData\Local\Temp\~DF49FD30F6CFEFDB9E.TMP --------- 81920 
 16.01.2011 16:45    C:\Users\edMin\AppData\Local\Temp\cmcA17E.tmp --------- 783 
 14.01.2011 01:26    C:\Users\edMin\AppData\Local\Temp\cmc8269.tmp --------- 783 
 08.01.2011 18:45    C:\Users\edMin\AppData\Local\Temp\{2277154C-CFAB-4A57-9BEB-05908430F0DB} --------- 0 
 08.01.2011 18:44    C:\Users\edMin\AppData\Local\Temp\KE.log --------- 86 
 25.10.2010 14:49    C:\Users\edMin\AppData\Local\Temp\cmc472.tmp --------- 0 
 25.10.2010 14:49    C:\Users\edMin\AppData\Local\Temp\cmc473.tmp --------- 0 
 25.10.2010 14:42    C:\Users\edMin\AppData\Local\Temp\wmsetup.log --------- 3238 
 13.10.2010 02:47    C:\Users\edMin\AppData\Local\Temp\cmc9F00.tmp --------- 0 
 13.10.2010 02:47    C:\Users\edMin\AppData\Local\Temp\cmc9EFF.tmp --------- 0 
 13.10.2010 02:40    C:\Users\edMin\AppData\Local\Temp\Cyberlink --------- 0 
 12.10.2010 13:23    C:\Users\edMin\AppData\Local\Temp\cmcF528.tmp --------- 0 
 12.10.2010 13:23    C:\Users\edMin\AppData\Local\Temp\cmcF527.tmp --------- 0 
 12.10.2010 13:20    C:\Users\edMin\AppData\Local\Temp\MSI62A8.tmp --------- 1961896 
 12.10.2010 13:19    C:\Users\edMin\AppData\Local\Temp\eblinstaller.exe --------- 24111144 
 12.10.2010 13:16    C:\Users\edMin\AppData\Local\Temp\{aac18696-6151-4da9-87ad-49b40f336367} --------- 0 
 06.09.2010 21:47    C:\Users\edMin\AppData\Local\Temp\PDApp.log --------- 3018 
 31.08.2010 17:52    C:\Users\edMin\AppData\Local\Temp\trk8BDD.tmp --------- 0 
 15.08.2010 23:00    C:\Users\edMin\AppData\Local\Temp\F1DD.dir --------- 0 
 15.08.2010 23:00    C:\Users\edMin\AppData\Local\Temp\F1DD.tmp --------- 0 
 15.08.2010 00:27    C:\Users\edMin\AppData\Local\Temp\cisC90E.tmp --------- 0 
 13.08.2010 21:44    C:\Users\edMin\AppData\Local\Temp\cis5734.tmp --------- 0 
 23.07.2010 00:39    C:\Users\edMin\AppData\Local\Temp\BgInstallAssist.txt --------- 6729 
 23.07.2010 00:37    C:\Users\edMin\AppData\Local\Temp\cisC2C2.tmp --------- 0 
 21.07.2010 01:39    C:\Users\edMin\AppData\Local\Temp\cisE33.tmp --------- 0 
 18.07.2010 09:24    C:\Users\edMin\AppData\Local\Temp\cis759C.tmp --------- 0 
 15.07.2010 18:32    C:\Users\edMin\AppData\Local\Temp\~DFA1918A41490BB6D1.TMP --------- 114688 
 15.07.2010 18:32    C:\Users\edMin\AppData\Local\Temp\PDFCreator --------- 0 
 15.07.2010 15:33    C:\Users\edMin\AppData\Local\Temp\~INS0363.~MP --------- 9728 
 15.07.2010 15:26    C:\Users\edMin\AppData\Local\Temp\cis4CF7.tmp --------- 0 
 15.07.2010 15:13    C:\Users\edMin\AppData\Local\Temp\edMin.bmp --------- 31832 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD52A8.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD50F1.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD4FC7.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD4EBB.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD4D61.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD4D62.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD42A5.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD40A0.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD3FB4.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD3F46.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD3E97.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD3D7C.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD3C23.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD3BB5.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD3B46.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD3A0A.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD3A79.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD347B.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD31F9.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD30BF.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD2F76.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD2F27.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD2D11.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD2D10.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD2C04.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD2A1F.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD29A0.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD28E3.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD26DE.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD25A4.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD23FD.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD21D9.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD215B.tmp --------- 0 
 15.07.2010 08:01    C:\Users\edMin\AppData\Local\Temp\TCD20AC.tmp --------- 0 
 15.07.2010 07:21    C:\Users\edMin\AppData\Local\Temp\Low --------- 0 
 15.07.2010 07:18    C:\Users\edMin\AppData\Local\Temp\Comodo --------- 0 
 15.07.2010 07:09    C:\Users\edMin\AppData\Local\Temp\History --------- 0 
 15.07.2010 07:09    C:\Users\edMin\AppData\Local\Temp\Cookies --------- 0 
 15.07.2010 07:09    C:\Users\edMin\AppData\Local\Temp\Temporary Internet Files --------- 0 
 15.07.2010 07:07    C:\Users\edMin\AppData\Local\Temp\cis_10-07-15 08.07.53.log --------- 549920 
 15.07.2010 05:50    C:\Users\edMin\AppData\Local\Temp\Gast.bmp --------- 49208 
 15.07.2010 05:49    C:\Users\edMin\AppData\Local\Temp\edDy.bmp --------- 31832 
 15.07.2010 05:44    C:\Users\edMin\AppData\Local\Temp\SetupExe(20100715063240A68).log --------- 299343 
 15.07.2010 05:05    C:\Users\edMin\AppData\Local\Temp\FXSAPIDebugLogFile.txt --------- 0 
 01.06.2010 18:00    C:\Users\edMin\AppData\Local\Temp\cmddns.tmp --------- 109512 
 15.03.2010 18:06    C:\Users\edMin\AppData\Local\Temp\ose00000.exe --------- 149352 
 19.01.2010 15:10    C:\Users\edMin\AppData\Local\Temp\CDllvc1dsse2.0 --------- 197624 
 19.01.2010 15:10    C:\Users\edMin\AppData\Local\Temp\CDllvc1dsse2.1 --------- 197624 
----------------------------------------

 
C:\Program Files

 16.01.2011 18:36    C:\Program Files\Malwarebytes' Anti-Malware --------- 4096 
 14.01.2011 23:38    C:\Program Files\7-Zip --------- 4096 
 14.01.2011 01:47    C:\Program Files\Microsoft Xbox 360 Accessories --------- 4096 
 08.01.2011 18:43    C:\Program Files\InstallShield Installation Information --------- 4096 
 08.01.2011 18:42    C:\Program Files\Common Files --------- 4096 
 08.01.2011 18:42    C:\Program Files\Logitech --------- 0 
 17.12.2010 10:13    C:\Program Files\Microsoft Silverlight --------- 4096 
 17.12.2010 04:10    C:\Program Files\Opera --------- 4096 
 15.12.2010 22:44    C:\Program Files\Windows Mail --------- 4096 
 15.12.2010 22:44    C:\Program Files\Internet Explorer --------- 4096 
 15.12.2010 21:23    C:\Program Files\Microsoft Works --------- 24576 
 10.12.2010 22:49    C:\Program Files\Mozilla Thunderbird --------- 28672 
 10.12.2010 22:48    C:\Program Files\Mozilla Firefox --------- 32768 
 25.10.2010 14:39    C:\Program Files\Lavasoft --------- 0 
 14.10.2010 00:40    C:\Program Files\Windows Media Player --------- 4096 
 12.10.2010 13:20    C:\Program Files\DIFX --------- 0 
 12.10.2010 13:20    C:\Program Files\Sony --------- 0 
 09.09.2010 23:10    C:\Program Files\Adobe --------- 4096 
 09.09.2010 22:24    C:\Program Files\DVD Shrink --------- 4096 
 06.09.2010 21:50    C:\Program Files\Adobe Media Player --------- 4096 
 31.08.2010 17:49    C:\Program Files\Winamp --------- 4096 
 31.08.2010 17:48    C:\Program Files\Winamp Detect --------- 0 
 21.07.2010 01:35    C:\Program Files\MozBackup --------- 4096 
 18.07.2010 09:15    C:\Program Files\DAEMON Tools Lite --------- 4096 
 16.07.2010 03:03    C:\Program Files\Microsoft.NET --------- 0 
 15.07.2010 18:22    C:\Program Files\PDFCreator --------- 4096 
 15.07.2010 15:49    C:\Program Files\MailWasher1.33 --------- 0 
 15.07.2010 08:43    C:\Program Files\ACDSee32 --------- 4096 
 15.07.2010 07:06    C:\Program Files\COMODO --------- 0 
 15.07.2010 05:40    C:\Program Files\Microsoft Office --------- 4096 
 15.07.2010 05:38    C:\Program Files\Microsoft Analysis Services --------- 0 
 15.07.2010 05:04    C:\Program Files\PlayReady --------- 4096 
 15.07.2010 05:04    C:\Program Files\Gemeinsame Dateien --------- 0 
 15.07.2010 05:04    C:\Program Files\Windows NT --------- 4096 
 07.06.2010 11:35    C:\Program Files\Microsoft --------- 0 
 07.06.2010 11:17    C:\Program Files\Microsoft Office Suite Activation Assistant --------- 49152 
 07.06.2010 10:59    C:\Program Files\Windows Sidebar --------- 4096 
 04.06.2010 09:00    C:\Program Files\CyberLink --------- 4096 
 04.06.2010 08:46    C:\Program Files\Windows Live --------- 4096 
 04.06.2010 08:46    C:\Program Files\Microsoft Sync Framework --------- 0 
 04.06.2010 08:46    C:\Program Files\Microsoft SQL Server Compact Edition --------- 0 
 04.06.2010 08:45    C:\Program Files\Windows Live SkyDrive --------- 0 
 04.06.2010 08:38    C:\Program Files\Java --------- 0 
 04.06.2010 08:04    C:\Program Files\ATI Technologies --------- 0 
 04.06.2010 08:04    C:\Program Files\ATI --------- 0 
 04.06.2010 07:56    C:\Program Files\Temp --------- 0 
 04.06.2010 07:52    C:\Program Files\Realtek --------- 0 
 04.06.2010 07:39    C:\Program Files\Intel --------- 0 
 02.06.2010 16:00    C:\Program Files\MSXML 4.0 --------- 0 
 02.06.2010 15:59    C:\Program Files\MEDIONmail --------- 4096 
 14.07.2009 09:56    C:\Program Files\DVD Maker --------- 4096 
 14.07.2009 09:56    C:\Program Files\Windows Journal --------- 4096 
 14.07.2009 09:56    C:\Program Files\Microsoft Games --------- 4096 
 14.07.2009 09:47    C:\Program Files\Windows Photo Viewer --------- 4096 
 14.07.2009 09:47    C:\Program Files\Windows Defender --------- 4096 
 14.07.2009 05:53    C:\Program Files\Uninstall Information --------- 0 
 14.07.2009 05:52    C:\Program Files\Windows Portable Devices --------- 0 
 14.07.2009 05:52    C:\Program Files\MSBuild --------- 0 
 14.07.2009 05:52    C:\Program Files\Reference Assemblies --------- 0 
 14.07.2009 05:41    C:\Program Files\desktop.ini --------- 174 
----------------------------------------

 
C:\ProgramData\..

edMin   
edDy   
Public   
Default   
All Users   
Default User   
desktop.ini   
----------------------------------------

 
C:\Windows\system32\drivers\etc\hosts


----------------------------------------

 

Abbildname                    PID Sitzungsname      Sitz.-Nr. Speichernutzung
========================= ======== ================ =========== ===============
System Idle Process              0 Services                  0            24 K
System                          4 Services                  0        1.604 K
smss.exe                      396 Services                  0        1.824 K
csrss.exe                      524 Services                  0        3.316 K
wininit.exe                    600 Services                  0        10.880 K
services.exe                  648 Services                  0        8.084 K
lsass.exe                      664 Services                  0        20.936 K
lsm.exe                        672 Services                  0        10.588 K
svchost.exe                    836 Services                  0        8.472 K
svchost.exe                    916 Services                  0        7.292 K
cmdagent.exe                  996 Services                  0        49.700 K
svchost.exe                  1068 Services                  0        13.852 K
atiesrxx.exe                  1120 Services                  0        14.100 K
svchost.exe                  1164 Services                  0        15.340 K
svchost.exe                  1208 Services                  0        63.344 K
svchost.exe                  1264 Services                  0        31.724 K
svchost.exe                  1388 Services                  0        10.000 K
AAWService.exe                1588 Services                  0        46.036 K
spoolsv.exe                  1760 Services                  0        40.868 K
svchost.exe                  1792 Services                  0        11.516 K
RichVideo.exe                1928 Services                  0        25.288 K
SeaPort.exe                  1956 Services                  0        32.436 K
WLIDSVC.EXE                  2016 Services                  0        38.148 K
unsecapp.exe                  1540 Services                  0        13.696 K
SearchIndexer.exe            2204 Services                  0        48.328 K
WmiPrvSE.exe                  2296 Services                  0        17.244 K
WLIDSVCM.EXE                  2376 Services                  0        22.376 K
WUDFHost.exe                  2628 Services                  0        6.336 K
svchost.exe                  3360 Services                  0        4.244 K
csrss.exe                    1108 Console                    2        6.424 K
winlogon.exe                  3536 Console                    2        5.552 K
atieclxx.exe                  2260 Console                    2        6.196 K
dwm.exe                      3980 Console                    2        25.292 K
explorer.exe                  1152 Console                    2        52.972 K
taskhost.exe                  1272 Console                    2        7.408 K
IAStorIcon.exe                3556 Console                    2        27.072 K
RtHDVCpl.exe                  3620 Console                    2        10.040 K
CLMLSvc.exe                  3628 Console                    2        8.528 K
brs.exe                      3060 Console                    2        4.844 K
cfp.exe                      3808 Console                    2        9.948 K
MOM.exe                      3224 Console                    2        4.628 K
Reader Library Launcher.e    3308 Console                    2        21.820 K
XBoxStat.exe                  2908 Console                    2        6.440 K
CCC.exe                      3656 Console                    2        14.856 K
SetPoint.exe                  3892 Console                    2        14.232 K
KHALMNPR.exe                  3948 Console                    2        10.796 K
opera.exe                    3588 Console                    2      134.652 K
svchost.exe                  2880 Services                  0        6.828 K
IAStorDataMgrSvc.exe          2960 Services                  0        20.088 K
svchost.exe                  1252 Services                  0        22.608 K
AAWTray.exe                  4312 Console                    2        1.412 K
cmd.exe                      5248 Console                    2        4.676 K
conhost.exe                  5328 Console                    2        6.268 K
SearchProtocolHost.exe        5004 Services                  0        7.728 K
SearchFilterHost.exe          5464 Services                  0        5.868 K
dllhost.exe                  5356 Console                    2        5.704 K
tasklist.exe                  5676 Console                    2        5.620 K
WmiPrvSE.exe                  5188 Services                  0        6.264 K

 
***** Ende des Scans 16.01.2011 um 19:24:37,55 ***

Dank & Gruß,
Edd

Edd 16.01.2011 19:48

Liste installierter Programme
 
Zitat:

Zitat von Coverflow (Beitrag 610115)
6.
Ich würde gerne noch all deine installierten Programme sehen:
Lade dir das Tool "Ccleaner" herunter
→ "Download"→ " Download from FileHippo.com"
installieren (Software-Lizenzvereinbarung lesen, falls angeboten wird "Füge CCleaner Yahoo! Toolbar hinzu" abwählen)→ starten→ falls nötig - unter Options settings-> "german" einstellen
dann klick auf "Extra (um die installierten Programme auch anzuzeigen)→ weiter auf "Als Textdatei speichern..."
wird eine Textdatei (*.txt) erstellt, kopiere dazu den Inhalt und füge ihn da ein

Hier die auf dem von dir beschriebenen Weg erstellte Liste der installierten (deinstallierbaren) Programme:

Code:

7-Zip 9.20                13.01.2011               
Ad-Aware        Lavasoft        24.10.2010               
Adobe AIR        Adobe Systems Inc.        05.09.2010                1.5.3.9120
Adobe Community Help        Adobe Systems Incorporated        05.09.2010                3.0.0.400
Adobe Flash Player 10 Plugin        Adobe Systems Incorporated        18.11.2010        6,00MB        10.1.102.64
Adobe Media Player        Adobe Systems Incorporated        05.09.2010                1.8
Adobe Photoshop CS5        Adobe Systems Incorporated        05.09.2010        1.559MB        12.0
Adobe Reader 9.4.1 - Deutsch        Adobe Systems Incorporated        18.11.2010        167,4MB        9.4.1
ATI Catalyst Install Manager        ATI Technologies, Inc.        03.06.2010        16,5MB        3.0.769.0
CCleaner        Piriform        15.01.2011                3.02
COMODO Internet Security        COMODO Group Inc.        14.07.2010        109,0MB        4.1.19277.920
Compatibility Pack für 2007 Office System        Microsoft Corporation        09.11.2010        145,8MB        12.0.6425.1000
CyberLink LabelPrint        CyberLink Corp.        03.06.2010        143,4MB        2.5.2602
CyberLink Power2Go        CyberLink Corp.        03.06.2010        109,4MB        6.1.3802
CyberLink PowerDirector        CyberLink Corp.        03.06.2010        284MB        8.0.2815
CyberLink PowerDVD 9        CyberLink Corp.        03.06.2010        195,7MB        9.0.2519.50
CyberLink PowerDVD Copy        CyberLink Corp.        03.06.2010        30,8MB        1.5.1306
CyberLink PowerProducer        CyberLink Corp.        03.06.2010        173,2MB        5.0.2.2326
DVD Shrink 3.2        DVD Shrink        08.09.2010               
Intel(R) Control Center        Intel Corporation        04.06.2010                1.2.1.1007
Intel(R) Rapid Storage Technology        Intel Corporation        04.06.2010                9.6.0.1014
Java(TM) 6 Update 20        Sun Microsystems, Inc.        03.06.2010        97,2MB        6.0.200
Logitech SetPoint        Logitech        07.01.2011        17,00KB        4.80
Malwarebytes' Anti-Malware        Malwarebytes Corporation        15.01.2011        10,5MB       
Medion Home Cinema        CyberLink Corp.        03.06.2010        36,5MB        8.0.1517
Microsoft .NET Framework 4 Client Profile        Microsoft Corporation        15.07.2010        38,8MB        4.0.30319
Microsoft .NET Framework 4 Client Profile DEU Language Pack        Microsoft Corporation        15.07.2010        2,94MB        4.0.30319
Microsoft Office Home and Student 2010        Microsoft Corporation        14.07.2010                14.0.4763.1000
Microsoft Office Live Add-in 1.5        Microsoft Corporation        06.06.2010        0,50MB        2.0.4024.1
Microsoft Office PowerPoint Viewer 2007 (German)        Microsoft Corporation        09.11.2010        102,1MB        12.0.6425.1000
Microsoft Office Suite Activation Assistant        Microsoft Corporation        06.06.2010        8,37MB        2.9
Microsoft Silverlight        Microsoft Corporation        16.12.2010        100,1MB        4.0.51204.0
Microsoft SQL Server 2005 Compact Edition [DEU]        Microsoft Corporation        03.06.2010        0,33MB        3.1.0000
Microsoft SQL Server 2005 Compact Edition [ENU]        Microsoft Corporation        03.06.2010        1,72MB        3.1.0000
Microsoft Sync Framework Runtime Native v1.0 (x86)        Microsoft Corporation        03.06.2010        0,61MB        1.0.1215.0
Microsoft Sync Framework Services Native v1.0 (x86)        Microsoft Corporation        03.06.2010        1,45MB        1.0.1215.0
Microsoft Visual C++ 2005 ATL Update kb973923 - x86 8.0.50727.4053        Microsoft Corporation        01.06.2010        0,25MB        8.0.50727.4053
Microsoft Visual C++ 2005 Redistributable        Microsoft Corporation        03.06.2010        0,42MB        8.0.56336
Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.17        Microsoft Corporation        03.06.2010        0,23MB        9.0.30729
Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148        Microsoft Corporation        03.06.2010        0,58MB        9.0.30729.4148
Microsoft Works        Microsoft Corporation        14.12.2010        1.045MB        9.7.0621
Microsoft Xbox 360 Accessories 1.2        Microsoft        13.01.2011        6,94MB        1.20.146.0
MozBackup 1.4.10        Pavel Cvrcek        20.07.2010               
Mozilla Firefox (3.6.13)        Mozilla        09.12.2010                3.6.13 (en-US)
Mozilla Thunderbird (3.1.7)        Mozilla        09.12.2010                3.1.7 (en-US)
MSXML 4.0 SP2 (KB973688)        Microsoft Corporation        01.06.2010        1,35MB        4.20.9876.0
Opera 11.00        Opera Software ASA        16.12.2010        28,2MB        11.00
PDFCreator        Frank Heindörfer, Philip Chinery        14.07.2010                1.0.1
PlayReady PC Runtime x86        Microsoft Corporation        14.07.2010        1,65MB        1.3.0
PRS-500 USB driver        Sony        11.10.2010        16,00KB        1.0.00.08110
Reader Library by Sony        Sony Corporation        11.10.2010        48,6MB        3.3.00.07130
Realtek High Definition Audio Driver        Realtek Semiconductor Corp.        03.06.2010                6.0.1.6083
Spelling Dictionaries Support For Adobe Reader 9        Adobe Systems Incorporated        03.06.2010        64,7MB        9.0.0
Winamp        Nullsoft, Inc        30.08.2010                5.581
Winamp Detector Plug-in        Nullsoft, Inc        30.08.2010        75,00KB        1.0.0.1
Windows Driver Package - Sony Corporation (PRSUSB) USB  (08/08/2006 1.0.03.08080)        Sony Corporation        11.10.2010                08/08/2006 1.0.03.08080
Windows Live Essentials        Microsoft Corporation        03.06.2010                14.0.8117.0416
Windows Live ID-Anmelde-Assistent        Microsoft Corporation        06.06.2010        5,52MB        6.500.3165.0
Windows Live Sync        Microsoft Corporation        03.06.2010        2,79MB        14.0.8117.416
Windows Live-Uploadtool        Microsoft Corporation        03.06.2010        0,22MB        14.0.8014.1029

Dank & Gruß,
Edd

Edd 16.01.2011 20:01

Liste komplett abgearbeitet. Wie geht's weiter?
 
Ok, die Liste hab ich komplett abgearbeitet. Jetzt hoffe ich mal, ihr könnt mir an Hand der ganzen geposteten Logs und Listen sagen, wie ich nun weiter vorzugehen habe, oder ob jetzt alles in Ordnung ist so weit... :)

Vielen Dank schonmal im Voraus! :)

Gruß,
Edd

kira 17.01.2011 08:32

Zitat:

Zitat von Edd (Beitrag 610185)
Sprich wenn ich die SWH erfolgreich durchführe ist alles andere darunter nicht mehr nötig, richtig?

Nein, eben weil die SWH nur eine Notlösung ist und kann man sich nicht sicher sein , ob das Problem damit beseitigt wurde. Gilt es besonders bei Backdoor, Rootkit und Master Boot Record - Befall), einen Systemscheck ist unvermeidbar bzw empfohlen

Systemreinigung und Prüfung:
1.
Funde aus der Quarantäne von Comodo bitte löschen!

2.
Schliesse alle Programme einschliesslich Internet Explorer und fixe mit Hijackthis die Einträge aus der nachfolgenden Codebox (HijackThis starten→ "Do a system scan only"→ Einträge auswählenHäckhen setzen→ "Fix checked" klicken→ PC neu aufstarten):
HijackThis erstellt ein Backup, Falls bei "Fixen" etwas schief geht, kann man unter "View the list of backups"- die Objekte wiederherstellen
Code:

O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'NETZWERKDIENST')

3.
Windows und die installierten Programme auf den neuesten Stand zu halten,sind Garanten für eine erhöhte Sicherheit!
Java aktualisieren `Start→ Systemsteuereung→ Java→ Aktualisierung...(Update 23 schon fällig!)

4.
den Java-Cache leeren - wie unter Punkt 7. u. 8. beschrieben *klick
über Systemsteuerung -> Java...

5.
Adobe Reader aktualisieren :
Adobe Reader
Oder: Adobe starten-> gehe auf "Hilfe"-> "Nach Update suchen..."

6.
Zitat:

**Vor dem Löschen temporärer Dateien sollte man unbedingt alle Anwendungen beenden!
**lösche nur den Inhalt der Ordner, nicht die Ordner selbst!
**Der Temp Ordner,ist für temporäre Dateien,also der Inhalt kann man ohne weiteres löschen.- Dateien, die noch in Benutzung sind,nicht löschbar.

Temp Ordner leeren:
C:\Users\xxxxx\AppData\Local\Temp--> lösche nur den Inhalt der Ordner, nicht die Ordner selbst
oder klicke auf Start-> Suche-> %temp% reinschreiben...

7.
Öffne CCleaner
  • "Cleaner"-->"Analysieren"-->Klick auf den Button "Start CCleaner"
  • "Registry""Fehler suchen"--> "Fehler beheben"-->"Alle beheben"
  • Starte dein System neu auf

8.
  • lade Dir SUPERAntiSpyware FREE Edition herunter.
  • installiere das Programm und update online.
  • starte SUPERAntiSpyware und klicke auf "Ihren Computer durchsuchen"
  • setze ein Häkchen bei "Kompletter Scan" und klicke auf "Weiter"
  • anschließend alle gefundenen Schadprogramme werden aufgelistet, bei alle Funde Häkchen setzen und mit "OK" bestätigen
  • auf "Weiter" klicken dann "OK" und auf "Fertig stellen"
  • um die Ergebnisse anzuzeigen: auf "Präferenzen" dann auf den "Statistiken und Protokolle" klicken
  • drücke auf "Protokoll anzeigen" - anschließend diesen Bericht bitte speichern und hier posten

9.
Auch auf USB-Sticks, selbstgebrannten Datenträgern, externen Festplatten und anderen Datenträgern können Viren transportiert werden. Man muss daher durch regelmäßige Prüfungen auf Schäden, die durch Malware ("Worm.Win32.Autorun") verursacht worden sein können, überwacht werden. Hierfür sind ser gut geegnet und empfohlen, die auf dem Speichermedium gesicherten Daten, mit Hilfe des kostenlosen Online Scanners zu prüfen.
Also alle vorhandenen externen Laufwerke inkl. evtl. vorhandener USB-Sticks an den Rechner anschließen, aber dabei die Shift-Taste gedrückt halten, damit die Autorun-Funktion nicht ausgeführt wird.
Außerdem kann man die Autostarteigenschaft auch ausschalten:
Windows-Sicherheit: Datenträger-Autorun deaktivieren- bebilderte Anleitung v.Leonidas/3dcenter.org
Autorun/Autoplay gezielt für Laufwerkstypen oder -buchstaben abschalten/wintotal.de
→ Diese Silly -Beschreibung stützt die Annahme, dass er über einen USB-Stick kam. Die Ursache ist durch formatieren des Sticks aus der Welt geschafft, Du solltest darauf achten, dass dort keine Datei autorun.inf wieder auftaucht und etwas wählerisch sein, wo Du deinen Stick reinsteckst.
Achtung!:
>>Du sollst das Programm nicht installieren, sondern dein System nur online scannen<<
→ Den kompletten Rechner (also das ganze System) zu überprüfen (Systemprüfung ohne Säuberung) mit Kaspersky Online Scanner/klicke hier
→ um mit dem Vorgang fortzufahren klicke auf "Accept"
→ dann wähle "My computer" aus - Es dauert einige Zeit, bis ein Komplett-Scan durch gelaufen ist, also bitte um Geduld!
Es kann einige Zeit dauern, bis der Scan abgeschlossen ist - je nach Größe der Festplatte eine oder mehrere Stunden - also Geduld...
→ Report angezeigt, klicke auf "Save as" - den bitte kopieren und in deinem Thread hier einfügen
Vor dem Scan Einstellungen im Internet Explorer:
→ "Extras→ InternetoptionenSicherheit":
→ alles auf Standardstufe stellen
Active X erlauben - damit die neue Virendefinitionen installiert werden können

10.
poste erneut - nach der vorgenommenen Reinigungsaktion:
TrendMicro™ HijackThis™ -Logfile - Keine offenen Fenster, solang bis HijackThis läuft!!

** Wie ist den aktuellen Zustand des Rechners? probleme, Auffälligkeiten, Meldung v. AV-Scanner oder Firewall?

Edd 17.01.2011 16:43

Comodo Quarantäne in Comodo geleert (Dateien gelöscht)
 
Zitat:

Zitat von Coverflow (Beitrag 610368)
Nein, eben weil die SWH nur eine Notlösung ist und kann man sich nicht sicher sein , ob das Problem damit beseitigt wurde. Gilt es besonders bei Backdoor, Rootkit und Master Boot Record - Befall), einen Systemscheck ist unvermeidbar bzw empfohlen

Hatte ich vermutet. Aber danke für die Antwort. :daumenhoc

Zitat:

Zitat von Coverflow (Beitrag 610368)
Systemreinigung und Prüfung:
1.
Funde aus der Quarantäne von Comodo bitte löschen!

Code:

Infizierte Dateien:
c:\program files\comodo\comodo internet security\quarantine\systempack107_2121.exe (Trojan.FakeAlert) -> No action taken.
c:\program files\comodo\comodo internet security\quarantine\tmp0002d6be (Adware.TimeSink) -> No action taken.
c:\program files\comodo\comodo internet security\quarantine\tmp0002da0b (Adware.TimeSink) -> No action taken.

Habe die drei Dateien gelöscht - und noch weitere Objekte, die Comodo seit Monaten in Quarantäne hatte: gefährlich oder nicht, so lange wie sie in Quarantäne waren ist es offensichtlich, dass sie nicht benötigt wurden, und es waren eh alles tmp*-Dateien (fingen alle im Dateinamen mit "tmp" an und "Adware.TimeSink" stand bei Commodo hinter jeder einzelnen dahinter). Hab die Comodo Quarantäne in Comodo geleert (alle Dateien darin gelöscht) - vorher die drei besagten einzeln rausgesucht und gelöscht, um sicher zu sein, dass sie weg sind.

Werde jetzt die Liste Schritt für Schritt durcharbeiten. Danke für deine Hilfe, Coverflow! :daumenhoc

Ich benötige den Rechner am morgigen Dienstagabend ab 17:30 Uhr für einen gewerblichen Termin (bin nebenberuflich Kleinunternehmer) - meinst du bis dahin ist mein Computer wieder voll einsatzfähig? Werde meine Kreditkarte online in Anspruch nehmen müssen morgen Abend.

So oder so, ich find's toll, dass du mir so hilfst! :daumenhoc Weiß ich zu schätzen! Danke dir! :daumenhoc

Gruß,
Edd

Edd 17.01.2011 17:03

2: Gefixt mit TrendMicro HijackThis
 
Zitat:

Zitat von Coverflow (Beitrag 610368)
2.
Schliesse alle Programme einschliesslich Internet Explorer und fixe mit Hijackthis die Einträge aus der nachfolgenden Codebox (HijackThis starten→ "Do a system scan only"→ Einträge auswählenHäckhen setzen→ "Fix checked" klicken→ PC neu aufstarten):
HijackThis erstellt ein Backup, Falls bei "Fixen" etwas schief geht, kann man unter "View the list of backups"- die Objekte wiederherstellen
Code:

O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'NETZWERKDIENST')


Ist geschehen. :daumenhoc

Gruß,
Edd

Edd 17.01.2011 17:47

3: Java aktualisiert (bzw. scheinbar dabei neu installiert...?) & 4: Cache gelehrt
 
Zitat:

Zitat von Coverflow (Beitrag 610368)
3.
Windows und die installierten Programme auf den neuesten Stand zu halten,sind Garanten für eine erhöhte Sicherheit!
Java aktualisieren `Start→ Systemsteuereung→ Java→ Aktualisierung...(Update 23 schon fällig!)

Java ist nun aktualisiert. Bekam die Aufforderung Java zu installieren als ich deinen Anweisungen folgte - hatte gedacht Java sei vorinstalliert gewesen...? Oder installiert das System immer gleich Java komplett neu wenn es "updatet"? Bin der Anweisung jedenfalls gefolgt und bei erneutem Suchen nach Aktualisierungen kam die Meldung, Java sei auf dem aktuellsten Stand.

Eine Frage hätte ich aber:
Ich hab dann "Automatisch nach Aktualisierungen suchen" vom Programmstandard 1x pro Monat auf jeden Tag ändern wollen, aber jedes Mal wenn ich in das entsprechende Menü des Java Control Panels gehe zeigt er mir wieder den Programm-Standard 1x pro Monat am Monatszweiten an. Warum kann ich das nicht ändern? Manuell nach Updates suchen vergesse ich zu leicht... Hast du da nen Tipp für mich? Mache ich irgendwas falsch?

Zitat:

Zitat von Coverflow (Beitrag 610368)
4.
den Java-Cache leeren - wie unter Punkt 7. u. 8. beschrieben *klick
über Systemsteuerung -> Java...

Mache ich bei Opera, meinem Hauptbrowser, nach jeder Verwendung des Programms bevor ich es schließe.
Wie dem auch sei:
Java: Cache gelehrt.
Firefox und Internet Explorer: Cache gelehrt.
Opera: mache ich nach diesem Posting - nicht vorher, weil mir sonst das Tab geschlossen wird. ;)
Andere Browser sind nicht installiert.

Gruß,
Edd

Edd 17.01.2011 18:28

5: Adobe Reader aktualisiert & 6: Temp Ordner geleert
 
Zitat:

Zitat von Coverflow (Beitrag 610368)
5.
Adobe Reader aktualisieren :
Adobe Reader
Oder: Adobe starten-> gehe auf "Hilfe"-> "Nach Update suchen..."

Hab ich gemacht - aber er war bereits auf dem aktuellen Stand.

Zitat:

Zitat von Coverflow (Beitrag 610368)
6.
Temp Ordner leeren:
C:\Users\xxxxx\AppData\Local\Temp--> lösche nur den Inhalt der Ordner, nicht die Ordner selbst
oder klicke auf Start-> Suche-> %temp% reinschreiben...

Hab ich gemacht:
Bis auf eine Datei, die vom Explorer verwendet wurde (FXSAPIDebugLogFile.txt), sind mit Ausnahme der System-Dateien (desktop.ini und index.dat) in allen Unterordnern des Ordners "Temp" sowie im Ordner "Temp" selbst alle Dateien gelöscht. Die Unterordner in "Temp" hab ich gemäß deiner Anweisung alle bestehen gelassen.

Gruß,
Edd

Edd 17.01.2011 19:04

7: Analyse & Fehlerbehebung mit CCleaner & 4 in User-Account wiederholt: Java-/Browser-Cache geleert
 
Zitat:

Zitat von Coverflow (Beitrag 610368)
7.
Öffne CCleaner
  • "Cleaner"-->"Analysieren"-->Klick auf den Button "Start CCleaner"
  • "Registry""Fehler suchen"--> "Fehler beheben"-->"Alle beheben"
  • Starte dein System neu auf

Erledigt. Meine Güte, was hat der Cleaner viele Fehler in der Registry gefunden! Krass! :wtf:

...anschließend nach Neustart nun im User-Account eingeloggt und auch dort für Java und alle Browser umgesetzt (hatte ich beim ersten Mal nur im Administrator-Account gemacht):
Zitat:

Zitat von Coverflow (Beitrag 610368)
4.
den Java-Cache leeren - wie unter Punkt 7. u. 8. beschrieben *klick
über Systemsteuerung -> Java...

Jetzt gehe ich wieder in den Administrator-Account und mache mit Punkt 8 der Liste weiter.

Dank & Gruß,
Edd

Edd 17.01.2011 20:10

8: SUPERAntiSpyware Scan Log
 
Zitat:

Zitat von Coverflow (Beitrag 610368)
8.
  • lade Dir SUPERAntiSpyware FREE Edition herunter.
  • installiere das Programm und update online.
  • starte SUPERAntiSpyware und klicke auf "Ihren Computer durchsuchen"
  • setze ein Häkchen bei "Kompletter Scan" und klicke auf "Weiter"
  • anschließend alle gefundenen Schadprogramme werden aufgelistet, bei alle Funde Häkchen setzen und mit "OK" bestätigen
  • auf "Weiter" klicken dann "OK" und auf "Fertig stellen"
  • um die Ergebnisse anzuzeigen: auf "Präferenzen" dann auf den "Statistiken und Protokolle" klicken
  • drücke auf "Protokoll anzeigen" - anschließend diesen Bericht bitte speichern und hier posten

Code:

SUPERAntiSpyware Scan Log
hxxp://www.superantispyware.com

Generated 01/17/2011 at 07:36 PM

Application Version : 4.48.1000

Core Rules Database Version : 6217
Trace Rules Database Version: 4029

Scan type      : Complete Scan
Total Scan Time : 00:18:43

Memory items scanned      : 791
Memory threats detected  : 0
Registry items scanned    : 9533
Registry threats detected : 0
File items scanned        : 24567
File threats detected    : 19

Adware.Tracking Cookie
        cdn.insights.gravity.com [ C:\Users\edDy\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\DXP86CTU ]
        cdn4.specificclick.net [ C:\Users\edDy\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\DXP86CTU ]
        content.video.imedia.ro [ C:\Users\edDy\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\DXP86CTU ]
        de.mediaplanet.streamingbolaget.se [ C:\Users\edDy\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\DXP86CTU ]
        ia.media-imdb.com [ C:\Users\edDy\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\DXP86CTU ]
        imagesrv.adition.com [ C:\Users\edDy\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\DXP86CTU ]
        media.king5.com [ C:\Users\edDy\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\DXP86CTU ]
        media.movieweb.com [ C:\Users\edDy\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\DXP86CTU ]
        media.mtvnservices.com [ C:\Users\edDy\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\DXP86CTU ]
        media.onsugar.com [ C:\Users\edDy\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\DXP86CTU ]
        media.scanscout.com [ C:\Users\edDy\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\DXP86CTU ]
        media.socialvibe.com [ C:\Users\edDy\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\DXP86CTU ]
        media1.break.com [ C:\Users\edDy\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\DXP86CTU ]
        msnbcmedia.msn.com [ C:\Users\edDy\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\DXP86CTU ]
        obamacountdownwidget.com [ C:\Users\edDy\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\DXP86CTU ]
        s0.2mdn.net [ C:\Users\edDy\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\DXP86CTU ]
        secure-us.imrworldwide.com [ C:\Users\edDy\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\DXP86CTU ]
        www.f*ckingmachines.com [ C:\Users\edDy\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\DXP86CTU ]

Trojan.Agent/Gen-BanLoad
        I:\ALL U NEED\NOT BACKUPED\EMAIL PROGRAMS\MOZILLA THUNDERBIRD 3.1\THUNDERBIRD SETUP 3.1.1.EXE

Den letzten Tracking Cookie hab ich mit einem * zensiert - ohnehin offensichtlich, aber wo das * ist steht in der log-Datei ein u. :daumenrunter:

Ob löschen oder in Quarantäne stellen hat das Programm nicht zur Wahl gestellt, sondern mich nur informiert, dass die schädlichen Objekte in Quarantäne gestellt werden.

Aber sollten Cookies nicht gelöscht werden, wenn im Browser nach einer Internetsitzung "delete private data" mit Häkchen bei "delete all cookies" durchgeführt wird? Mache ich nach jeder Sitzung - verstehe daher nicht so ganz, dass überhaupt Cookies im System verbleiben - und dann gleich 18 (!) schädliche... :daumenrunter:

Auch seltsam: Meine Thunderbird-Installationsdatei wurde als schädliches Objekt gelistet und steht nun in Quarantäne... Wie kommt das? Suchen sich Schädlinge normale bereits vorhandene (vielleicht nicht so oft genutzte) Dateien aus dem System raus und "infizieren" die?

Na wie dem auch sei. Weiter im Programm...

Dank & Gruß,
Edd

Edd 17.01.2011 20:47

Automatische Wiedergabe für alle Medien und Geräte abgestellt (?)
 
Zitat:

Zitat von Coverflow (Beitrag 610368)
Außerdem kann man die Autostarteigenschaft auch ausschalten:
→ Windows-Sicherheit: Datenträger-Autorun deaktivieren- bebilderte Anleitung v.Leonidas/3dcenter.org
→ Autorun/Autoplay gezielt für Laufwerkstypen oder -buchstaben abschalten/wintotal.de

Unter Systemsteuerung\Alle Systemsteuerungselemente\Automatische Wiedergabe das Häkchen für "Automatische Wiedergabe für alle Medien und Geräte verwenden" entfernt und anschließend alle einzelnen Medien (Geräte sind keine gelistet) auf "Keine Aktion durchführen" gestellt.

Hingegen nicht finden konnte ich:
Zitat:

Zitat von h**p://w*w.wintotal.de/tipparchiv/index.php?id=548
(Kategorie) = Systemsteuerung - "Hardware und Sound" - "CDs und andere Medien automatisch wiedergeben".
Nicht gefunden, wo das in der Systemsteuerung sein soll - sollte laut verlinktem Text Windows 7 betreffen, aber die Kategorie "Hardware und Sound" gibt es nicht, "Hardware" auch nicht, "Sound" schließlich beinhaltet die Optionen nicht. Reicht obiges Abschalten? Von der Formulierung unter Windows her klingt es als sei das ausreichend...

Also dann suche ich mal nach meinen USB-Sticks und gehe Punkt 9 der Liste an...

Gruß,
Edd

Edd 17.01.2011 21:56

Kaspersky Online Scanner lässt sich nicht starten! :(
 
Zitat:

Zitat von Coverflow (Beitrag 610368)
Achtung!:
>>Du sollst das Programm nicht installieren, sondern dein System nur online scannen<<
→ Den kompletten Rechner (also das ganze System) zu überprüfen (Systemprüfung ohne Säuberung) mit Kaspersky Online Scanner/klicke hier
→ um mit dem Vorgang fortzufahren klicke auf "Accept"
→ dann wähle "My computer" aus - Es dauert einige Zeit, bis ein Komplett-Scan durch gelaufen ist, also bitte um Geduld!
Es kann einige Zeit dauern, bis der Scan abgeschlossen ist - je nach Größe der Festplatte eine oder mehrere Stunden - also Geduld...
→ Report angezeigt, klicke auf "Save as" - den bitte kopieren und in deinem Thread hier einfügen
Vor dem Scan Einstellungen im Internet Explorer:
→ "Extras→ InternetoptionenSicherheit":
→ alles auf Standardstufe stellen
Active X erlauben - damit die neue Virendefinitionen installiert werden können

Klappt nicht!! Fehlermeldung von Kasperski:
"Kaspersky Online Scanner 7.0 download and operation require Java framework version 1.6 or later."
Dabei ist Java installiert und aktualisiert! Bin dennoch dem von Kaspersky vorgeschlagenen Link zu Java gefolgt, aber da ist schlicht die bereits installierte Java-Version zu finden! Ein Versuch die Datei zu installieren gab mir wie erwartet die Information, das Programm sei bereits installiert, ob ich neu installieren wolle. Hab verneint, denn was bringt's am selben Tag das selbe Programm erneut zu installieren? Was jetzt?? Kaspersky Online Scanner lässt sich nicht starten! "Accept" ist nicht anklickbar, nur "Exit" kann ich anklicken! Was mache ich jetzt??

An Standard-Stufe der Internet-Optionen und Active.X lag es auch nicht - hatte beides vorher eingestellt. Hab sogar bei einem zweiten Versuch in der Standard-Stufe weitere Active.X-Optionen aktiviert trotz Hinweis des Systems dies sei riskant - gleiche Meldung wieder. Hab hinterher wieder auf Standard-Stufe geändert, aber damit ist Active.X ja immer noch aktiviert! Warum findet Kaspersky mein Java nicht? Virenscanner war auch ausgeschaltet und der Rest der Comodo Internet Security hat keine Reaktion gezeigt. Was soll ich tun?

Gruß,
Edd

Edd 17.01.2011 23:10

-Zwischenprüfung Comodo Internet Security-
 
Das kann natürlich Kaspersky Online nicht ersetzen, aber ich hab, da ich schon alles angeschlossen hatte, die Gelegenheit ergriffen und hab mal Comodo Internet Security alles prüfen lassen. Gefunden hat Comodo nur auf der bislang nicht angeschlossenen zweiten externen Festplatte etwas: 7 Dateien, die ich alle schon seit fast 10 Jahren auf Festplatte habe, und außer LeechGet auch alle schon genutzt habe. Sie wurden auch bei früheren Virenscans (vor mehreren Jahren) zum Teil schonmal angezeigt, aber da ich die Programm-Dateien kannte und fast alle in Benutzung hatte hab ich die damals immer als Fehlmeldung zu den vertrauenswürdigen Dateien hinzugefügt... Eigentlich brauche ich die Dateien aber nicht mehr, waren nur noch ungenutzt bei den Sicherheitskopien belassen - von daher sind sie jetzt erstmal in Quarantäne. Ich kann sie auch ganz löschen, wollte aber nicht eigenmächtig handeln.

Wie dem auch sei, hier ist der Inhalt der Log-Datei (war nicht mehr als ne Auflistung der gefundenen vermeidlichen Schädlinge):
Code:

UnclassifiedMalware@16861865 M:\\von K\all u need\backuped\Internet\Downloadmanager\GetRight 4.3\Setup.exe
UnclassifiedMalware@9577244 M:\\von K\all u need\backuped\security-tools\Trojanerkiller\TFAK5.zip|tfak.exe
Packed.Win32.MUPX.Gen@129019204 M:\\von K\all u need\not backuped\download managers\LeechGet 2004\LeechGet.exe|{app}\LeechGet.exe
Packed.Win32.MUPX.Gen@129019204 M:\\von K\all u need\not backuped\download managers\LeechGet 2004\LeechGet.exe|{app}\Evolution.exe
Packed.Win32.MUPX.Gen@129019204 M:\\von K\all u need\not backuped\download managers\LeechGet 2004\LeechGet.exe|{app}\LGOptions.exe
Heur.Suspicious@21637555 M:\\von K\all u need\not backuped\fixes von 'MS-Service-CD' - Computer Bild 8-2004\Internet Explorer 6 Service Pack 1\Ie_6_sp1\ie6setup.exe|Unsfx|ie6wzd.exe
Heur.Suspicious@21637555 M:\\von K\CDTEMP\Windows neu aufsetzen & konfigurieren\fixes von 'MS-Service-CD' - Computer Bild 8-2004\Internet Explorer 6 Service Pack 1\Ie_6_sp1\ie6setup.exe|Unsfx|ie6wzd.exe

Werde jetzt nochmal HijackThis durchlaufen lassen und posten - schaden kann es ja nicht. Auch wenn ich es am Ende noch ein weiteres Mal durchlaufen lassen muss. Ich möchte einfach den aktuellen Zwischenstand dokumentieren, denn morgen bin ich ab ca. 14:30 Uhr zu Hause und benötige meinen Rechner im Kreditkarten-nutzbaren Zustand ab 17:30 Uhr. Hab Sorge, dass das nicht mehr hinhauen wird. Aber was ich machen kann mache ich - ist ja nicht tragisch wenn es sich als umsonst rausstellt.

Dank & Gruß,
Edd

Edd 17.01.2011 23:21

-Zwischenprüfung HijackThis (alte Log-Datei vorher gesichert)-
 
So, hier das Ergebnis des soeben durchgeführten HijackThis-Scans (die Log-Datei des vorangegangenen Scans hatte ich natürlich vorher umbenannt, damit sie nicht überschrieben werden konnte):

Code:

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 23:14:38, on 17.01.2011
Platform: Windows 7  (WinNT 6.00.3504)
MSIE: Internet Explorer v8.00 (8.00.7600.16700)
Boot mode: Normal

Running processes:
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Windows\system32\taskhost.exe
C:\Program Files\Intel\Intel(R) Rapid Storage Technology\IAStorIcon.exe
C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe
C:\Program Files\CyberLink\Power2Go\CLMLSvc.exe
C:\Program Files\CyberLink\Shared files\brs.exe
C:\Program Files\COMODO\COMODO Internet Security\cfp.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
C:\Program Files\Sony\Reader\Data\bin\launcher\Reader Library Launcher.exe
C:\Program Files\Microsoft Xbox 360 Accessories\XBoxStat.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CCC.exe
C:\Program Files\Common Files\Java\Java Update\jusched.exe
C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\Program Files\Logitech\SetPoint\SetPoint.exe
C:\Program Files\Common Files\Logishrd\KHAL2\KHALMNPR.EXE
C:\Program Files\Lavasoft\Ad-Aware\AAWTray.exe
C:\Windows\system32\SearchFilterHost.exe
C:\Users\edMin\Desktop\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://www.medion.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll
O2 - BHO: Windows Live ID-Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: URLRedirectionBHO - {B4F3A835-0E21-4959-BA22-42B3008E02FF} - C:\PROGRA~1\MIF5BA~1\Office14\URLREDIR.DLL
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Program Files\Windows Live\Toolbar\wltcore.dll
O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Program Files\Windows Live\Toolbar\wltcore.dll
O4 - HKLM\..\Run: [IAStorIcon] C:\Program Files\Intel\Intel(R) Rapid Storage Technology\IAStorIcon.exe
O4 - HKLM\..\Run: [RtHDVCpl] C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe -s
O4 - HKLM\..\Run: [StartCCC] "C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
O4 - HKLM\..\Run: [CLMLServer] "C:\Program Files\CyberLink\Power2Go\CLMLSvc.exe"
O4 - HKLM\..\Run: [BDRegion] C:\Program Files\Cyberlink\Shared files\brs.exe
O4 - HKLM\..\Run: [COMODO Internet Security] "C:\Program Files\COMODO\COMODO Internet Security\cfp.exe" -h
O4 - HKLM\..\Run: [AdobeAAMUpdater-1.0] "C:\Program Files\Common Files\Adobe\OOBE\PDApp\UWA\UpdaterStartupUtility.exe"
O4 - HKLM\..\Run: [SwitchBoard] C:\Program Files\Common Files\Adobe\SwitchBoard\SwitchBoard.exe
O4 - HKLM\..\Run: [AdobeCS5ServiceManager] "C:\Program Files\Common Files\Adobe\CS5ServiceManager\CS5ServiceManager.exe" -launchedbylogin
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [Reader Library Launcher] C:\Program Files\Sony\Reader\Data\bin\launcher\Reader Library Launcher.exe
O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [XboxStat] "C:\Program Files\Microsoft Xbox 360 Accessories\XboxStat.exe" silentrun
O4 - HKLM\..\Run: [Malwarebytes' Anti-Malware (reboot)] "C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Common Files\Java\Java Update\jusched.exe"
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Program Files\DAEMON Tools Lite\DTLite.exe" -autorun
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'NETZWERKDIENST')
O4 - Startup: Logitech . Produktregistrierung.lnk = C:\Program Files\Common Files\Logishrd\eReg\SetPoint\eReg.exe
O4 - Global Startup: Logitech SetPoint.lnk = C:\Program Files\Logitech\SetPoint\SetPoint.exe
O8 - Extra context menu item: An OneNote s&enden - res://C:\PROGRA~1\MIF5BA~1\Office14\ONBttnIE.dll/105
O8 - Extra context menu item: Nach Microsoft E&xcel exportieren - res://C:\PROGRA~1\MIF5BA~1\Office14\EXCEL.EXE/3000
O9 - Extra button: eBay - Der weltweite Online-Marktplatz - {0B65DCC9-1740-43dc-B19C-4F309FB6A6CA} - hxxp://rover.ebay.com/rover/1/707-37276-17534-31/4 (file missing)
O9 - Extra 'Tools' menuitem: eBay - {0B65DCC9-1740-43dc-B19C-4F309FB6A6CA} - hxxp://rover.ebay.com/rover/1/707-37276-17534-31/4 (file missing)
O9 - Extra button: In Blog veröffentlichen - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: In Windows Live Writer in Blog veröffentliche&n - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\Program Files\Microsoft Office\Office14\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\Program Files\Microsoft Office\Office14\ONBttnIE.dll
O9 - Extra button: Verknüpfte &OneNote-Notizen - {789FE86F-6FC4-46A1-9849-EDE0DB0C95CA} - C:\Program Files\Microsoft Office\Office14\ONBttnIELinkedNotes.dll
O9 - Extra 'Tools' menuitem: Verknüpfte &OneNote-Notizen - {789FE86F-6FC4-46A1-9849-EDE0DB0C95CA} - C:\Program Files\Microsoft Office\Office14\ONBttnIELinkedNotes.dll
O9 - Extra button: eBay - Der weltweite Online-Marktplatz - {0B65DCC9-1740-43dc-B19C-4F309FB6A6CA} - hxxp://rover.ebay.com/rover/1/707-37276-17534-31/4 (file missing) (HKCU)
O9 - Extra 'Tools' menuitem: eBay - {0B65DCC9-1740-43dc-B19C-4F309FB6A6CA} - hxxp://rover.ebay.com/rover/1/707-37276-17534-31/4 (file missing) (HKCU)
O10 - Unknown file in Winsock LSP: c:\program files\common files\microsoft shared\windows live\wlidnsp.dll
O10 - Unknown file in Winsock LSP: c:\program files\common files\microsoft shared\windows live\wlidnsp.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{11323C9E-D4B8-4A8C-93B4-BB9672CEBF4C}: NameServer = 213.191.74.18 62.109.123.196
O17 - HKLM\System\CS1\Services\Tcpip\..\{11323C9E-D4B8-4A8C-93B4-BB9672CEBF4C}: NameServer = 213.191.74.18 62.109.123.196
O18 - Filter hijack: text/xml - {807573E5-5146-11D5-A672-00B0D022E945} - C:\Program Files\Common Files\Microsoft Shared\OFFICE14\MSOXMLMF.DLL
O20 - AppInit_DLLs: C:\Windows\system32\guard32.dll
O23 - Service: AMD External Events Utility - AMD - C:\Windows\system32\atiesrxx.exe
O23 - Service: COMODO Internet Security Helper Service (cmdAgent) - COMODO - C:\Program Files\COMODO\COMODO Internet Security\cmdagent.exe
O23 - Service: Intel(R) Rapid Storage Technology (IAStorDataMgrSvc) - Intel Corporation - C:\Program Files\Intel\Intel(R) Rapid Storage Technology\IAStorDataMgrSvc.exe
O23 - Service: Lavasoft Ad-Aware Service - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\AAWService.exe
O23 - Service: Logitech Bluetooth Service (LBTServ) - Logitech, Inc. - C:\Program Files\Common Files\Logishrd\Bluetooth\LBTServ.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared files\RichVideo.exe
O23 - Service: Sony SCSI Helper Service - Sony Corporation - C:\Program Files\Common Files\Sony Shared\Fsk\SonySCSIHelperService.exe
O23 - Service: SwitchBoard - Adobe Systems Incorporated - C:\Program Files\Common Files\Adobe\SwitchBoard\SwitchBoard.exe

--
End of file - 8993 bytes

Mehr kann ich jetzt so weit ich das sehe nicht mehr machen ehe ich ne Antwort habe. Kaspersky-Scan funktionierte ja leider nicht. :(

Danke für die Hilfe! :)

Gruß,
Edd

Edd 18.01.2011 00:33

Kaspersky Online: Neuer Versuch - weiter gekommen, aber wieder gescheitert. :(
 
Hab nun doch noch einen Versuch mit Kaspersky gestartet, einfach mit nem anderen Browser (warum auch immer ich nicht gleich auf diesen Gedanken gekommen bin, muss die Müdigkeit sein :kaffee:) - immerhin konnte ich nun mit "Accept" den Download-Vorgang starten, aber dann war auch wieder Schluss. Ich bekam folgende Fehlermeldung:

Code:

Update has failed The program could not be started.
Please close the window of Kaspersky Online Scanner 7.0 and
start the program again from the web site of Kaspersky Lab.

Successful updating of Kaspersky Online Scanner 7.0 and scanning
of your computer requires uninterrupted Internet connection. Please
make sure that the Internet connection is established.
[ERROR: License has expired]

Na toll, was für eine Lizenz denn überhaupt?? Internetverbindung war nicht unterbrochen (und überhaupt: wie gewährleiste ich sowas über mehrere Stunden ohne am Rechner zu sitzen?). Mich durch die Kaspersky-Webseite durchklicken und da dann auf diesem Wege das Programm anders als per Direktlink starten soll ich? Verstehe ich das richtig? Bin mir nicht sicher, dass ich da dann überhaupt das richtige Programm an der richtigen Stelle starte... Verstehe auch nicht, in wie weit das nen Unterschied machen soll zum direkt verlinkten Programm...

Das auf der Seite geführte Protokoll gab folgende Information her:

Code:

The program is starting. Please wait...
Updates source is selected: hxxp://www.kaspersky.com
File download: packages/kos-extras.jar
The program is started.

Updating the anti-virus database. Please wait...

Update has failed The program could not be started.
Please close the window of Kaspersky Online Scanner 7.0
and start the program again from the web site of Kaspersky
Lab. Successful updating of Kaspersky Online Scanner 7.0
and scanning of your computer requires uninterrupted
Internet connection. Please make sure that the Internet
connection is established. [ERROR: License has expired]

Der erste Versuch war mit Firefox. Hab's dann nochmal mit Internet Explorer versucht, den ich sonst meide, aber ich erhielt die gleiche Fehlermeldung - diese hab ich dann (wie auch das obige Protokoll) kopiert und hier eingefügt, beim Firefox-Versuch hab ich da nicht drann gedacht bzw. bei der Fehlermeldung wohl CTRL+C nicht richtig betätigt, war jedenfalls nichts in der Zwischenablage... :sleepy: :kaffee:

Ich bin mit meinem Latein am Ende - komme hier nicht weiter. Was soll ich tun?

Danke für die Hilfe,
Edd

Edd 18.01.2011 13:59

So, bin schon was eher daheim als gedacht... :)

Für etwaige Ausweichmöglichkeit falls mein Rechner bis 17:30 noch nicht fit ist, womit ich inzwischen rechne dank meiner Probleme mit Kaspersky, ist gesorgt.

Jetzt werd ich hier regelmäßig nachschauen, ob ich neue Hinweise oder Anweisungen bekommen habe.

Dank & Gruß,
Edd

Edd 18.01.2011 17:13

Neues Problem! Was soll ich tun?? :(
 
Hab eben nochmal den Scan mit Kaspersky Online probieren wollen und da ich dazu das System erstmal ohne externe Datenträger neu starten wollte habe ich meine eine, immer per USB angeschlossene Festplatte abmelden wollen - passierte nichts, keine Bestätigung wie sonst. Dann direkt herunterfahren wollen - wieder nichts. Windows hängte sich auf. Konnte nur noch per Netzschalter abschalten.
Windows dann neu gebootet (normaler Modus), so weit ok, Festplatte mit Shift gedrückt angeschlossen - wurde gar nicht geladen, nur sehr langsame Status-Anzeige im Ordner, so als würde der PC sehr lange brauchen die Seite "Mein Computer" im Windows Explorer zu laden!
Dann sah ich ne Warnmeldung von Comodo, eine seiner Komponenten sei nicht aktiv. Ich habe auf aktivieren geklickt, Windows fragte ob ich die "Programmänderung" wirklich durchführen wolle, Programm sei Comodo, ich hab's also bestätigt, denn ich hatte die "Veränderung" ja initialisiert. Dann kamen ne Reihe von Meldungen von Comodo AAWService.exe versuche eine Änderung in der Registry und der Pc stürzte erneut ab.

HKUS\.DEFAULT\Software\Policies\... weiter kam ich mit dem Abschreiben nicht. AAWService.exe ist Bestandteil der bei mir installierten Ad-Aware Free Version und startet sich beim Booten selbst, das sollte ok sein - aber was hat es mit den Registry-Zugriffsversuchen auf sich?? Ein Versuch gefixte Probleme auf den zuvor bekannten Zustand zurückzusetzen? Kann ich mir nicht vorstellen, denn es war nicht der erste Windows-Start seit gestern Nacht - hatte schon einen heute Morgen und da war die externe Festplatte auch noch angeschlossen gewesen...

Hab dann nochmal neu gestartet, Festplatte gar nicht erst abgenommen - selbe Problem wieder: Auch als der grüne Balken am Ende ankam (schien mir als habe er mehr als ne Minute dafür gebraucht!) erkannte er die Festplatte immer noch nicht. Versucht auf die Platte zuzugreifen und der Rechner stürzte wieder ab.

Nochmal neu gestartet, Festplatte beim Booten abgestellt, anschließend ohne Shift zu drücken die zweite externe Festplatte versucht zu laden: Wieder das gleiche Problem. Gar nicht erst nen Zugriff versucht, Windows Explorer-Fenster zu schließen versucht => Windows stürzte wieder ab.

Nun nochmal neu gestartet und in den abgesicherten Modus gegangen. Comodo steht da nicht zur Verfügung wie ich festgestellt habe. Ad-Aware wurde hingegen mitgeladen - also nen Komplettscan mit Ad-Aware durchgeführt und Protokoll gespeichert ohne die 1 gefundene Datei (aus dem Comodo-Quarantäne-Verzeichnis) zu bearbeiten - steht eh schon bei Comodo in Quarantäne.

Danach wieder normal Windows geladen - und erstmal noch keine der beiden externen Festplatten angeschlossen, sondern erstmal online gegangen, um das hier zu posten... Was mache ich jetzt?

Seit ich gestern Abend erstmals alle externen Datenträger auf ein Mal angeschlossen habe - und das erstmals im Administrator-Account - sind übrigens die Laufwerksbuchstaben anders zugewiesen, in der Reihenfolge in der die Datenträger vom System geladen wurden glaube ich. Auch da weiß ich nicht warum, im User-Account hatte ich die meisten der Datenträger schonmal genutzt und die Buchstabenzuordnung ist nun auch dort anders... Hat das vielleicht mit den Abstürzen zu tun? :confused:

Hier erstmal das Ad-Aware-Protokoll:
Code:

Logfile created: 18.01.2011 15:27:32
Ad-Aware version: 8.3.6
Extended engine: 3
Extended engine version: 3.1.2770
User performing scan: edMin

*********************** Definitions database information ***********************
Lavasoft definition file: 150.225
Genotype definition file version: 2011/01/03 17:00:24
Extended engine definition file: 7973.0

******************************** Scan results: *********************************
Scan profile name: Vollständiger Scan  (ID: full)
Objects scanned: 110815
Objects detected: 1


Type              Detected
==========================
Processes.......:        0
Registry entries:        0
Hostfile entries:        0
Files...........:        1
Folders.........:        0
LSPs............:        0
Cookies.........:        0
Browser hijacks.:        0
MRU objects.....:        0



Skipped items:
Description: c:\program files\comodo\comodo internet security\quarantine\3437be9b-7e8e-42a3-b3b2-eb6997f1afd3.data Family Name: Win32.Adware.Timesinc Engine: 1 Clean status: Success Item ID: 0 Family ID: 2600446 MD5: c83d22b292aad931f78266e08b167616

Scan and cleaning complete: Finished correctly after 2753 seconds

*********************************** Settings ***********************************

Scan profile:
ID: full, enabled:1, value: Vollständiger Scan
  ID: folderstoscan, enabled:1, value: C:\,D:\
  ID: useantivirus, enabled:1, value: true
  ID: sections, enabled:1
    ID: scancriticalareas, enabled:1, value: true
    ID: scanrunningapps, enabled:1, value: true
    ID: scanregistry, enabled:1, value: true
    ID: scanlsp, enabled:1, value: true
    ID: scanads, enabled:1, value: true
    ID: scanhostsfile, enabled:1, value: true
    ID: scanmru, enabled:1, value: true
    ID: scanbrowserhijacks, enabled:1, value: true
    ID: scantrackingcookies, enabled:1, value: true
      ID: closebrowsers, enabled:1, value: false
  ID: filescanningoptions, enabled:1
    ID: archives, enabled:1, value: true
    ID: onlyexecutables, enabled:1, value: false
    ID: skiplargerthan, enabled:1, value: 20480
    ID: scanrootkits, enabled:1, value: true
      ID: rootkitlevel, enabled:1, value: mild, domain: medium,mild,strict
    ID: usespywareheuristics, enabled:1, value: true

Scan global:
ID: global, enabled:1
  ID: addtocontextmenu, enabled:1, value: true
  ID: playsoundoninfection, enabled:1, value: false
    ID: soundfile, enabled:0, value: N/A

Scheduled scan settings:
<Empty>

Update settings:
ID: updates, enabled:1
  ID: launchthreatworksafterscan, enabled:1, value: off, domain: normal,off,silently
  ID: deffiles, enabled:1, value: downloadandinstall, domain: dontcheck,downloadandinstall
  ID: licenseandinfo, enabled:1, value: downloadandinstall, domain: dontcheck,downloadandinstall
  ID: schedules, enabled:1, value: true
    ID: updatedaily1, enabled:1, value: Daily 1
      ID: time, enabled:1, value: Mon Oct 25 15:40:00 2010
      ID: frequency, enabled:1, value: daily, domain: daily,monthly,once,systemstart,weekly
      ID: weekdays, enabled:1
        ID: monday, enabled:1, value: false
        ID: tuesday, enabled:1, value: false
        ID: wednesday, enabled:1, value: false
        ID: thursday, enabled:1, value: false
        ID: friday, enabled:1, value: false
        ID: saturday, enabled:1, value: false
        ID: sunday, enabled:1, value: false
      ID: monthly, enabled:1, value: 1, minvalue: 1, maxvalue: 31
      ID: scanprofile, enabled:1, value:
      ID: auto_deal_with_infections, enabled:1, value: false
    ID: updatedaily2, enabled:1, value: Daily 2
      ID: time, enabled:1, value: Mon Oct 25 21:40:00 2010
      ID: frequency, enabled:1, value: daily, domain: daily,monthly,once,systemstart,weekly
      ID: weekdays, enabled:1
        ID: monday, enabled:1, value: false
        ID: tuesday, enabled:1, value: false
        ID: wednesday, enabled:1, value: false
        ID: thursday, enabled:1, value: false
        ID: friday, enabled:1, value: false
        ID: saturday, enabled:1, value: false
        ID: sunday, enabled:1, value: false
      ID: monthly, enabled:1, value: 1, minvalue: 1, maxvalue: 31
      ID: scanprofile, enabled:1, value:
      ID: auto_deal_with_infections, enabled:1, value: false
    ID: updatedaily3, enabled:1, value: Daily 3
      ID: time, enabled:1, value: Mon Oct 25 03:40:00 2010
      ID: frequency, enabled:1, value: daily, domain: daily,monthly,once,systemstart,weekly
      ID: weekdays, enabled:1
        ID: monday, enabled:1, value: false
        ID: tuesday, enabled:1, value: false
        ID: wednesday, enabled:1, value: false
        ID: thursday, enabled:1, value: false
        ID: friday, enabled:1, value: false
        ID: saturday, enabled:1, value: false
        ID: sunday, enabled:1, value: false
      ID: monthly, enabled:1, value: 1, minvalue: 1, maxvalue: 31
      ID: scanprofile, enabled:1, value:
      ID: auto_deal_with_infections, enabled:1, value: false
    ID: updatedaily4, enabled:1, value: Daily 4
      ID: time, enabled:1, value: Mon Oct 25 09:40:00 2010
      ID: frequency, enabled:1, value: daily, domain: daily,monthly,once,systemstart,weekly
      ID: weekdays, enabled:1
        ID: monday, enabled:1, value: false
        ID: tuesday, enabled:1, value: false
        ID: wednesday, enabled:1, value: false
        ID: thursday, enabled:1, value: false
        ID: friday, enabled:1, value: false
        ID: saturday, enabled:1, value: false
        ID: sunday, enabled:1, value: false
      ID: monthly, enabled:1, value: 1, minvalue: 1, maxvalue: 31
      ID: scanprofile, enabled:1, value:
      ID: auto_deal_with_infections, enabled:1, value: false
    ID: updateweekly1, enabled:1, value: Weekly
      ID: time, enabled:1, value: Mon Oct 25 15:40:00 2010
      ID: frequency, enabled:1, value: weekly, domain: daily,monthly,once,systemstart,weekly
      ID: weekdays, enabled:1
        ID: monday, enabled:1, value: true
        ID: tuesday, enabled:1, value: false
        ID: wednesday, enabled:1, value: false
        ID: thursday, enabled:1, value: true
        ID: friday, enabled:1, value: false
        ID: saturday, enabled:1, value: false
        ID: sunday, enabled:1, value: false
      ID: monthly, enabled:1, value: 1, minvalue: 1, maxvalue: 31
      ID: scanprofile, enabled:1, value:
      ID: auto_deal_with_infections, enabled:1, value: false

Appearance settings:
ID: appearance, enabled:1
  ID: skin, enabled:1, value: default.egl, reglocation: HKEY_LOCAL_MACHINE\SOFTWARE\Lavasoft\Ad-Aware\Resource
  ID: showtrayicon, enabled:1, value: true
  ID: autoentertainmentmode, enabled:1, value: false
  ID: guimode, enabled:1, value: mode_advanced, domain: mode_advanced,mode_simple
  ID: language, enabled:1, value: de, reglocation: HKEY_LOCAL_MACHINE\SOFTWARE\Lavasoft\Ad-Aware\Language

Realtime protection settings:
ID: realtime, enabled:1
  ID: infomessages, enabled:1, value: onlyimportant, domain: display,dontnotify,onlyimportant
  ID: layers, enabled:1
    ID: useantivirus, enabled:1, value: true
    ID: usespywareheuristics, enabled:1, value: true
  ID: modules, enabled:1
    ID: processprotection, enabled:0, value: true
    ID: onaccessprotection, enabled:0, value: true
    ID: registryprotection, enabled:0, value: true
    ID: networkprotection, enabled:0, value: true


****************************** System information ******************************
Computer name: EVIL-ED
Processor name: Intel(R) Core(TM) i7 CPU        860  @ 2.80GHz
Processor identifier: x86 Family 6 Model 30 Stepping 5
Processor speed: ~2793MHZ
Raw info: processorarchitecture 0, processortype 586, processorlevel 6, processor revision 7685, number of processors 8, processor features: [MMX,SSE,SSE2,SSE3]
Physical memory available: 1974571008 bytes
Physical memory total: 3211907072 bytes
Virtual memory available: 1843843072 bytes
Virtual memory total: 2147352576 bytes
Memory load: 38%
Microsoft  (build 7600)
Windows startup mode:

Running processes:
PID: 360 name: C:\Windows\System32\smss.exe owner: SYSTEM domain: NT-AUTORITÄT
PID: 440 name: C:\Windows\System32\csrss.exe owner: SYSTEM domain: NT-AUTORITÄT
PID: 476 name: C:\Windows\System32\wininit.exe owner: SYSTEM domain: NT-AUTORITÄT
PID: 488 name: C:\Windows\System32\csrss.exe owner: SYSTEM domain: NT-AUTORITÄT
PID: 548 name: C:\Windows\System32\services.exe owner: SYSTEM domain: NT-AUTORITÄT
PID: 556 name: C:\Windows\System32\lsass.exe owner: SYSTEM domain: NT-AUTORITÄT
PID: 564 name: C:\Windows\System32\lsm.exe owner: SYSTEM domain: NT-AUTORITÄT
PID: 600 name: C:\Windows\System32\winlogon.exe owner: SYSTEM domain: NT-AUTORITÄT
PID: 700 name: C:\Windows\System32\svchost.exe owner: SYSTEM domain: NT-AUTORITÄT
PID: 776 name: C:\Windows\System32\svchost.exe owner: NETZWERKDIENST domain: NT-AUTORITÄT
PID: 840 name: C:\Windows\System32\svchost.exe owner: NETZWERKDIENST domain: NT-AUTORITÄT
PID: 912 name: C:\Windows\System32\svchost.exe owner: LOKALER DIENST domain: NT-AUTORITÄT
PID: 948 name: C:\Windows\System32\svchost.exe owner: SYSTEM domain: NT-AUTORITÄT
PID: 1024 name: C:\Windows\System32\svchost.exe owner: SYSTEM domain: NT-AUTORITÄT
PID: 1064 name: C:\Windows\System32\svchost.exe owner: LOKALER DIENST domain: NT-AUTORITÄT
PID: 1180 name: C:\Program Files\Lavasoft\Ad-Aware\AAWService.exe owner: SYSTEM domain: NT-AUTORITÄT
PID: 1208 name: C:\Windows\System32\svchost.exe owner: LOKALER DIENST domain: NT-AUTORITÄT
PID: 1396 name: C:\Windows\System32\wbem\unsecapp.exe owner: SYSTEM domain: NT-AUTORITÄT
PID: 1484 name: C:\Windows\System32\wbem\WmiPrvSE.exe owner: SYSTEM domain: NT-AUTORITÄT
PID: 1624 name: C:\Windows\explorer.exe owner: edMin domain: Evil-Ed
PID: 1668 name: C:\Windows\System32\ctfmon.exe owner: edMin domain: Evil-Ed
PID: 1824 name: C:\Program Files\Lavasoft\Ad-Aware\AAWWSC.exe owner: SYSTEM domain: NT-AUTORITÄT
PID: 1852 name: C:\Program Files\Lavasoft\Ad-Aware\AAWTray.exe owner: edMin domain: Evil-Ed
PID: 648 name: C:\Program Files\COMODO\COMODO Internet Security\cfp.exe owner: edMin domain: Evil-Ed
PID: 1696 name: C:\Program Files\Lavasoft\Ad-Aware\Ad-Aware.exe owner: edMin domain: Evil-Ed
PID: 1720 name: C:\Windows\System32\svchost.exe owner: SYSTEM domain: NT-AUTORITÄT

Startup items:
Name: IAStorIcon
          imagepath: C:\Program Files\Intel\Intel(R) Rapid Storage Technology\IAStorIcon.exe
Name: RtHDVCpl
          imagepath: C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe -s
Name: StartCCC
          imagepath: "C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
Name: CLMLServer
          imagepath: "C:\Program Files\CyberLink\Power2Go\CLMLSvc.exe"
Name: BDRegion
          imagepath: C:\Program Files\Cyberlink\Shared files\brs.exe
Name: COMODO Internet Security
          imagepath: "C:\Program Files\COMODO\COMODO Internet Security\cfp.exe" -h
Name: AdobeAAMUpdater-1.0
          imagepath: "C:\Program Files\Common Files\Adobe\OOBE\PDApp\UWA\UpdaterStartupUtility.exe"
Name: SwitchBoard
          imagepath: C:\Program Files\Common Files\Adobe\SwitchBoard\SwitchBoard.exe
Name: AdobeCS5ServiceManager
          imagepath: "C:\Program Files\Common Files\Adobe\CS5ServiceManager\CS5ServiceManager.exe" -launchedbylogin
Name: Adobe Reader Speed Launcher
          imagepath: "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
Name: Adobe ARM
          imagepath: "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
Name: Reader Library Launcher
          imagepath: C:\Program Files\Sony\Reader\Data\bin\launcher\Reader Library Launcher.exe
Name: Kernel and Hardware Abstraction Layer
          imagepath: KHALMNPR.EXE
Name: XboxStat
          imagepath: "C:\Program Files\Microsoft Xbox 360 Accessories\XboxStat.exe" silentrun
Name: Malwarebytes' Anti-Malware (reboot)
          imagepath: "C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript
Name: SunJavaUpdateSched
          imagepath: "C:\Program Files\Common Files\Java\Java Update\jusched.exe"
Name: WebCheck
          imagepath: {E6FB5E20-DE35-11CF-9C87-00AA005127ED}
Name:
          imagepath: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\desktop.ini
Name:
          location: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Logitech SetPoint.lnk
          imagepath: C:\Program Files\Logitech\SetPoint\SetPoint.exe

Bootexecute items:
Name:
          imagepath: autocheck autochk *

Running services:
Name: BFE
          displayname: Basisfiltermodul
Name: CryptSvc
          displayname: Kryptografiedienste
Name: DcomLaunch
          displayname: DCOM-Server-Prozessstart
Name: Dhcp
          displayname: DHCP-Client
Name: Dnscache
          displayname: DNS-Client
Name: EapHost
          displayname: Extensible Authentication-Protokoll
Name: eventlog
          displayname: Windows-Ereignisprotokoll
Name: KeyIso
          displayname: CNG-Schlüsselisolation
Name: LanmanWorkstation
          displayname: Arbeitsstationsdienst
Name: Lavasoft Ad-Aware Service
          displayname: Lavasoft Ad-Aware Service
Name: lmhosts
          displayname: TCP/IP-NetBIOS-Hilfsdienst
Name: MpsSvc
          displayname: Windows-Firewall
Name: Netman
          displayname: Netzwerkverbindungen
Name: netprofm
          displayname: Netzwerklistendienst
Name: NlaSvc
          displayname: NLA (Network Location Awareness)
Name: nsi
          displayname: Netzwerkspeicher-Schnittstellendienst
Name: PlugPlay
          displayname: Plug & Play
Name: Power
          displayname: Stromversorgung
Name: ProfSvc
          displayname: Benutzerprofildienst
Name: RpcEptMapper
          displayname: RPC-Endpunktzuordnung
Name: RpcSs
          displayname: Remoteprozeduraufruf (RPC)
Name: WinDefend
          displayname: Windows Defender
Name: Winmgmt
          displayname: Windows-Verwaltungsinstrumentation
Name: Wlansvc
          displayname: Automatische WLAN-Konfiguration
Name: wudfsvc
          displayname: Windows Driver Foundation - Benutzermodus-Treiberframework

Das System ist offensichtlich noch nicht in Ordnung. :(
Was soll ich nun tun? :confused:

Dank & Gruß,
Edd

kira 19.01.2011 16:00

Zur Erinnerung:
bitte bei Probleme nochmal nachfragen, nicht etwas auf eigene Faust tun / mehrmals versuchen!

Du kannst versuchen mit die Systemwiederherstellung dein System wieder auf den Stand zu bringen wo noch Ordnung war - 17.01.2011, 19:04
1.
Zitat:

Windows ME,XP, Vista und Win7 enthält ein Programm zur Systemwiederherstellung. Damit lässt sich das System auf einen früheren Zeitpunkt zurücksetzen ,wo noch alles einwandfrei funktioniert. Die Systemwiederherstellung betrifft nur Systemeinstellungen.(programme die in der zwischenzeit installiert wurden gehen dabei verloren. man kann diesen vorgang auch wieder rückgängig machen, sollte man keinen erfolg damit erzielt haben.)
Du findest das Programm zur Systemwiederherstellung : Start/Programme/Zubehör/Systemprogramme/Systemwiederherstellung
Setz doch dein Windows über die Systemwiederherstellung ganz zurück (falls nötig kannst Du es im abgesicherten Modus auch tun :
(drücke beim Hochfahren des Rechners [F8] solange, bis du eine Auswahlmöglichkeit hast, da "abgesicherten Modus " wählen)
- berichte ob du damit Erfolg hast
- auch, ob die SWH funktioniert hat, bzw ob Du das System auf einen früheren Wiederherstellungspunkt zurückstellen können?
(Kannst noch immer bis zum heutigen Zeitpunkt rückgängig machen, falls liefert nicht das gewünschte Ergebnis)

2.
Wenn du auf der Stelle ein schnelleres System haben möchtest:
- Beim Hochfahren von Windows werden einige Programme mit gestartet, die sich (mit oder ohne Zustimmung des Users) im Autostart eingetragen haben
- Je mehr Programme hier aufgeführt sind, umso langsamer startet Windows. Deshalb kann es sinnvoll sein, Software die man nicht unbedingt immer benötigt, aus dem Autostart zu entfernen.

- Bei allem Häkchen weg was nicht starten soll, aber immer nur einen deaktivieren (Haken weg), also Schrittweise -> Neustart...
- Wird noch nach dem nächsten Neustart ein Hinweisfenster erscheinen, da ist ein Haken setzen : `Meldung nicht mehr anzeigen und dieses Programm beim Windows-Star nicht mehr starten`
(Du kannst es jederzeit Rückgängig machen wenn du den Haken wieder reinmachst.)
- Falls Du mal brauchst, manueller Start jederzeit möglich
Folgende Anwendungen bitte aus dem Autostart rausnehmen:
Code:

AdobeAAMUpdater-1.0
AdobeCS5ServiceManager
Adobe Reader Speed Launcher
Adobe ARM
DAEMON Tools Lite
Malwarebytes
SunJavaUpdateSched
SUPERAntiSpyware

- den Autostart-Programmen zu gelangen: "Start-> Alle Programme-> Autostart...Reiter "Systemstart"
- oder "Programme-> Dateien durchsuchen-> im Startmenü schreibst Du "msconfig" rein und wählst Du den "Systemstart" aus
- auch Ccleaner kann dabei helfen:
starten-> Extras-> Autostart...

oder: Drücke bitte die Tastenkombination [Windows-Taste]+[R], gibt`s Du den Befehl "msconfig" (ohne "") ein, und klicke auf OK.

3.
poste erneut - nach der vorgenommenen Reinigungsaktion:
TrendMicro™ HijackThis™ -Logfile - Keine offenen Fenster, solang bis HijackThis läuft!!

Edd 20.01.2011 00:25

Versuch einer SWH - und damit verbundene Probleme
 
Zitat:

Zitat von Coverflow (Beitrag 611192)
Zur Erinnerung:
bitte bei Probleme nochmal nachfragen, nicht etwas auf eigene Faust tun / mehrmals versuchen!

Ok.

Zitat:

Zitat von Coverflow (Beitrag 611192)
Du kannst versuchen mit die Systemwiederherstellung dein System wieder auf den Stand zu bringen wo noch Ordnung war - 17.01.2011, 19:04
1.

- berichte ob du damit Erfolg hast
- auch, ob die SWH funktioniert hat, bzw ob Du das System auf einen früheren Wiederherstellungspunkt zurückstellen können?
(Kannst noch immer bis zum heutigen Zeitpunkt rückgängig machen, falls liefert nicht das gewünschte Ergebnis)

Problem vorneweg: Die SWH ist auf meiner immer angeschlossenen externen Festplatte untergebracht. :crazy: Also musste ich auf die externe Festplatte zugreifen um die SWH überhaupt durchführen zu können. Ich hab also einfach die Platte vor dem Windows-Start angeschlossen und hochgefahren. Bild wie gehabt, Windows lud die Platte zunächst nicht - ich hab dann den Rechner einfach in Ruhe gelassen und abgewartet, ob irgendwann doch was passieren würde. Und tada! Nach ca 10-15 Minuten lud er die Festplatte und ich konnte zugreifen. Also hab ich dann die SWH umzusetzen versucht - ging alles bis zum Neustart, dann beim Einloggen in Windows (Admin-Account) Bild schwarz, nur Mauszeiger da, nichts wurde geladen - zunächst. Dann nach wiederum ca. 10-15 Minuten in Ruhe lassen lud er alles und zeigte mir die Warnmeldung, SWH habe nicht funktioniert wegen:
"Systemfehler beim Löschen der folgenden Datei:
C:\Program Files\COMODO\COMODO Internet Security\Quarantine\FAE96E2A-87E5-4747-9C2A-D2DD00123032.data"
Darunter die Information, das System sei beim bisherigen Stand geblieben.

COMODO funkt mir mittlerweile bei allem dazwischen! Als meine Festplatte im Begriff war zu laden fragte COMODO mich, ob mir mein MAUSTREIBER bekannt sei oder er wegen auffälliger Aktivität zu blockieren sei! Der Dateiname sagte mir nichts, hab ihn hinterher nachgeschaut, aber ich hatte das Gefühl das COMODOs Interaktionen meine derzeitigen Ladeprobleme zumindest mitverursachen wenn nicht sogar alleinig auslösen. Und da ich das System eh zurücksetzen wollte hab ich (zum Glück) die Datei zugelassen. Danach kam die nächste Meldung zu einer COMODO vermeidlich nicht bekannten Datei, die von der soeben zugelassenen Datei gestartet werden sollte - an dieser Datei hab ich dann meinen Maustreiber erkannt und sie wiederum zugelassen.

COMODO macht mir Ärger - ich hab das Gefühl wir werden besser klarkommen wenn ich COMODO deinstalliere und durch ein anderes Internet Security Programm ersetze. Ein Arbeitskollege meinte, wenn ich Freeware wolle käme nur Microsoft Essentials in Frage, er riet aber eher noch zu Norton Internet Security oder Kaspersky, wovon er Norton für die minimal bessere Alternative hielt. COMODO meinte auch er, solle ich deinstallieren.

Wie siehst du das? Ich hab das Gefühl, einige Probleme dürften sich selbst lösen, wenn ich COMODO deinstallieren würde... Wenn mein Eindruck stimmt, dass COMODO mittlerweile meine Treiber beim Windows laden blockiert, weil er sie nicht mehr erkennt, dann erklärt das auch die von mir zunächst für Programm-/System-Abstürze gehaltenen 10-15 Minuten Lade-Unterbrechung... Was denkst du?

Aus den letzten Tagen lernend: Ich gehe keinen weiteren Schritt ehe ich von dir gehört habe. :abklatsch:

Gruß,
Edd

kira 21.01.2011 11:27

ich würde ja versuchen erstmal Comodo deinstallieren, dann mal schauen wie es läuft
nicht vergessen die Windows eigene Firewall gleich einschalten!

erlaube ich mir eine kleine persönliche Bemerkung:
1 AV-Programm mit Hintergrundwächter, die Windows eigene Firewall und eine Reihe von Vorsichtsmaßnahmen für einen Otto Normal Computer und Internet User reicht vollkommen aus!:

- alle aktuellen Updates für Windows und die verwendeten Programme regelmäßig einspielen
- Antiviren-Programm und Firewall richtig konfigurieren
- verzichten auf Filesharing P2P Programme (Internet-Tauschbörsen)
- vorsicht bei Downloads aus dem Internet (zuerst googlen um möglichst viele Meinungen zu sammeln, dann..)
Sponsor-Programm, Toolbars möglist abwählen (so wird oft Art von Adware/Spyware mitinstalliert)
- im E-Mail-Verkehr vorsichtig/mißtraurisch sein
- nie mit Adminrechten ins Internet! - dafür ein neues eingeschränktes Konto einrichten
- einen "sicheren" Browser (als IE) z.B *Firefox* mit Erweiterungen für Firefox und Mailprogramm (als Outlook) z.B. *Thunderbird* verwenden -achte hier auch auf die Basiskonfiguration!
- Surfverhalten überdenken, "unsichere" Seiten vermeiden!
- ein sicheres Passwort wählen (mindestens 8 Zeichen aus Groß- und Kleinbuchstaben, Satzzeichen und Zahlen, behalte es für dich und ändere es regelmäßig! - Die sichere Passwort-Wahl
- Nur eine Firewall sowie ein Antiviren Programm verwenden, welche sich immer auf dem aktuellsten Stand befinden sollten!
Das Installieren von `zuviel` Software beeinträchtigt die Systemleistung und Sicherheit, verlangsamt den Start-Vorgang enorm und belastet den Arbeitsspeicher (weil laufen ja die Programme nebeneinander gleichzeitig, die viel Performance fressen, aber wenig Qualität bringen). Im Laufe der Zeit wird der rechner durch zu viel unnötigen Ballast immer langsamer, und unsicherer. Um so mehr Programme installiert sind, um so häufiger treten Probleme auf, die dann unter Umständen nur schwer lösen können. Dazu kommt noch, das einige Programme große Sicherheitsrisiken mit sich bringen;)

Edd 22.01.2011 06:57

-Zwischenstand: Deinstallation COMODO löst das Festplattenproblem nicht. Wie weiter?-
 
Zitat:

Zitat von Coverflow (Beitrag 611773)
ich würde ja versuchen erstmal Comodo deinstallieren, dann mal schauen wie es läuft
nicht vergessen die Windows eigene Firewall gleich einschalten!

erlaube ich mir eine kleine persönliche Bemerkung:
1 AV-Programm mit Hintergrundwächter, die Windows eigene Firewall und eine Reihe von Vorsichtsmaßnahmen für einen Otto Normal Computer und Internet User reicht vollkommen aus!:

Hallo Coverflow,

Deinstallation von COMODO durchgeführt:
Nachwievor läd meine externe Festplatte erst nach ca. 10-15 Minuten. Nur noch eine der beiden Festplatten de facto, aber das war schon vor der COMODO-Deinstallation der Fall. Ich weiß nicht warum die andere Festplatte das Problem nicht mehr verursacht und da ich sie nur vereinzelt angeschlossen hatte, die meiste Zeit aber nicht, kann ich nicht sagen, zu welchem Zeitpunkt sie aufgehört hat Ärger zu machen. Inzwischen hab ich alle Dateien auf die wieder voll funktionsfähige Festplatte verschoben, um wieder Platz auf der Problem-Platte zu haben, denn dieser reichte zuletzt nicht mehr aus für neue System-Sicherungen für die SWH.

Das ist der Stand der Dinge:

- nach der Deinstallation von COMODO nun kein AV-Programm
- Windows-Firewall als einzige verbliebene Firewall auf dem System selbstverständlich aktiviert (die hatte ich noch nie inaktiv - Rechner war mit vorinstallierter BullGuard Internet Security ausgeliefert worden, BullGuard hab ich damals ausgetauscht gegen COMODO, aber die Windows-Firewall hab ich aktiviert und aktiv gelassen. Hab nie was von der Windows-Firewall mitbekommen, keinerlei Meldung.)

Ich nehme an ich muss die nachfolgenden Schritte tun?

1.) SWH erneut probieren
2.) Falls Festplatte nun keine Probleme mehr verursacht neue Anweisungen abwarten. Falls sie aber weiterhin erst nach 10-15 Minuten läd nehme ich an ist die SWH rückgängig zu machen zu dem Stand an dem sie jetzt, da ich diese Zeilen schreibe, ist und erstmal ein neues AV-Programm installieren. Richtig? COMODO wieder installieren möchte ich ungern - also entweder Microsoft Security Essentials installieren (hab die Installations-Datei bereits von Microsoft.com runtergeladen) oder ein neues Programm kaufen (Norton Internet Security oder Kaspersky Internet Security). Richtig?

Ich bitte um ne Bestätigung oder andernfalls neue Anweisungen - ganz ohne AV-Programm bzw. Internet Security fühle ich mich unwohl überhaupt online zu gehen, und sei es nur um in diesem Thread nach einer Antwort zu schauen.

Danke für die Hilfe.

Gruß,
Edd


PS: Nur eine Firewall ist grundsätzlich klar, aber schließt das die Windows-Firewall mit ein? Sprich wenn eine anderen Firewall installiert ist sollte die Windows-Firewall deaktiviert sein? Verstehe ich das richtig? Ich hatte gedacht, die sei ergänzend gemeint (als minimale Grundsicherung, auf die andere Firewalls aufbauen), nicht alternativ...

kira 22.01.2011 08:50

Zitat:

Zitat von Edd (Beitrag 612048)
1.) SWH erneut probieren

Falls es noch Probleme gibt, ansosten musst nicht

Zitat:

Zitat von Edd (Beitrag 612048)
2.) Falls Festplatte nun keine Probleme mehr verursacht neue Anweisungen abwarten. Falls sie aber weiterhin erst nach 10-15 Minuten läd nehme ich an ist die SWH rückgängig zu machen ..

vlt auch abhängig von die Datenmenge die Du drauf hast. vorher war nicht so? wann erst das Problem aufgetreten?

Zitat:

Zitat von Edd (Beitrag 612048)
ein neues AV-Programm installieren. ... entweder Microsoft Security Essentials installieren

ja, kannst auch

Zitat:

Zitat von Edd (Beitrag 612048)
oder ein neues Programm kaufen (Norton Internet Security oder Kaspersky Internet Security). Richtig?

also Geld investieren würde ich nicht;)
Zitat von Sprecher des Bundesamtes für Sicherheit in der Informationstechnik (BSI) in Bonn:
Zitat:

Virenschutz muss nicht viel Geld kosten: In einem aktuellen Test schnitten auch diverse kostenfrei nutzbare Programme ordentlich ab..."Man kann auch mit kostenlosen Programmen Sicherheit herbeiführen"!
Ich kann nur zustimmen.
Jedoch gilt es einige wichtige Dinge zu beachten:

- sollte schnell und ressourcenfreundlich (RAM, CPU-Last) wie möglich sein
- richtig konfiguriert sein und mindestens täglich 1 X Update
- übersichtlich, verständlich und leicht bedienbar (mit die Konfiguration richtig befassen)
** Bei einem Virenfund nicht gleich auf löschen gehen, sondern verweigern oder Quarantäne wählen um einen Fehlalarm zu vermeiden, oder eben wenn der Virus Systemdateien befallen hat

Für einfache Benützer sehr empfehlenswert ist z.B Avira/Antivir - (gute Erkennung, niedrige Ressourcen)
Avira AntiVir free- Erkennungsleistungen ausgezeichnet Avira AntiVir PersonalEdition Classic.
100%ige Sicherheit gibt es leider nicht, man kann nur die Sicherheitsmassnahmen erheblich verstärken bzw Du selbst kannst auch sehr viel dazu tun, das Netz für dich sicher zu machen!

Zitat:

Zitat von Edd (Beitrag 612048)
Sprich wenn eine anderen Firewall installiert ist sollte die Windows-Firewall deaktiviert sein?

absolut JA!

Edd 22.01.2011 18:43

-Zwischenstand: Avira Antivir installiert - komplette Systemprüfung läuft-
 
Zitat:

Zitat von Coverflow (Beitrag 612052)
Falls es noch Probleme gibt, ansosten musst nicht

Ok, bis auf das Problem mit der einen der beiden externen Festplatten ist das System funktionsfähig. Also lasse ich das erstmal. Mein System zeigt mir im übrigen an, ich hätte die SWH durchgeführt - obwohl ich, als ich dies tat, ne Fehlermeldung erhielt, es sei wegen COMODO nicht möglich. :crazy:

Zitat:

Zitat von Coverflow (Beitrag 612052)
vlt auch abhängig von die Datenmenge die Du drauf hast. vorher war nicht so? wann erst das Problem aufgetreten?

Die Festplatte hat 149 GB verfügbare Kapazität (wurde also als 160GB-Festplatte verkauft damals - 1000er statt 1024er Umrechnung). Davon sind noch 56,4 GB frei. Der Rest sind ausschließlich Sicherheitskopien aus der SWH. Als das Problem auftrat war sie komplett voll - zu voll für weitere Sicherheitskopien der SWH. Gestern hab ich, da ich auf die andere Platte wieder voll zugreifen konnte, alle Dateien von mir auf die intakte Platte verschoben (nun ist die sehr voll, noch etwas Spielraum, aber nicht mehr viel). An dem 10-15 Minuten Ladezeit Problem (in dieser Zeit geben ggf. auch andere laufende Programme keine Rückmeldung - ging mir mit Opera so, daher nutze ich den Rechner nun in diesen 10-15 Minuten gar nicht mehr) hat das nichts geändert. Die problematische Festplatte ist schon recht alt - ist das vielleicht eine Alterserscheinung? Vielleicht gar ein Hinweis, dass sie bald komplett den Geist aufgeben könnte? Ich weiß nicht mehr wann ich sie gekauft habe, aber ich denke 7-8 Jahre dürfte es her sein, vielleicht sogar 9 oder 10, bin mir nicht sicher...

Zitat:

Zitat von Coverflow (Beitrag 612052)
also Geld investieren würde ich nicht;)
Zitat von Sprecher des Bundesamtes für Sicherheit in der Informationstechnik (BSI) in Bonn:

Ich kann nur zustimmen.
Jedoch gilt es einige wichtige Dinge zu beachten:

- sollte schnell und ressourcenfreundlich (RAM, CPU-Last) wie möglich sein
- richtig konfiguriert sein und mindestens täglich 1 X Update
- übersichtlich, verständlich und leicht bedienbar (mit die Konfiguration richtig befassen)
** Bei einem Virenfund nicht gleich auf löschen gehen, sondern verweigern oder Quarantäne wählen um einen Fehlalarm zu vermeiden, oder eben wenn der Virus Systemdateien befallen hat

Für einfache Benützer sehr empfehlenswert ist z.B Avira/Antivir - (gute Erkennung, niedrige Ressourcen)
Avira AntiVir free- Erkennungsleistungen ausgezeichnet Avira AntiVir PersonalEdition Classic.
100%ige Sicherheit gibt es leider nicht, man kann nur die Sicherheitsmassnahmen erheblich verstärken bzw Du selbst kannst auch sehr viel dazu tun, das Netz für dich sicher zu machen!

Danke für die Tips! Sehr hilfreich. :abklatsch: Hab Avira Antivir Free installiert. Der Programmkompatibilitätsassistent von Windows gab mir hinterher den Hinweis, Antivir sei "evtl. nicht richtig installiert", aber ich hatte weder während der Installation noch hinterher Probleme mit Antivir, läuft problemlos. Antivir verlangte allerdings vorab, dass ich den Windows Defender abschalten müsse, da die beiden Programme nicht zueinander kompatibel seien (hab ich getan). Vielleicht hat mein Betriebssystem deshalb den Programmkompatibilitätsassistenten gestartet? Muss ich da irgendwas beachten oder tun? Oder ist das in Ordnung so? Bislang hab ich keinerlei Probleme mit Antivir. Vollständige Systemprüfung läuft seit 1 1/2 Stunden und ist noch bei mittlerweile bei 75%. Es sind aber auch beide externe Festplatten angeschlossen und ich hab beim Scan-Vorgang "alle Dateien" angegeben und nur "ISO-Dateien" bei den gepackten Archiven ausgenommen, denn ich dachte sonst kann ich den Rechner tagelang im Dauerbetrieb scannen lassen wegen der Sicherheitskopien ettlicher meiner DVDs im ISO-Format... Wenn ich auch die scannen soll, dann mache ich das irgendwann mal einzeln unabhängig vom restlichen System...

Zitat:

Zitat von Coverflow (Beitrag 612052)
absolut JA!

Ok, Windows-Firewall ist nun aus, da Antivir an ist. Aber der Wartungsassistent von Windows 7 fordert mich kontinuierlich dazu auf, die Windows-Firewall wieder anzumachen. Hätte mich als "Otto Normalverbraucher-User" niemals getraut einer so nachdrücklich Daueraufforderung nicht zu folgen. Irritierend, dass Windows so auftritt... :wtf:

Dank & Gruß,
Edd

Edd 22.01.2011 21:27

---dämliche Unaufmerksamkeit von mir - sorry! :(
 
Zitat:

Zitat von Edd (Beitrag 612189)
Ok, Windows-Firewall ist nun aus, da Antivir an ist. Aber der Wartungsassistent von Windows 7 fordert mich kontinuierlich dazu auf, die Windows-Firewall wieder anzumachen. Hätte mich als "Otto Normalverbraucher-User" niemals getraut einer so nachdrücklich Daueraufforderung nicht zu folgen. Irritierend, dass Windows so auftritt... :wtf:

Ahh! Ver****!! Ich hab nicht drann gedacht, dass Avira Antivir ja keine komplette Internet Security ist sondern ausschließlich ein AV-Programm! So ein MIST!!! Sagt der Name doch schon! Ich Depp!! :eek: :stirn: :headbang: ARGH!! :headbang: :headbang:
Ich hatte zuvor nur über die verschiedenen Komplettlösungen nachgedacht, ein AV-Programm alleine nicht in Betracht gezogen - das muss noch so im Hinterkopf präsent gewesen sein, dass ich das fehlen einer Firewall im Programmpaket Avira Antivir völlig übersehen habe! So ein MIST!! :headbang: :headbang: :headbang:

Nun denn Windows-Firewall ist wieder an - war aber eben aus nach der Antivir-Installation während ich zum Updaten der Software online war, dann während ich die ganzen Einstellungen durchgegangen bin weiß ich nicht ob ich online war, in jedem Fall aber anschließend während ich das letzte Posting hier geschrieben habe... :stirn: Mann!! Das ärgert mich, dass mir das nicht aufgefallen ist...!! :stirn: :headbang: :headbang:

Der Komplettscan läuft nachwievor, mittlerweile über 4 Stunden und immer noch bei 78,3%... Bin mal gespannt wann er fertig ist... Bislang hat er bereits 25 Funde verzeichnet (darunter 0 verdächtige Dateien) die er mir aber noch nicht auflistet. Ich poste die Ergebnisse wenn er fertig ist...

Sorry für den selten-dämlichen Fehler von mir! :daumenrunter:

Gruß,
Edd

Edd 23.01.2011 01:40

Ergebnisse des ersten Avira Antivir-Komplettscans
 
Hier das Scan-Ergebnis aus dem Protokoll. Das Protokoll listet alle kontrollierten Verzeichnisse auf und gibt somit ein umfangreiches Abbild meiner Festplatten-Verzeichnisse wieder - aus Datenschutz-Gründen kann ich das Protokoll nicht komplett posten, zumal ich bei dieser Menge niemals alle persönlichen Daten rauseditieren könnte. Also nicht die Protokollierung der einzelnen Verzeichnisse, sondern hier nur die Vorweg angegebenen Daten und die Funde am Ende:
Code:

Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Samstag, 22. Januar 2011  17:06

Es wird nach 2413583 Virenstämmen gesucht.

Das Programm läuft als uneingeschränkte Vollversion.
Online-Dienste stehen zur Verfügung.

Lizenznehmer  : Avira AntiVir Personal - FREE Antivirus
Seriennummer  : 0000149996-ADJIE-0000001
Plattform      : Windows 7
Windowsversion : (plain)  [6.1.7600]
Boot Modus    : Normal gebootet
Benutzername  : SYSTEM
Computername  : EVIL-ED

Versionsinformationen:
BUILD.DAT      : 10.0.0.609    31824 Bytes  13.12.2010 09:29:00
AVSCAN.EXE    : 10.0.3.5      435368 Bytes  13.12.2010 07:39:22
AVSCAN.DLL    : 10.0.3.0      56168 Bytes  13.12.2010 07:39:38
LUKE.DLL      : 10.0.3.2      104296 Bytes  13.12.2010 07:39:28
LUKERES.DLL    : 10.0.0.0      13672 Bytes  14.01.2010 10:59:48
VBASE000.VDF  : 7.10.0.0    19875328 Bytes  06.11.2009 08:05:36
VBASE001.VDF  : 7.11.0.0    13342208 Bytes  14.12.2010 14:52:49
VBASE002.VDF  : 7.11.0.1        2048 Bytes  14.12.2010 14:52:49
VBASE003.VDF  : 7.11.0.2        2048 Bytes  14.12.2010 14:52:49
VBASE004.VDF  : 7.11.0.3        2048 Bytes  14.12.2010 14:52:49
VBASE005.VDF  : 7.11.0.4        2048 Bytes  14.12.2010 14:52:49
VBASE006.VDF  : 7.11.0.5        2048 Bytes  14.12.2010 14:52:49
VBASE007.VDF  : 7.11.0.6        2048 Bytes  14.12.2010 14:52:50
VBASE008.VDF  : 7.11.0.7        2048 Bytes  14.12.2010 14:52:50
VBASE009.VDF  : 7.11.0.8        2048 Bytes  14.12.2010 14:52:50
VBASE010.VDF  : 7.11.0.9        2048 Bytes  14.12.2010 14:52:50
VBASE011.VDF  : 7.11.0.10      2048 Bytes  14.12.2010 14:52:50
VBASE012.VDF  : 7.11.0.11      2048 Bytes  14.12.2010 14:52:50
VBASE013.VDF  : 7.11.0.52    128000 Bytes  16.12.2010 14:52:50
VBASE014.VDF  : 7.11.0.91    226816 Bytes  20.12.2010 14:52:50
VBASE015.VDF  : 7.11.0.122    136192 Bytes  21.12.2010 14:52:51
VBASE016.VDF  : 7.11.0.156    122880 Bytes  24.12.2010 14:52:51
VBASE017.VDF  : 7.11.0.185    146944 Bytes  27.12.2010 14:52:51
VBASE018.VDF  : 7.11.0.228    132608 Bytes  30.12.2010 14:52:51
VBASE019.VDF  : 7.11.1.5      148480 Bytes  03.01.2011 14:52:51
VBASE020.VDF  : 7.11.1.37    156672 Bytes  07.01.2011 14:52:52
VBASE021.VDF  : 7.11.1.65    140800 Bytes  10.01.2011 14:52:52
VBASE022.VDF  : 7.11.1.87    225280 Bytes  11.01.2011 14:52:52
VBASE023.VDF  : 7.11.1.124    125440 Bytes  14.01.2011 14:52:52
VBASE024.VDF  : 7.11.1.155    132096 Bytes  17.01.2011 14:52:53
VBASE025.VDF  : 7.11.1.189    451072 Bytes  20.01.2011 14:52:53
VBASE026.VDF  : 7.11.1.190      2048 Bytes  20.01.2011 14:52:53
VBASE027.VDF  : 7.11.1.191      2048 Bytes  20.01.2011 14:52:53
VBASE028.VDF  : 7.11.1.192      2048 Bytes  20.01.2011 14:52:53
VBASE029.VDF  : 7.11.1.193      2048 Bytes  20.01.2011 14:52:53
VBASE030.VDF  : 7.11.1.194      2048 Bytes  20.01.2011 14:52:53
VBASE031.VDF  : 7.11.1.216    59392 Bytes  21.01.2011 14:52:53
Engineversion  : 8.2.4.150
AEVDF.DLL      : 8.1.2.1      106868 Bytes  13.12.2010 07:39:18
AESCRIPT.DLL  : 8.1.3.52    1282426 Bytes  22.01.2011 14:52:56
AESCN.DLL      : 8.1.7.2      127349 Bytes  13.12.2010 07:39:18
AESBX.DLL      : 8.1.3.2      254324 Bytes  13.12.2010 07:39:18
AERDL.DLL      : 8.1.9.2      635252 Bytes  13.12.2010 07:39:18
AEPACK.DLL    : 8.2.4.8      512374 Bytes  22.01.2011 14:52:56
AEOFFICE.DLL  : 8.1.1.15      205178 Bytes  22.01.2011 14:52:56
AEHEUR.DLL    : 8.1.2.68    3178870 Bytes  22.01.2011 14:52:55
AEHELP.DLL    : 8.1.16.0      246136 Bytes  13.12.2010 07:39:12
AEGEN.DLL      : 8.1.5.2      397683 Bytes  22.01.2011 14:52:54
AEEMU.DLL      : 8.1.3.0      393589 Bytes  13.12.2010 07:39:12
AECORE.DLL    : 8.1.19.2      196983 Bytes  22.01.2011 14:52:54
AEBB.DLL      : 8.1.1.0        53618 Bytes  13.12.2010 07:39:12
AVWINLL.DLL    : 10.0.0.0      19304 Bytes  13.12.2010 07:39:22
AVPREF.DLL    : 10.0.0.0      44904 Bytes  13.12.2010 07:39:20
AVREP.DLL      : 10.0.0.8      62209 Bytes  17.06.2010 13:26:54
AVREG.DLL      : 10.0.3.2      53096 Bytes  13.12.2010 07:39:20
AVSCPLR.DLL    : 10.0.3.2      84328 Bytes  13.12.2010 07:39:22
AVARKT.DLL    : 10.0.22.6    231784 Bytes  13.12.2010 07:39:18
AVEVTLOG.DLL  : 10.0.0.8      203112 Bytes  13.12.2010 07:39:20
SQLITE3.DLL    : 3.6.19.0      355688 Bytes  17.06.2010 13:27:04
AVSMTP.DLL    : 10.0.0.17      63848 Bytes  13.12.2010 07:39:22
NETNT.DLL      : 10.0.0.0      11624 Bytes  17.06.2010 13:27:02
RCIMAGE.DLL    : 10.0.0.26    2550120 Bytes  28.01.2010 12:10:10
RCTEXT.DLL    : 10.0.58.0      98152 Bytes  13.12.2010 07:39:40

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: Vollständige Systemprüfung
Konfigurationsdatei...................: C:\program files\avira\antivir desktop\sysscan.avp
Protokollierung.......................: mittel
Primäre Aktion........................: interaktiv
Sekundäre Aktion......................: ignorieren
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: ein
Bootsektoren..........................: C:, D:, L:, M:,
Durchsuche aktive Programme...........: ein
Laufende Programme erweitert..........: ein
Durchsuche Registrierung..............: ein
Suche nach Rootkits...................: ein
Integritätsprüfung von Systemdateien..: ein
Datei Suchmodus.......................: Alle Dateien
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Makrovirenheuristik...................: ein
Dateiheuristik........................: mittel
Abweichende Gefahrenkategorien........: +APPL,+JOKE,+PCK,+PFS,+SPR,

Beginn des Suchlaufs: Samstag, 22. Januar 2011  17:06

(...)

(...)

(...)

Beginne mit der Desinfektion:
M:\von K\stuff\games\Spackspiele\
M:\von K\stuff\games\Spackspiele\Stress Reducers.exe
    [FUND]      Enthält Erkennungsmuster des Scherzprogrammes JOKE/Stressreducer
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4920f226.qua' verschoben!
M:\von K\all u need\not backuped\codecs & filters\¡ ältere Versionen !\DivX 5.2 (für Win 2000 & XP)\
M:\von K\all u need\not backuped\codecs & filters\¡ ältere Versionen !\DivX 5.2 (für Win 2000 & XP)\DivX52XP2K.exe
    [FUND]      Die Datei ist mit einem ungewöhnlichen Laufzeitpacker komprimiert (PCK/Asprotect). Bitte verifizieren Sie den Ursprung dieser Datei.
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '51abdd8e.qua' verschoben!
M:\von K\all u need\backuped\Internet\FTP\
M:\von K\all u need\backuped\Internet\FTP\susetup.exe
    [FUND]      Enthält Erkennungsmuster der Anwendung APPL/Serv-U.Gen
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '03eb876a.qua' verschoben!
L:\Evil-Ed\Backup Set 2010-10-11 031208\Backup Files 2010-10-11 031208\
L:\Evil-Ed\Backup Set 2010-10-11 031208\Backup Files 2010-10-11 031208\Backup files 2.zip
    [FUND]      Enthält Erkennungsmuster des Java-Virus JAVA/ClassLoader.BO
    [WARNUNG]  Die Datei wurde ignoriert.
D:\Spiele-Emulatoren\gepackte Sicherheitskopien\
D:\Spiele-Emulatoren\gepackte Sicherheitskopien\Gens32_Surreal_v1_86_HD.rar
    [FUND]      Enthält Erkennungsmuster des SPR/Patcher.BS-Programmes
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '65dbc858.qua' verschoben!
D:\Spiele-Emulatoren\Gens32_Surreal_v1_86_HD\Tools\AT32 Hack\MoonWalker\
D:\Spiele-Emulatoren\Gens32_Surreal_v1_86_HD\Tools\AT32 Hack\MoonWalker\AT32_MoonWalker.zip
    [FUND]      Enthält Erkennungsmuster des SPR/Patcher.BS-Programmes
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '2098e575.qua' verschoben!


Ende des Suchlaufs: Samstag, 22. Januar 2011  23:11
Benötigte Zeit:  5:30:36 Stunde(n)

Der Suchlauf wurde vollständig durchgeführt.

 288615 Verzeichnisse wurden überprüft
 4392685 Dateien wurden geprüft
    32 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      5 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
    100 Dateien konnten nicht durchsucht werden
 4392553 Dateien ohne Befall
  33633 Archive wurden durchsucht
  2011 Warnungen
  1168 Hinweise
 458341 Objekte wurden beim Rootkitscan durchsucht
      0 Versteckte Objekte wurden gefunden

Zu den Virenfunden:
(0) 32 Stück ist Quatsch in so fern, dass die selbe Datei im selben Archiv mit selbem Pfad ettliche Male gezählt wurde - warum auch immer. Finde ich irreführend, denn ich war reichlich irritiert 32 Virenfunde als Ziffer zu sehen und dann nur bei 6 Funden gefragt zu werden, was damit passieren soll. Nun, es waren nur die 6 - ich bin das vollständige Protokoll durchgegangen und habe die Funde abgeglichen.
(1) Stress Reducers.exe ist in der Tat ein Spaßprogramm, bzw. genauer ein Spaßspiel, birgt aber kein Risiko meiner Ansicht nach - ich hab es ich glaub bereits seit Ende der 90er Jahre, damals auch ein paar Mal gespielt. Letztlich aber auch unnötig, von daher kann es wegen mir weg. :)
(2) Die DivX-Datei, naja installationsdatei unter Windows 2000, meinem früheren Betriebssystem, halt... "mit einem ungewöhnlichen Laufzeitpacker komprimiert" - ok... Risiko? Die Datei hat mir noch nie ein Virenscanner aufgezeigt und ich hab sie schon lange. Sei's drum. Brauchen tue ich sie nicht mehr, von daher...
(3) susetup.exe - FTP-Programm, früher unter Windows 2000 genutzt, brauche ich eh nicht mehr, kann weg. Aber Risiko? Fraglich...
(4) Java-Virus JAVA/ClassLoader.BO - ohne zu wissen auf welche Datei innerhalb des Systemabbilds es sich bezieht kann ich das schwer beurteilen, aber September 2010?? Und danach nicht mehr?? Zudem war als Begründung im Anschluss an den Scan bei der Rückfrage, wie ich mit den gefundenen Objekten verfahren möchte, die vorgeschlagene Handlung die Datei zu ignorieren, angegeben, es handle sich um ein eMail-Postfach und um die eMails nicht zu beeinträchtigen sei der Virus zu ignorieren. Nicht etwa um eine anhängende Datei, sondern um ein Postfach. Seltsame Sache.
Hier der Protokoll-Auszug:
Code:

L:\Evil-Ed\Backup Set 2010-10-11 031208\Backup Files 2010-10-11 031208\Backup files 2.zip
[0] Archivtyp: ZIP
  [FUND]      Enthält Erkennungsmuster des Java-Virus JAVA/Agent.BH
  --> C/Users/edDy/AppData/LocalLow/Sun/Java/Deployment/cache/6.0/63/3c290e7f-2c23f1fb
    [1] Archivtyp: ZIP
--> dev/s/AdgredY.class
  [FUND]      Enthält Erkennungsmuster des Java-Virus JAVA/Agent.BH
  [WARNUNG]  Infizierte Dateien in Archiven können nicht repariert werden
--> dev/s/DyesyasZ.class
  [FUND]      Enthält Erkennungsmuster des Java-Virus JAVA/Agent.GS
  [WARNUNG]  Infizierte Dateien in Archiven können nicht repariert werden
--> dev/s/LoaderX.class
  [FUND]      Enthält Erkennungsmuster des Java-Virus JAVA/ClassLoader.BO
  [WARNUNG]  Infizierte Dateien in Archiven können nicht repariert werden
    [WARNUNG]  Bei dieser Datei handelt es sich um eine Mailbox. Um Ihre Emails nicht zu beeinträchtigen wird diese Datei nicht repariert oder gelöscht.

(5) Gens32_Surreal_v1_86_HD.rar: funktionsfähiger Spiele-Emulator. Vor kurzem (Januar 2011) von nem Kumpel von mir gemailt bekommen, der sagte, es sei aus vertrauenswürdiger Quelle. Auch bereits genutzt und lief problemlos. Die rar-Datei beinhaltet allerdings die sechste gefundene Bedrohung und wurde wohl wegen dieser mitaufgezählt:
(6) AT32_MoonWalker.zip: ReadMe.txt zu der zip-Datei besagt, sie sei ein Patch - wohl für den Emulator, macht aber inhaltlich nicht ar zu viel Sinn, denn es ist von Michael Jackson Songs die Rede, die durch das Patch eingebunden werden sollen - wozu auch immer, seine Musik hat mit den Spielen nichts zu tun. Klingt in der Tat nicht vertrauenswürdig, ich hab das Patch aber bislang weder im Verzeichnis bemerkt noch ausgeführt. Vom Emulator scheint es auch nicht ausgeführt zu werden, oder jedenfalls nicht benötigt, denn er funktoiniert auch nachdem ihm die Datei geraubt wurde noch, hab's eben kurz getestet. Also keine Ahnung was es mit dem Patch auf sich hat, aber es ist inhaltlich fragwürdig und somit gewiss nicht vertrauenswürdig...

Alle Funde mit Ausnahme des ignorierten WHS-Inhaltes sind zur Zeit in Quarantäne. Soll ich sie löschen?

Und wie geht's dann weiter?

Gruß,
Edd

Edd 23.01.2011 03:57

Avira Antivir-Scan mit Administrator-Rechten
 
So, ettliche Warnungen kamen wegen fehlenden Administrator-Rechten während des Scans, also hab ich noch einen zweiten Scan im Administrator-Account durchgeführt. Daten-Festplatte war ja beim ersten Scan bereits gesäubert worden, die hab ich nun kein zweites Mal scannen lassen - von daher könnte ich nun auch das komplette Protokoll posten, denn beim Datenschutz ging's mir um meine Verzeichnisse auf der Datenplatte, nicht auf meiner internen Windows-Platte... Aber: Die Log-Datei ist zu groß, fast 10 MB! Auch verzippt ist sie noch zu groß zum Anhängen (immernoch 843 KB). Also doch wieder nur Auszüge - dieses Mal war die LOG-Datei Dank Administrator-Rechten informativer was die eMail-Sachen angeht (eMailadressen hab ich zensiert versteht sich).

Code:

Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Sonntag, 23. Januar 2011  01:47

Es wird nach 2413583 Virenstämmen gesucht.

Das Programm läuft als uneingeschränkte Vollversion.
Online-Dienste stehen zur Verfügung.

Lizenznehmer  : Avira AntiVir Personal - FREE Antivirus
Seriennummer  : 0000149996-ADJIE-0000001
Plattform      : Windows 7
Windowsversion : (plain)  [6.1.7600]
Boot Modus    : Normal gebootet
Benutzername  : edMin
Computername  : EVIL-ED

Versionsinformationen:
BUILD.DAT      : 10.0.0.609    31824 Bytes  13.12.2010 09:29:00
AVSCAN.EXE    : 10.0.3.5      435368 Bytes  13.12.2010 07:39:22
AVSCAN.DLL    : 10.0.3.0      56168 Bytes  13.12.2010 07:39:38
LUKE.DLL      : 10.0.3.2      104296 Bytes  13.12.2010 07:39:28
LUKERES.DLL    : 10.0.0.0      13672 Bytes  14.01.2010 10:59:48
VBASE000.VDF  : 7.10.0.0    19875328 Bytes  06.11.2009 08:05:36
VBASE001.VDF  : 7.11.0.0    13342208 Bytes  14.12.2010 14:52:49
VBASE002.VDF  : 7.11.0.1        2048 Bytes  14.12.2010 14:52:49
VBASE003.VDF  : 7.11.0.2        2048 Bytes  14.12.2010 14:52:49
VBASE004.VDF  : 7.11.0.3        2048 Bytes  14.12.2010 14:52:49
VBASE005.VDF  : 7.11.0.4        2048 Bytes  14.12.2010 14:52:49
VBASE006.VDF  : 7.11.0.5        2048 Bytes  14.12.2010 14:52:49
VBASE007.VDF  : 7.11.0.6        2048 Bytes  14.12.2010 14:52:50
VBASE008.VDF  : 7.11.0.7        2048 Bytes  14.12.2010 14:52:50
VBASE009.VDF  : 7.11.0.8        2048 Bytes  14.12.2010 14:52:50
VBASE010.VDF  : 7.11.0.9        2048 Bytes  14.12.2010 14:52:50
VBASE011.VDF  : 7.11.0.10      2048 Bytes  14.12.2010 14:52:50
VBASE012.VDF  : 7.11.0.11      2048 Bytes  14.12.2010 14:52:50
VBASE013.VDF  : 7.11.0.52    128000 Bytes  16.12.2010 14:52:50
VBASE014.VDF  : 7.11.0.91    226816 Bytes  20.12.2010 14:52:50
VBASE015.VDF  : 7.11.0.122    136192 Bytes  21.12.2010 14:52:51
VBASE016.VDF  : 7.11.0.156    122880 Bytes  24.12.2010 14:52:51
VBASE017.VDF  : 7.11.0.185    146944 Bytes  27.12.2010 14:52:51
VBASE018.VDF  : 7.11.0.228    132608 Bytes  30.12.2010 14:52:51
VBASE019.VDF  : 7.11.1.5      148480 Bytes  03.01.2011 14:52:51
VBASE020.VDF  : 7.11.1.37    156672 Bytes  07.01.2011 14:52:52
VBASE021.VDF  : 7.11.1.65    140800 Bytes  10.01.2011 14:52:52
VBASE022.VDF  : 7.11.1.87    225280 Bytes  11.01.2011 14:52:52
VBASE023.VDF  : 7.11.1.124    125440 Bytes  14.01.2011 14:52:52
VBASE024.VDF  : 7.11.1.155    132096 Bytes  17.01.2011 14:52:53
VBASE025.VDF  : 7.11.1.189    451072 Bytes  20.01.2011 14:52:53
VBASE026.VDF  : 7.11.1.190      2048 Bytes  20.01.2011 14:52:53
VBASE027.VDF  : 7.11.1.191      2048 Bytes  20.01.2011 14:52:53
VBASE028.VDF  : 7.11.1.192      2048 Bytes  20.01.2011 14:52:53
VBASE029.VDF  : 7.11.1.193      2048 Bytes  20.01.2011 14:52:53
VBASE030.VDF  : 7.11.1.194      2048 Bytes  20.01.2011 14:52:53
VBASE031.VDF  : 7.11.1.216    59392 Bytes  21.01.2011 14:52:53
Engineversion  : 8.2.4.150
AEVDF.DLL      : 8.1.2.1      106868 Bytes  13.12.2010 07:39:18
AESCRIPT.DLL  : 8.1.3.52    1282426 Bytes  22.01.2011 14:52:56
AESCN.DLL      : 8.1.7.2      127349 Bytes  13.12.2010 07:39:18
AESBX.DLL      : 8.1.3.2      254324 Bytes  13.12.2010 07:39:18
AERDL.DLL      : 8.1.9.2      635252 Bytes  13.12.2010 07:39:18
AEPACK.DLL    : 8.2.4.8      512374 Bytes  22.01.2011 14:52:56
AEOFFICE.DLL  : 8.1.1.15      205178 Bytes  22.01.2011 14:52:56
AEHEUR.DLL    : 8.1.2.68    3178870 Bytes  22.01.2011 14:52:55
AEHELP.DLL    : 8.1.16.0      246136 Bytes  13.12.2010 07:39:12
AEGEN.DLL      : 8.1.5.2      397683 Bytes  22.01.2011 14:52:54
AEEMU.DLL      : 8.1.3.0      393589 Bytes  13.12.2010 07:39:12
AECORE.DLL    : 8.1.19.2      196983 Bytes  22.01.2011 14:52:54
AEBB.DLL      : 8.1.1.0        53618 Bytes  13.12.2010 07:39:12
AVWINLL.DLL    : 10.0.0.0      19304 Bytes  13.12.2010 07:39:22
AVPREF.DLL    : 10.0.0.0      44904 Bytes  13.12.2010 07:39:20
AVREP.DLL      : 10.0.0.8      62209 Bytes  17.06.2010 13:26:54
AVREG.DLL      : 10.0.3.2      53096 Bytes  13.12.2010 07:39:20
AVSCPLR.DLL    : 10.0.3.2      84328 Bytes  13.12.2010 07:39:22
AVARKT.DLL    : 10.0.22.6    231784 Bytes  13.12.2010 07:39:18
AVEVTLOG.DLL  : 10.0.0.8      203112 Bytes  13.12.2010 07:39:20
SQLITE3.DLL    : 3.6.19.0      355688 Bytes  17.06.2010 13:27:04
AVSMTP.DLL    : 10.0.0.17      63848 Bytes  13.12.2010 07:39:22
NETNT.DLL      : 10.0.0.0      11624 Bytes  17.06.2010 13:27:02
RCIMAGE.DLL    : 10.0.0.26    2550120 Bytes  28.01.2010 12:10:10
RCTEXT.DLL    : 10.0.58.0      98152 Bytes  13.12.2010 07:39:40

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: Suche nach Rootkits und aktiver Malware
Konfigurationsdatei...................: C:\ProgramData\Avira\AntiVir Desktop\PROFILES\rootkit.avp
Protokollierung.......................: mittel
Primäre Aktion........................: interaktiv
Sekundäre Aktion......................: ignorieren
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: ein
Durchsuche aktive Programme...........: ein
Laufende Programme erweitert..........: ein
Durchsuche Registrierung..............: ein
Suche nach Rootkits...................: ein
Integritätsprüfung von Systemdateien..: ein
Datei Suchmodus.......................: Alle Dateien
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Abweichende Archivtypen...............: +BSD Mailbox, +Netscape/Mozilla Mailbox, +Eudora Mailbox, +Squid cache, +Pegasus Mailbox, +MS Outlook Mailbox, +ISO,
Makrovirenheuristik...................: ein
Dateiheuristik........................: hoch
Abweichende Gefahrenkategorien........: +APPL,+JOKE,+PCK,+PFS,+SPR,

Beginn des Suchlaufs: Sonntag, 23. Januar 2011  01:47

Der Suchlauf nach versteckten Objekten wird begonnen.

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'SearchFilterHost.exe' - '27' Modul(e) wurden durchsucht
Durchsuche Prozess 'SearchProtocolHost.exe' - '29' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '28' Modul(e) wurden durchsucht
Durchsuche Prozess 'vssvc.exe' - '47' Modul(e) wurden durchsucht
Durchsuche Prozess 'avscan.exe' - '72' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '116' Modul(e) wurden durchsucht
Durchsuche Prozess 'AAWTray.exe' - '29' Modul(e) wurden durchsucht
Durchsuche Prozess 'CCC.exe' - '164' Modul(e) wurden durchsucht
Durchsuche Prozess 'KHALMNPR.EXE' - '42' Modul(e) wurden durchsucht
Durchsuche Prozess 'SetPoint.exe' - '66' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '71' Modul(e) wurden durchsucht
Durchsuche Prozess 'XBoxStat.exe' - '37' Modul(e) wurden durchsucht
Durchsuche Prozess 'Reader Library Launcher.exe' - '92' Modul(e) wurden durchsucht
Durchsuche Prozess 'MOM.exe' - '66' Modul(e) wurden durchsucht
Durchsuche Prozess 'brs.exe' - '25' Modul(e) wurden durchsucht
Durchsuche Prozess 'CLMLSvc.exe' - '38' Modul(e) wurden durchsucht
Durchsuche Prozess 'RtHDVCpl.exe' - '51' Modul(e) wurden durchsucht
Durchsuche Prozess 'IAStorIcon.exe' - '52' Modul(e) wurden durchsucht
Durchsuche Prozess 'Explorer.EXE' - '156' Modul(e) wurden durchsucht
Durchsuche Prozess 'Dwm.exe' - '40' Modul(e) wurden durchsucht
Durchsuche Prozess 'taskhost.exe' - '32' Modul(e) wurden durchsucht
Durchsuche Prozess 'atieclxx.exe' - '30' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '30' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '16' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '28' Modul(e) wurden durchsucht
Durchsuche Prozess 'IAStorDataMgrSvc.exe' - '47' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '38' Modul(e) wurden durchsucht
Durchsuche Prozess 'WLIDSvcM.exe' - '17' Modul(e) wurden durchsucht
Durchsuche Prozess 'WUDFHost.exe' - '36' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '37' Modul(e) wurden durchsucht
Durchsuche Prozess 'SearchIndexer.exe' - '57' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiprvse.exe' - '36' Modul(e) wurden durchsucht
Durchsuche Prozess 'unsecapp.exe' - '28' Modul(e) wurden durchsucht
Durchsuche Prozess 'WLIDSVC.EXE' - '60' Modul(e) wurden durchsucht
Durchsuche Prozess 'SeaPort.exe' - '50' Modul(e) wurden durchsucht
Durchsuche Prozess 'RichVideo.exe' - '23' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '63' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '50' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '83' Modul(e) wurden durchsucht
Durchsuche Prozess 'AAWService.exe' - '108' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '82' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '70' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '170' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '101' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '84' Modul(e) wurden durchsucht
Durchsuche Prozess 'atiesrxx.exe' - '26' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '36' Modul(e) wurden durchsucht
Durchsuche Prozess 'conhost.exe' - '14' Modul(e) wurden durchsucht
Durchsuche Prozess 'avshadow.exe' - '37' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '68' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '52' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsm.exe' - '16' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '72' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '33' Modul(e) wurden durchsucht
Durchsuche Prozess 'wininit.exe' - '26' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '18' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '2' Modul(e) wurden durchsucht

Untersuchung der Systemdateien wird begonnen:
Signiert -> 'C:\Windows\system32\svchost.exe'
Signiert -> 'C:\Windows\system32\winlogon.exe'
Signiert -> 'C:\Windows\explorer.exe'
Signiert -> 'C:\Windows\system32\smss.exe'
Signiert -> 'C:\Windows\system32\wininet.DLL'
Signiert -> 'C:\Windows\system32\wsock32.DLL'
Signiert -> 'C:\Windows\system32\ws2_32.DLL'
Signiert -> 'C:\Windows\system32\services.exe'
Signiert -> 'C:\Windows\system32\lsass.exe'
Signiert -> 'C:\Windows\system32\csrss.exe'
Signiert -> 'C:\Windows\system32\drivers\kbdclass.sys'
Signiert -> 'C:\Windows\system32\spoolsv.exe'
Signiert -> 'C:\Windows\system32\alg.exe'
Signiert -> 'C:\Windows\system32\wuauclt.exe'
Signiert -> 'C:\Windows\system32\advapi32.DLL'
Signiert -> 'C:\Windows\system32\user32.DLL'
Signiert -> 'C:\Windows\system32\gdi32.DLL'
Signiert -> 'C:\Windows\system32\kernel32.DLL'
Signiert -> 'C:\Windows\system32\ntdll.DLL'
Signiert -> 'C:\Windows\system32\ntoskrnl.exe'
Signiert -> 'C:\Windows\system32\ctfmon.exe'
Die Systemdateien wurden durchsucht ('21' Dateien)

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen:
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Program Files\Avira\AntiVir Desktop\
C:\Program Files\Avira\AntiVir Desktop\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Windows\Microsoft.NET\Framework\v2.0.50727\
C:\Windows\Microsoft.NET\Framework\v4.0.30319\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Windows\ehome\
C:\Windows\ehome\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\Microsoft.NET\Framework\v3.0\WPF\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Program Files\Intel\Intel(R) Rapid Storage Technology\
C:\Windows\System32\drivers\
C:\Windows\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Program Files\Lavasoft\Ad-Aware\
C:\Windows\System32\drivers\
C:\Program Files\Common Files\Logishrd\Bluetooth\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Program Files\CyberLink\Shared files\
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Program Files\SUPERAntiSpyware\
C:\Program Files\SUPERAntiSpyware\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Program Files\Microsoft\Search Enhancement Pack\SeaPort\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Program Files\Common Files\Sony Shared\Fsk\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\sptd.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!
    [HINWEIS]  Es wird versucht die Datei mit Hilfe des Snapshot Treibers zu durchsuchen.
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Program Files\Common Files\Adobe\SwitchBoard\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\servicing\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\wbem\
C:\Program Files\Windows Media Player\
C:\Windows\System32\drivers\
C:\Windows\System32\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Windows\System32\drivers\
C:\Program Files\CyberLink\PowerDVD9\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Program Files\Windows Mail\
C:\Program Files\Common Files\Microsoft Shared\OFFICE14\
C:\PROGRA~1\WIC4A1~1\MESSEN~1\
C:\Program Files\Common Files\Microsoft Shared\Help\
C:\Program Files\Common Files\Microsoft Shared\Information Retrieval\
C:\Program Files\Windows Live\Mail\
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\
C:\Program Files\Windows Live\Photo Gallery\
C:\PROGRA~1\COMMON~1\MICROS~1\OFFICE12\
C:\Program Files\Microsoft Office\Office14\
C:\Program Files\Microsoft Office\Office14\
C:\Program Files\Microsoft Office\Office14\
C:\Program Files\Logitech\SetPoint\
C:\Program Files\Logitech\SetPoint\
C:\Program Files\7-Zip\
C:\Program Files\Avira\AntiVir Desktop\
C:\Program Files\Lavasoft\Ad-Aware\
C:\Program Files\SUPERAntiSpyware\
C:\Program Files\Malwarebytes' Anti-Malware\
C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\
C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\
C:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\
C:\Program Files\Common Files\Microsoft Shared\Windows Live\
C:\PROGRA~1\MIF5BA~1\Office14\
C:\Program Files\Java\jre6\bin\
C:\Program Files\Windows Live\Toolbar\
C:\Program Files\Windows Live\Writer\
C:\Program Files\Microsoft Office\Office14\
C:\Program Files\Microsoft Office\Office14\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerDVD9\NavFilter\
C:\Program Files\CyberLink\PowerDVD9\AudioFilter\
C:\Program Files\Windows Live\Photo Gallery\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerDVD9\
C:\Program Files\CyberLink\PowerDVD9\AudioFilter\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerDVD9\VideoFilter\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerDVD9\AudioFilter\
C:\Program Files\CyberLink\PowerDVD9\VideoFilter\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerDVD9\AudioFilter\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerDVD9\NavFilter\
C:\Program Files\CyberLink\PowerDVD9\AudioFilter\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerDVD9\VideoFilter\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\PROGRA~1\PLAYRE~1\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerDVD9\VideoFilter\
C:\Program Files\Cyberlink\Power2Go\
C:\PROGRA~1\PLAYRE~1\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Cyberlink\Shared files\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerDVD Copy\
C:\Program Files\CyberLink\PowerDVD9\NavFilter\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerDVD9\AudioFilter\
C:\Program Files\CyberLink\PowerDVD Copy\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerDVD9\AudioFilter\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerDVD9\NavFilter\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerDVD9\NavFilter\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Common Files\Sony Shared\Fsk\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerDVD Copy\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerDVD9\NavFilter\
C:\Program Files\Cyberlink\Power2Go\
C:\Program Files\CyberLink\PowerProducer\
C:\Program Files\CyberLink\PowerProducer\
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\
C:\Windows\System32\
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\
C:\Program Files\Logitech\SetPoint\
C:\Program Files\Logitech\SetPoint\
C:\Users\edMin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Program Files\Common Files\microsoft shared\Windows Live\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Program Files\Intel\Intel(R) Rapid Storage Technology\
C:\Program Files\Realtek\Audio\HDA\
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\
C:\Program Files\CyberLink\Power2Go\
C:\Program Files\CyberLink\Shared files\
C:\Program Files\Sony\Reader\Data\bin\launcher\
C:\Windows\
C:\Program Files\Avira\AntiVir Desktop\
C:\Windows\System32\
C:\Windows\system32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
c:\Program Files\Common Files\Logishrd\Bluetooth\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Program Files\PDFCreator\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\System32\
C:\Windows\system32\
C:\Windows\system32\
C:\Windows\system32\
C:\Windows\system32\
C:\Windows\system32\
C:\Windows\system32\
C:\Windows\system32\
C:\Windows\system32\
C:\Windows\system32\
C:\Windows\System32\
C:\Windows\
Die Registry wurde durchsucht ( '508' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

(...)

(...)

C:\Users\edDy\AppData\Roaming\Thunderbird\Profiles\1nj92i7l.default\Mail\Local Folders\Inbox
[0] Archivtyp: Netscape/Mozilla Mailbox
--> Mailbox_[Message-ID: <002301c49013$015013a0$0300a8c0@z3c3d2>][From: ***@***.de (***)][Subject: Re: *PE* - Ladder]170.mim
  [HINWEIS]  Der Archivheader ist defekt
  [FUND]      Enthält Erkennungsmuster des SPR/Patcher.BS-Programmes
  --> Mailbox_[Message-ID: <***@***.de>][From: *** *** <***@***.de>][Subject: Re: Brille vergessen und Frage(n) zu Xbox 360-C]12302.mim
    [1] Archivtyp: MIME
    --> Gens32_Surreal_v1_86_HD.rar
      [2] Archivtyp: RAR
      --> Gens32_Surreal_v1_86_HD\Tools\AT32 Hack\MoonWalker\AT32_MoonWalker.zip
        [3] Archivtyp: ZIP
--> AT32_MoonWalker.exe
  [FUND]      Enthält Erkennungsmuster des SPR/Patcher.BS-Programmes
  [WARNUNG]  Infizierte Dateien in Archiven können nicht repariert werden
    [WARNUNG]  Bei dieser Datei handelt es sich um eine Mailbox. Um Ihre Emails nicht zu beeinträchtigen wird diese Datei nicht repariert oder gelöscht.

C:\Users\edDy\AppData\Roaming\Thunderbird\Profiles\1nj92i7l.default\Mail\Local Folders\Inbox
[0] Archivtyp: Netscape/Mozilla Mailbox
--> Mailbox_[Message-ID: <002301c49013$015013a0$0300a8c0@z3c3d2>][From: ***@***.de (***)][Subject: Re: *PE* - Ladder]170.mim
  [HINWEIS]  Der Archivheader ist defekt
  [FUND]      Enthält Erkennungsmuster des SPR/Patcher.BS-Programmes
  --> Mailbox_[Message-ID: <***@***.de>][From: *** *** <***@***.de>][Subject: Re: Brille vergessen und Frage(n) zu Xbox 360-C]12302.mim
    [1] Archivtyp: MIME
    --> Gens32_Surreal_v1_86_HD.rar
      [2] Archivtyp: RAR
      --> Gens32_Surreal_v1_86_HD\Tools\AT32 Hack\MoonWalker\AT32_MoonWalker.zip
        [3] Archivtyp: ZIP
--> AT32_MoonWalker.exe
  [FUND]      Enthält Erkennungsmuster des SPR/Patcher.BS-Programmes
  [WARNUNG]  Infizierte Dateien in Archiven können nicht repariert werden
    [WARNUNG]  Bei dieser Datei handelt es sich um eine Mailbox. Um Ihre Emails nicht zu beeinträchtigen wird diese Datei nicht repariert oder gelöscht.

C:\Users\edDy\AppData\Roaming\Thunderbird\Profiles\1nj92i7l.default\Mail\Local Folders\Inbox
[0] Archivtyp: Netscape/Mozilla Mailbox
--> Mailbox_[Message-ID: <002301c49013$015013a0$0300a8c0@z3c3d2>][From: ***@***.de (***)][Subject: Re: *PE* - Ladder]170.mim
  [HINWEIS]  Der Archivheader ist defekt
  [FUND]      Enthält Erkennungsmuster des SPR/Patcher.BS-Programmes
  --> Mailbox_[Message-ID: <***@***.de>][From: *** *** <***@***.de>][Subject: Re: Brille vergessen und Frage(n) zu Xbox 360-C]12302.mim
    [1] Archivtyp: MIME
    --> Gens32_Surreal_v1_86_HD.rar
      [2] Archivtyp: RAR
      --> Gens32_Surreal_v1_86_HD\Tools\AT32 Hack\MoonWalker\AT32_MoonWalker.zip
        [3] Archivtyp: ZIP
--> AT32_MoonWalker.exe
  [FUND]      Enthält Erkennungsmuster des SPR/Patcher.BS-Programmes
  [WARNUNG]  Infizierte Dateien in Archiven können nicht repariert werden
    [WARNUNG]  Bei dieser Datei handelt es sich um eine Mailbox. Um Ihre Emails nicht zu beeinträchtigen wird diese Datei nicht repariert oder gelöscht.


(...)

(...)


Beginne mit der Desinfektion:
C:\Users\edDy\AppData\Roaming\Thunderbird\Profiles\1nj92i7l.default\Mail\Local Folders\
C:\Users\edDy\AppData\Roaming\Thunderbird\Profiles\1nj92i7l.default\Mail\Local Folders\Inbox
    [FUND]      Enthält Erkennungsmuster des SPR/Patcher.BS-Programmes
    [WARNUNG]  Die Datei wurde ignoriert.


Ende des Suchlaufs: Sonntag, 23. Januar 2011  03:14
Benötigte Zeit:  1:17:06 Stunde(n)

Der Suchlauf wurde vollständig durchgeführt.

  64548 Verzeichnisse wurden überprüft
 1085498 Dateien wurden geprüft
      3 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      0 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
    455 Dateien konnten nicht durchsucht werden
 1085040 Dateien ohne Befall
  67480 Archive wurden durchsucht
  1177 Warnungen
  1326 Hinweise
 455252 Objekte wurden beim Rootkitscan durchsucht
      0 Versteckte Objekte wurden gefunden

"3 Funde", die de facto nur 2 sind, welche jeweils 3 mal aufgezeigt wurden... :crazy: Wieder so was... :crazy:
Die zweite Mail ist die, in der ich den Spiele-Emulator geschickt bekommen habe - werd ich nachher löschen, dann ist das auch mal aus der Welt.
Die erste Mail muss ein "false positive" sein, denn die Mail hab ich schon seit anno tobak, ich weiß vom (nachträglich zensierten) Betreff her, um was es ging, aber die Mail kann keinen Anhang gehabt haben, bestenfalls ne Word- oder Excel-Datei. Ich kenne den Absender und vertraue ihm und die Mail war wirklich an mich bestimmt, ich erkenne den Betreff und erinnere mich drann. Weiß nicht wie Antivir darauf kommt, die Mail wäre ne Bedrohung... :crazy:

Wie geht's weiter? HijackThis?

Gruß,
Edd

kira 23.01.2011 07:52

Zitat:

Zitat von Edd (Beitrag 612189)
Ok, Windows-Firewall ist nun aus, da Antivir an ist.

also nochmal klar zu stellen:
1 AV-Programm und 1 Firewall sollten aktiv am System laufen!!
das heißt, Du sollst neben Antivir, die Windows eigene Firewall unbedingt einschalten und ständig aktiv laufen lassen!
Darüber hinaus manche Anti-Viren-Lösungen bringen ein Firewall auch mit, aber meisten, die gratis "free" sind, nicht.

Zitat:

Zitat von Edd (Beitrag 612189)
Die problematische Festplatte ist schon recht alt - ist das vielleicht eine Alterserscheinung? Vielleicht gar ein Hinweis, dass sie bald komplett den Geist aufgeben könnte? Ich weiß nicht mehr wann ich sie gekauft habe, aber ich denke 7-8 Jahre dürfte es her sein, vielleicht sogar 9 oder 10, bin mir nicht sicher...

Festplatten halten auch nicht ewig. Die haben eine maximale Lebensdauer, aber das ist nur das Durchschnittsalter. Manche gibt schon nach kurzer Zeit den Geist aufhttp://www.world-of-smilies.com/wos_...generate20.png
daher ein Backup mehr kann nie schaden;)

Edd 23.01.2011 14:18

Zitat:

Zitat von Coverflow (Beitrag 612266)
also nochmal klar zu stellen:
1 AV-Programm und 1 Firewall sollten aktiv am System laufen!!
das heißt, Du sollst neben Antivir, die Windows eigene Firewall unbedingt einschalten und ständig aktiv laufen lassen!
Darüber hinaus manche Anti-Viren-Lösungen bringen ein Firewall auch mit, aber meisten, die gratis "free" sind, nicht.

Weiß ich eigentlich - mein Fehler war reine Unaufmerksamkeit bei der Installation. Ich hatte dich schon richtig verstanden. Sie ist mittlerweile ja auch wieder an und bleibt nun an. :)
Dennoch danke für die Klarstellung. :abklatsch:

Zitat:

Zitat von Coverflow (Beitrag 612266)
Festplatten halten auch nicht ewig. Die haben eine maximale Lebensdauer, aber das ist nur das Durchschnittsalter. Manche gibt schon nach kurzer Zeit den Geist aufhttp://www.world-of-smilies.com/wos_...generate20.png
daher ein Backup mehr kann nie schaden;)

Schon klar, daher hatte ich auch alle wichtigen Dateien auf beiden externen Festplatten. Nur hab ich keinen Platz mehr für zusätzliche Windows-Backups auf beiden Platten. Denke mal ich sollte mir ne dritte kaufen.

Aber wie geht es jetzt weiter? HijackThis? Oder nach meinen Fehlern wieder komplett von vorne anfangen und die Schritte deines erste Postings nochmal abarbeiten (Gmer, dann Malwarebytes Anti-Malware, dann HijackThis, dann HJTscanlist, dann Ccleaner)?

Danke für deine Hilfe und deine Geduld. :abklatsch:

Gruß,
Edd

kira 24.01.2011 11:28

berichte in welchem Zustand dein System sich befindet? Ob noch Probleme auftreten? - wenn ja, welche?

Edd 27.01.2011 01:37

-aktueller Stand-
 
Zitat:

Zitat von Coverflow (Beitrag 612547)
berichte in welchem Zustand dein System sich befindet? Ob noch Probleme auftreten? - wenn ja, welche?

Nach einem Tipp eines Kollegen von mir hab ich unter *Rechtsklick auf Festplatte* > Eigenschaften > Tools > Fehlerüberprüfung > *Klick* "Jetzt prüfen..." alle Festplatten überprüft und jeweils vorab beide Häkchen für die Korrekturen gesetzt. Ergebnis war erwartungsgemäß: Die Probleme bereitende externe Festplatte wies Fehler auf, die auf Grund der gesetzten Häkchen direkt korrigiert werden sollten, was erfolgreich geschah. Die beiden Partitionen der internen Festplatte wie auch die zweite externe Datenplatte waren allesamt erwartungsgemäß fehlerfrei.
Seit der Fehlerüberprüfung mit Korrektur laufen alle Festplatten wieder problemlos: Sie werden direkt geladen, verursachen keine Programm- oder Systemabstürze mehr und beeinträchtigen auch sonst die Systemleistung nicht. Problem gelöst. :)

Weitere Probleme sind nicht mehr aufgetreten. Aber die Kontrolle, ob das System noch irgendwelche Malware hat oder nicht, hatten wir ja noch nicht abgeschlossen:

Zitat:

Zitat von Coverflow (Beitrag 610368)
9.
Auch auf USB-Sticks, selbstgebrannten Datenträgern, externen Festplatten und anderen Datenträgern können Viren transportiert werden. Man muss daher durch regelmäßige Prüfungen auf Schäden, die durch Malware ("Worm.Win32.Autorun") verursacht worden sein können, überwacht werden. Hierfür sind ser gut geegnet und empfohlen, die auf dem Speichermedium gesicherten Daten, mit Hilfe des kostenlosen Online Scanners zu prüfen.
Also alle vorhandenen externen Laufwerke inkl. evtl. vorhandener USB-Sticks an den Rechner anschließen, aber dabei die Shift-Taste gedrückt halten, damit die Autorun-Funktion nicht ausgeführt wird.
Außerdem kann man die Autostarteigenschaft auch ausschalten:
→ Windows-Sicherheit: Datenträger-Autorun deaktivieren- bebilderte Anleitung v.Leonidas/3dcenter.org
→ Autorun/Autoplay gezielt für Laufwerkstypen oder -buchstaben abschalten/wintotal.de
→ Diese Silly -Beschreibung stützt die Annahme, dass er über einen USB-Stick kam. Die Ursache ist durch formatieren des Sticks aus der Welt geschafft, Du solltest darauf achten, dass dort keine Datei autorun.inf wieder auftaucht und etwas wählerisch sein, wo Du deinen Stick reinsteckst.
Achtung!:
>>Du sollst das Programm nicht installieren, sondern dein System nur online scannen<<
→ Den kompletten Rechner (also das ganze System) zu überprüfen (Systemprüfung ohne Säuberung) mit Kaspersky Online Scanner/klicke hier
→ um mit dem Vorgang fortzufahren klicke auf "Accept"
→ dann wähle "My computer" aus - Es dauert einige Zeit, bis ein Komplett-Scan durch gelaufen ist, also bitte um Geduld!
Es kann einige Zeit dauern, bis der Scan abgeschlossen ist - je nach Größe der Festplatte eine oder mehrere Stunden - also Geduld...
→ Report angezeigt, klicke auf "Save as" - den bitte kopieren und in deinem Thread hier einfügen
Vor dem Scan Einstellungen im Internet Explorer:
→ "Extras→ InternetoptionenSicherheit":
→ alles auf Standardstufe stellen
Active X erlauben - damit die neue Virendefinitionen installiert werden können

Dies hab ich ja letzte Woche nicht durchführen können. Nochmal versuchen? Externe Festplatten funktionieren ja beide wieder, aber das letzte Woche aufgetretene Problem "Lizenz abgelaufen" ("[ERROR: License has expired]") hing damit denke ich nicht zusammen... Oder sehe ich das falsch? Kann ich den Online-Scanner überhaupt nutzen ohne Kasperski Antivirus zuvor gekauft zu haben?

Zitat:

Zitat von Coverflow (Beitrag 611192)
poste erneut - nach der vorgenommenen Reinigungsaktion:
TrendMicro™ HijackThis™ -Logfile - Keine offenen Fenster, solang bis HijackThis läuft!!

Ebenfalls noch nicht geschehen...

Zitat:

Zitat von Edd (Beitrag 612253)
Also nicht die Protokollierung der einzelnen Verzeichnisse, sondern hier nur die Vorweg angegebenen Daten und die Funde am Ende:
Code:

Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Samstag, 22. Januar 2011  17:06

Es wird nach 2413583 Virenstämmen gesucht.

Das Programm läuft als uneingeschränkte Vollversion.
Online-Dienste stehen zur Verfügung.

Lizenznehmer  : Avira AntiVir Personal - FREE Antivirus
Seriennummer  : 0000149996-ADJIE-0000001
Plattform      : Windows 7
Windowsversion : (plain)  [6.1.7600]
Boot Modus    : Normal gebootet
Benutzername  : SYSTEM
Computername  : EVIL-ED

Versionsinformationen:
BUILD.DAT      : 10.0.0.609    31824 Bytes  13.12.2010 09:29:00
AVSCAN.EXE    : 10.0.3.5      435368 Bytes  13.12.2010 07:39:22
AVSCAN.DLL    : 10.0.3.0      56168 Bytes  13.12.2010 07:39:38
LUKE.DLL      : 10.0.3.2      104296 Bytes  13.12.2010 07:39:28
LUKERES.DLL    : 10.0.0.0      13672 Bytes  14.01.2010 10:59:48
VBASE000.VDF  : 7.10.0.0    19875328 Bytes  06.11.2009 08:05:36
VBASE001.VDF  : 7.11.0.0    13342208 Bytes  14.12.2010 14:52:49
VBASE002.VDF  : 7.11.0.1        2048 Bytes  14.12.2010 14:52:49
VBASE003.VDF  : 7.11.0.2        2048 Bytes  14.12.2010 14:52:49
VBASE004.VDF  : 7.11.0.3        2048 Bytes  14.12.2010 14:52:49
VBASE005.VDF  : 7.11.0.4        2048 Bytes  14.12.2010 14:52:49
VBASE006.VDF  : 7.11.0.5        2048 Bytes  14.12.2010 14:52:49
VBASE007.VDF  : 7.11.0.6        2048 Bytes  14.12.2010 14:52:50
VBASE008.VDF  : 7.11.0.7        2048 Bytes  14.12.2010 14:52:50
VBASE009.VDF  : 7.11.0.8        2048 Bytes  14.12.2010 14:52:50
VBASE010.VDF  : 7.11.0.9        2048 Bytes  14.12.2010 14:52:50
VBASE011.VDF  : 7.11.0.10      2048 Bytes  14.12.2010 14:52:50
VBASE012.VDF  : 7.11.0.11      2048 Bytes  14.12.2010 14:52:50
VBASE013.VDF  : 7.11.0.52    128000 Bytes  16.12.2010 14:52:50
VBASE014.VDF  : 7.11.0.91    226816 Bytes  20.12.2010 14:52:50
VBASE015.VDF  : 7.11.0.122    136192 Bytes  21.12.2010 14:52:51
VBASE016.VDF  : 7.11.0.156    122880 Bytes  24.12.2010 14:52:51
VBASE017.VDF  : 7.11.0.185    146944 Bytes  27.12.2010 14:52:51
VBASE018.VDF  : 7.11.0.228    132608 Bytes  30.12.2010 14:52:51
VBASE019.VDF  : 7.11.1.5      148480 Bytes  03.01.2011 14:52:51
VBASE020.VDF  : 7.11.1.37    156672 Bytes  07.01.2011 14:52:52
VBASE021.VDF  : 7.11.1.65    140800 Bytes  10.01.2011 14:52:52
VBASE022.VDF  : 7.11.1.87    225280 Bytes  11.01.2011 14:52:52
VBASE023.VDF  : 7.11.1.124    125440 Bytes  14.01.2011 14:52:52
VBASE024.VDF  : 7.11.1.155    132096 Bytes  17.01.2011 14:52:53
VBASE025.VDF  : 7.11.1.189    451072 Bytes  20.01.2011 14:52:53
VBASE026.VDF  : 7.11.1.190      2048 Bytes  20.01.2011 14:52:53
VBASE027.VDF  : 7.11.1.191      2048 Bytes  20.01.2011 14:52:53
VBASE028.VDF  : 7.11.1.192      2048 Bytes  20.01.2011 14:52:53
VBASE029.VDF  : 7.11.1.193      2048 Bytes  20.01.2011 14:52:53
VBASE030.VDF  : 7.11.1.194      2048 Bytes  20.01.2011 14:52:53
VBASE031.VDF  : 7.11.1.216    59392 Bytes  21.01.2011 14:52:53
Engineversion  : 8.2.4.150
AEVDF.DLL      : 8.1.2.1      106868 Bytes  13.12.2010 07:39:18
AESCRIPT.DLL  : 8.1.3.52    1282426 Bytes  22.01.2011 14:52:56
AESCN.DLL      : 8.1.7.2      127349 Bytes  13.12.2010 07:39:18
AESBX.DLL      : 8.1.3.2      254324 Bytes  13.12.2010 07:39:18
AERDL.DLL      : 8.1.9.2      635252 Bytes  13.12.2010 07:39:18
AEPACK.DLL    : 8.2.4.8      512374 Bytes  22.01.2011 14:52:56
AEOFFICE.DLL  : 8.1.1.15      205178 Bytes  22.01.2011 14:52:56
AEHEUR.DLL    : 8.1.2.68    3178870 Bytes  22.01.2011 14:52:55
AEHELP.DLL    : 8.1.16.0      246136 Bytes  13.12.2010 07:39:12
AEGEN.DLL      : 8.1.5.2      397683 Bytes  22.01.2011 14:52:54
AEEMU.DLL      : 8.1.3.0      393589 Bytes  13.12.2010 07:39:12
AECORE.DLL    : 8.1.19.2      196983 Bytes  22.01.2011 14:52:54
AEBB.DLL      : 8.1.1.0        53618 Bytes  13.12.2010 07:39:12
AVWINLL.DLL    : 10.0.0.0      19304 Bytes  13.12.2010 07:39:22
AVPREF.DLL    : 10.0.0.0      44904 Bytes  13.12.2010 07:39:20
AVREP.DLL      : 10.0.0.8      62209 Bytes  17.06.2010 13:26:54
AVREG.DLL      : 10.0.3.2      53096 Bytes  13.12.2010 07:39:20
AVSCPLR.DLL    : 10.0.3.2      84328 Bytes  13.12.2010 07:39:22
AVARKT.DLL    : 10.0.22.6    231784 Bytes  13.12.2010 07:39:18
AVEVTLOG.DLL  : 10.0.0.8      203112 Bytes  13.12.2010 07:39:20
SQLITE3.DLL    : 3.6.19.0      355688 Bytes  17.06.2010 13:27:04
AVSMTP.DLL    : 10.0.0.17      63848 Bytes  13.12.2010 07:39:22
NETNT.DLL      : 10.0.0.0      11624 Bytes  17.06.2010 13:27:02
RCIMAGE.DLL    : 10.0.0.26    2550120 Bytes  28.01.2010 12:10:10
RCTEXT.DLL    : 10.0.58.0      98152 Bytes  13.12.2010 07:39:40

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: Vollständige Systemprüfung
Konfigurationsdatei...................: C:\program files\avira\antivir desktop\sysscan.avp
Protokollierung.......................: mittel
Primäre Aktion........................: interaktiv
Sekundäre Aktion......................: ignorieren
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: ein
Bootsektoren..........................: C:, D:, L:, M:,
Durchsuche aktive Programme...........: ein
Laufende Programme erweitert..........: ein
Durchsuche Registrierung..............: ein
Suche nach Rootkits...................: ein
Integritätsprüfung von Systemdateien..: ein
Datei Suchmodus.......................: Alle Dateien
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Makrovirenheuristik...................: ein
Dateiheuristik........................: mittel
Abweichende Gefahrenkategorien........: +APPL,+JOKE,+PCK,+PFS,+SPR,

Beginn des Suchlaufs: Samstag, 22. Januar 2011  17:06

(...)

(...)

(...)

Beginne mit der Desinfektion:
M:\von K\stuff\games\Spackspiele\
M:\von K\stuff\games\Spackspiele\Stress Reducers.exe
    [FUND]      Enthält Erkennungsmuster des Scherzprogrammes JOKE/Stressreducer
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4920f226.qua' verschoben!
M:\von K\all u need\not backuped\codecs & filters\¡ ältere Versionen !\DivX 5.2 (für Win 2000 & XP)\
M:\von K\all u need\not backuped\codecs & filters\¡ ältere Versionen !\DivX 5.2 (für Win 2000 & XP)\DivX52XP2K.exe
    [FUND]      Die Datei ist mit einem ungewöhnlichen Laufzeitpacker komprimiert (PCK/Asprotect). Bitte verifizieren Sie den Ursprung dieser Datei.
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '51abdd8e.qua' verschoben!
M:\von K\all u need\backuped\Internet\FTP\
M:\von K\all u need\backuped\Internet\FTP\susetup.exe
    [FUND]      Enthält Erkennungsmuster der Anwendung APPL/Serv-U.Gen
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '03eb876a.qua' verschoben!
L:\Evil-Ed\Backup Set 2010-10-11 031208\Backup Files 2010-10-11 031208\
L:\Evil-Ed\Backup Set 2010-10-11 031208\Backup Files 2010-10-11 031208\Backup files 2.zip
    [FUND]      Enthält Erkennungsmuster des Java-Virus JAVA/ClassLoader.BO
    [WARNUNG]  Die Datei wurde ignoriert.
D:\Spiele-Emulatoren\gepackte Sicherheitskopien\
D:\Spiele-Emulatoren\gepackte Sicherheitskopien\Gens32_Surreal_v1_86_HD.rar
    [FUND]      Enthält Erkennungsmuster des SPR/Patcher.BS-Programmes
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '65dbc858.qua' verschoben!
D:\Spiele-Emulatoren\Gens32_Surreal_v1_86_HD\Tools\AT32 Hack\MoonWalker\
D:\Spiele-Emulatoren\Gens32_Surreal_v1_86_HD\Tools\AT32 Hack\MoonWalker\AT32_MoonWalker.zip
    [FUND]      Enthält Erkennungsmuster des SPR/Patcher.BS-Programmes
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '2098e575.qua' verschoben!


Ende des Suchlaufs: Samstag, 22. Januar 2011  23:11
Benötigte Zeit:  5:30:36 Stunde(n)

Der Suchlauf wurde vollständig durchgeführt.

 288615 Verzeichnisse wurden überprüft
 4392685 Dateien wurden geprüft
    32 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      5 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
    100 Dateien konnten nicht durchsucht werden
 4392553 Dateien ohne Befall
  33633 Archive wurden durchsucht
  2011 Warnungen
  1168 Hinweise
 458341 Objekte wurden beim Rootkitscan durchsucht
      0 Versteckte Objekte wurden gefunden

Zu den Virenfunden:
(0) 32 Stück ist Quatsch in so fern, dass die selbe Datei im selben Archiv mit selbem Pfad ettliche Male gezählt wurde - warum auch immer. Finde ich irreführend, denn ich war reichlich irritiert 32 Virenfunde als Ziffer zu sehen und dann nur bei 6 Funden gefragt zu werden, was damit passieren soll. Nun, es waren nur die 6 - ich bin das vollständige Protokoll durchgegangen und habe die Funde abgeglichen.
(1) Stress Reducers.exe ist in der Tat ein Spaßprogramm, bzw. genauer ein Spaßspiel, birgt aber kein Risiko meiner Ansicht nach - ich hab es ich glaub bereits seit Ende der 90er Jahre, damals auch ein paar Mal gespielt. Letztlich aber auch unnötig, von daher kann es wegen mir weg. :)
(2) Die DivX-Datei, naja installationsdatei unter Windows 2000, meinem früheren Betriebssystem, halt... "mit einem ungewöhnlichen Laufzeitpacker komprimiert" - ok... Risiko? Die Datei hat mir noch nie ein Virenscanner aufgezeigt und ich hab sie schon lange. Sei's drum. Brauchen tue ich sie nicht mehr, von daher...
(3) susetup.exe - FTP-Programm, früher unter Windows 2000 genutzt, brauche ich eh nicht mehr, kann weg. Aber Risiko? Fraglich...
(4) Java-Virus JAVA/ClassLoader.BO - ohne zu wissen auf welche Datei innerhalb des Systemabbilds es sich bezieht kann ich das schwer beurteilen, aber September 2010?? Und danach nicht mehr?? Zudem war als Begründung im Anschluss an den Scan bei der Rückfrage, wie ich mit den gefundenen Objekten verfahren möchte, die vorgeschlagene Handlung die Datei zu ignorieren, angegeben, es handle sich um ein eMail-Postfach und um die eMails nicht zu beeinträchtigen sei der Virus zu ignorieren. Nicht etwa um eine anhängende Datei, sondern um ein Postfach. Seltsame Sache.
Hier der Protokoll-Auszug:
Code:

L:\Evil-Ed\Backup Set 2010-10-11 031208\Backup Files 2010-10-11 031208\Backup files 2.zip
[0] Archivtyp: ZIP
  [FUND]      Enthält Erkennungsmuster des Java-Virus JAVA/Agent.BH
  --> C/Users/edDy/AppData/LocalLow/Sun/Java/Deployment/cache/6.0/63/3c290e7f-2c23f1fb
    [1] Archivtyp: ZIP
--> dev/s/AdgredY.class
  [FUND]      Enthält Erkennungsmuster des Java-Virus JAVA/Agent.BH
  [WARNUNG]  Infizierte Dateien in Archiven können nicht repariert werden
--> dev/s/DyesyasZ.class
  [FUND]      Enthält Erkennungsmuster des Java-Virus JAVA/Agent.GS
  [WARNUNG]  Infizierte Dateien in Archiven können nicht repariert werden
--> dev/s/LoaderX.class
  [FUND]      Enthält Erkennungsmuster des Java-Virus JAVA/ClassLoader.BO
  [WARNUNG]  Infizierte Dateien in Archiven können nicht repariert werden
    [WARNUNG]  Bei dieser Datei handelt es sich um eine Mailbox. Um Ihre Emails nicht zu beeinträchtigen wird diese Datei nicht repariert oder gelöscht.

(5) Gens32_Surreal_v1_86_HD.rar: funktionsfähiger Spiele-Emulator. Vor kurzem (Januar 2011) von nem Kumpel von mir gemailt bekommen, der sagte, es sei aus vertrauenswürdiger Quelle. Auch bereits genutzt und lief problemlos. Die rar-Datei beinhaltet allerdings die sechste gefundene Bedrohung und wurde wohl wegen dieser mitaufgezählt:
(6) AT32_MoonWalker.zip: ReadMe.txt zu der zip-Datei besagt, sie sei ein Patch - wohl für den Emulator, macht aber inhaltlich nicht ar zu viel Sinn, denn es ist von Michael Jackson Songs die Rede, die durch das Patch eingebunden werden sollen - wozu auch immer, seine Musik hat mit den Spielen nichts zu tun. Klingt in der Tat nicht vertrauenswürdig, ich hab das Patch aber bislang weder im Verzeichnis bemerkt noch ausgeführt. Vom Emulator scheint es auch nicht ausgeführt zu werden, oder jedenfalls nicht benötigt, denn er funktoiniert auch nachdem ihm die Datei geraubt wurde noch, hab's eben kurz getestet. Also keine Ahnung was es mit dem Patch auf sich hat, aber es ist inhaltlich fragwürdig und somit gewiss nicht vertrauenswürdig...

Alle Funde mit Ausnahme des ignorierten WHS-Inhaltes sind zur Zeit in Quarantäne. Soll ich sie löschen?

Auch noch offen: Hab noch nichts gelöscht, da ich nicht eigenmächtig handeln wollte, sondern erst nach deiner Bestätigung löschen wollte... Soll ich die in Avira Antivir-Quarantäne befindlichen Funde löschen?


...wie soll ich nun vorgehen? Keine aktuell bemerkten Probleme mehr bedeutet ja noch nicht, dass das System nun Malware-frei und vertrauenswürdig ist...

Danke für deine Hilfe. :daumenhoc

Gruß,
Edd

kira 27.01.2011 09:10

Quarantäne von Avira ja leeren

mache einen Onlinescan bitte nicht mit Kaspersky, da läuft nicht mehr, sondern:

- "Link:-> ESET Online Scanner
>>Du sollst nicht die Antivirus-Sicherheitssoftware installieren, sondern dein System nur online scannen<<
Auch auf USB-Sticks, selbstgebrannten Datenträgern, externen Festplatten und anderen Datenträgern können Viren transportiert werden. Man muss daher durch regelmäßige Prüfungen auf Schäden, die durch Malware ("Worm.Win32.Autorun") verursacht worden sein können, überwacht werden. Hierfür sind ser gut geegnet und empfohlen, die auf dem Speichermedium gesicherten Daten, mit Hilfe des kostenlosen Online Scanners zu prüfen.
Schließe jetzt alle externe Datenträgeran (USB Sticks etc) Deinen Rechner an, dabei die Hochstell-Taste [Shift-Taste] gedrückt halten, damit die Autorun-Funktion nicht ausgeführt wird. (So verhindest Du die Ausführung der AUTORUN-Funktion) - Man kann die AUTORUN-Funktion aber auch generell abschalten.► [Sicherheit] Autorun Funktion für mehr Sicherheit auf allen Laufwerken deaktivieren /Avira Support Forum

-> Führe dann einen Komplett-Systemcheck mit Nod32 durch
- folgendes bitte anhaken > "Remove found threads" und "Scan archives"
- die Scanergebnis als *.txt Dateien speichern)
- meistens "C:\Programme\Eset\EsetOnlineScanner\log.txt"

Vor dem Scan Einstellungen im Internet Explorer:
- "Extras→ Internetoptionen→ Sicherheit":
- alles auf Standardstufe stellen
- Active X erlauben
- um den Scan zu starten: wenn du danach gefragt wirst (den Text in der Informationsleiste ) - ActiveX-Steuerelement installieren lassen

Edd 28.01.2011 04:09

ESET Online-Scan
 
Zitat:

Zitat von Coverflow (Beitrag 613774)
Quarantäne von Avira ja leeren

Gestern nach Lesen deines Postings erledigt. :daumenhoc

Zitat:

Zitat von Coverflow (Beitrag 613774)
mache einen Onlinescan bitte nicht mit Kaspersky, da läuft nicht mehr, sondern:

- "Link:-> ESET Online Scanner
>>Du sollst nicht die Antivirus-Sicherheitssoftware installieren, sondern dein System nur online scannen<<
Auch auf USB-Sticks, selbstgebrannten Datenträgern, externen Festplatten und anderen Datenträgern können Viren transportiert werden. Man muss daher durch regelmäßige Prüfungen auf Schäden, die durch Malware ("Worm.Win32.Autorun") verursacht worden sein können, überwacht werden. Hierfür sind ser gut geegnet und empfohlen, die auf dem Speichermedium gesicherten Daten, mit Hilfe des kostenlosen Online Scanners zu prüfen.
Schließe jetzt alle externe Datenträgeran (USB Sticks etc) Deinen Rechner an, dabei die Hochstell-Taste [Shift-Taste] gedrückt halten, damit die Autorun-Funktion nicht ausgeführt wird. (So verhindest Du die Ausführung der AUTORUN-Funktion) - Man kann die AUTORUN-Funktion aber auch generell abschalten.► [Sicherheit] Autorun Funktion für mehr Sicherheit auf allen Laufwerken deaktivieren /Avira Support Forum

-> Führe dann einen Komplett-Systemcheck mit Nod32 durch
- folgendes bitte anhaken > "Remove found threads" und "Scan archives"
- die Scanergebnis als *.txt Dateien speichern)
- meistens "C:\Programme\Eset\EsetOnlineScanner\log.txt"

Auch erledigt. :daumenhoc

Als txt-Datei separat gespeichertes Ergebnis - gefundene Bedrohungen:
Code:

L:\Evil-Ed\Backup Set 2010-10-11 031208\Backup Files 2010-10-11 031208\Backup files 2.zip        Mehrere Bedrohungen        gelöscht - in Quarantäne kopiert
M:\von K\all u need\backuped\Bildbearbeitung\Macromedia Freehand\Macromedia.Freehand.MX.v11.0.Keygen.Only.+.Installer-SSG\keygen\keygen.exe        Variante von Win32/Keygen.AQ Anwendung        Gesäubert durch Löschen - in Quarantäne kopiert

...beide hab ich gelöscht. Musste entscheiden ob Quarantäne beibehalten oder löschen bevor ich das Programm schließen würde.
Zweite Entscheidung war: Nach Beenden deinstallieren oder nicht? Hab erstmal noch nicht deinstalliert - dachte da warte ich erstmal deine Reaktion ab. Soll ich das Programm wieder löschen?

LOG-Datei:
Code:

ESETSmartInstaller@High as CAB hook log:
OnlineScanner.ocx - registred OK

Nützt dir das was?? Mehr stand in der von dir angegebenen Datei nicht drinn... :confused:

Zitat:

Zitat von Coverflow (Beitrag 613774)
Vor dem Scan Einstellungen im Internet Explorer:
- "Extras→ Internetoptionen→ Sicherheit":
- alles auf Standardstufe stellen
- Active X erlauben
- um den Scan zu starten: wenn du danach gefragt wirst (den Text in der Informationsleiste ) - ActiveX-Steuerelement installieren lassen

Nun hinterher wieder rückgängig machen nehme ich an? Sind ja riskant, die ActiveX-, JavaSkript- und ActiveScripting-Einstellungen (musste ich ebenfalls umstellen, kam ne Fehlermeldung, die mich dazu aufforderte, aber danach lief's wie geschmiert). :daumenhoc

Wie nun weiter? HijackThis?

Dank & Gruß,
Edd

kira 28.01.2011 08:45

Das Installieren von Raubkopien ist eine ziemlich sichere Methode, ein Rechner zu infizieren...
- Ich beführte, dass Du Dein Problem nur lösen kannst, wenn Du dein System und externe Festplatte formatierst und neu installierst! Da geht`s nämlich um:
Code:

M:\von K\all u need\backuped\Bildbearbeitung\Macromedia Freehand\Macromedia.Freehand.MX.v11.0.Keygen.Only.+.Installer-SSG\keygen\keygen.exe
Denn die die angebotenen Programme und Dateien enthalten schädliche Inhalte - äußerst gefährlicher Malware wie z.b Backdoors und Rootkits
** Du solltest in so einem Fall mal dein Konsummuster überdenken:twak:
Weil dein Verhalten damit dem deutschen Recht unterliegt, wird den Support an dieser Stelle von unsere Seite aus beendet. Also am besten ist es, Du Sicherst deiner Daten (ohne Malware bzw gerackte Software -> Empfehle ich Dir NUR Daten sichern, die nicht ausführbaren Dateien enthalten - Dateiendungen - Dies ist eine Liste von Dateiendungen, die Dateien mit ausführbarem Code bezeichnen können. - und machst eine komplette Neuinstallation des Rechners, das ist der schnellste und sauberste lösung!
Aber wenigstens hast Du dann nach einer Neuinstallation wieder ein sauberes System und hoffentlich hast Du was draus gelernt und in Zukunft lässt die Finger von...

Zitat:

Sinn & Zweck der Sache - Viren Trojaner Würmer:
Ein Wurm, der fast als "guter Wurm" bezeichnet werden kann, zieht durch
das Netz und verbeitet sich über die File-Sharing Netzwerke BearShare, KaZaA
eMule & Co
Der Wurm besitzt unzählige verschiedene Namen bekannter Cracks oder
Keygeneratoren zur illegalen Benutzung von kommerzieller Software. Wer gezielt
nach solchen Dateien sucht, könnte also durchaus auch auf eine Wurmkopie
treffen.

http://www.world-of-smilies.com/wos_...eschlossen.gif


Alle Zeitangaben in WEZ +1. Es ist jetzt 16:02 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130