Unerwünschte Installation von XP Antivirus 2008

Status
Für weitere Antworten geschlossen.

Swisstreasure

Stammgast
@ Nickname

>>
Dektiviere kurzzeitig Spybot - Search & Destroy\TeaTimer.exe

>>
Den folgenden Text in den Editor (Start - Zubehör - Editor) kopieren und als cfscript.txt mit 'Speichern unter' auf dem Desktop. Gib an "Alle Dateien" - Speichern

cfscript.png


Code:
KILLALL:: 
 
Registry:: 
[hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks] 
"{E1BC0AAB-2C35-40DF-8F1D-4FD437DF432E}"=- 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad] 
"srvproc"=- 
[-HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\cbXNGaBU] 
 
File:: 
C:\WINDOWS\qndsfmao.dll 
C:\WINDOWS\system32\cbXNGaBU.dll 
 
Folders:: 
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\nsjqvizu 
C:\Programme\Enigma Software Group 
C:\Programme\lzdrief

Man sollte jetzt auf dem Desktop diese Datei cfscript.txt finden.

cfscript.txt und mit der rechten Maustaste auf das Symbol von Combofix ziehen

cfscript.gif


danach: Combofix noch einmal anwenden


>>
poste das Neue Log von Combofix


Gruss Swiss
 
Zuletzt bearbeitet:

Swisstreasure

Stammgast
Hallo cb 2222 und herzlich Willkommen im PC-Tipp Forum

>>
Schliesse alle Fenster und starte Hijack This
Klicke: Do a Systemscan only
Setze ein Häckchen in das Kästchen vor den genannten Einträgen bei: (falls diese noch vorhanden sind)

Code:
O4 - HKCU\..\Run: [antivirus-2008pro.exe] C:\Programme\Antivirus 2008 PRO\antivirus-2008pro.exe

und wähle fix checked.

Starte den Rechner neu.

>>
Scanne mit Malwarebytes und lösche das gefundene + poste das Log:
http://virus-protect.org/artikel/too...warebytes.html


Gruss Swiss
 

cb2222

Mitglied
danke swiss der hilfe... also ich muss dich loben wegen der schnellen hilfe hier im forum...

hier der log:

Malwarebytes' Anti-Malware 1.21
Datenbank Version: 967
Windows 5.1.2600 Service Pack 2

02:51:55 20.07.2008
mbam-log-7-20-2008 (02-51-55).txt

Scan-Methode: Vollständiger Scan (C:\|)
Durchsuchte Objekte: 86269
Laufzeit: 59 minute(s), 36 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 1

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\Dokumente und Einstellungen\student\Eigene Dateien\apps\adobe pro\adobe acrobat 8 pro\Crack\keygen.exe (Backdoor.Bot) -> Quarantined and deleted successfully.

was macht denn dieser backdoor.bot????????????????????????

musste die datei ausführen zum cracken...
 

Swisstreasure

Stammgast
Hallo cb2222

Danke fürs Kompliment...

Aber dennoch frag dich einmal was das ist: Crack\keygen.exe

Zu dem Thema nur soviel: Da diese keygens so beliebt sind, sind sie auch beliebt bei den "Virenherstellern". Ich denke du hast diesen Keygen bewusst installiert, oder liege ich da falsch?

Du hast einen Backdoor auf deinem System.

Das einzig Richtige ist die Kiste neu aufzusetzen und alle Passwörter, insb. EBanking, sofort zu wechseln nach dem Neuaufsetzen.

Du kannst diese Datei jedoch auch einmal bei www.virustotal.com/de hochladen und schauen was raus kommt.
C:\Dokumente und Einstellungen\student\Eigene Dateien\apps\adobe pro\adobe acrobat 8 pro\Crack\keygen.exe


Sorry für die etwas harte Antwort, aber Fakt ist Fakt :)

Gruss Swiss
 
Zuletzt bearbeitet:

cb2222

Mitglied
ja das war absicht das ich den installiert habe...

danke für die knallharte aussage... werde wieder alles neu aufsetzten...

reicht keine systemwiederherstellung zum punkt wo ich nen herstellungspunkt gesetzt habe...

gruß
 

Swisstreasure

Stammgast
cb222

Nei das würde ich Dir nicht empfehlen. Einmal ein mit Backdoor befallenes System ist immer ein Risiko. Du kannst jedoch deinen perösnlichen Daen vorher noch sichern und dann neu aufsetzen.

Das mit Virustotal musst du acuh nicht mehr anwenden. Die keygen.exe wurde ja gelöscht durhc Malwarebytes.

Ich sage hier einfach was das sinnvollste ist. Es wird auch hier solche geben die sagen, dass man auch reinigen könnte. Aber sobald du Ebanking oder so machst, dann bringt alles nichts.

Gruss Swiss
 

cb2222

Mitglied
ok... du hast vollkommen recht...

werde alles neu aufsetzen...

danke dir...

wird wieder ein langer tag :)))
 

poldi2010

Stammgast
hallo nochmal
habe mich durchgerungen und nochmal combofix durchlaufen lassen...
ComboFix 08-07-20.7 - Mattes 2008-07-21 13:18:44.3 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1031.18.860 [GMT 2:00]
ausgeführt von:: C:\Dokumente und Einstellungen\Mattes\Desktop\ComboFix.exe
* Neuer Wiederherstellungspunkt wurde erstellt

Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !!
.

((((((((((((((((((((((( Dateien erstellt von 2008-06-21 bis 2008-07-21 ))))))))))))))))))))))))))))))
.

2008-07-18 14:37 . 2008-07-18 14:37 <DIR> d-------- C:\Programme\MSN Webcam Recorder
2008-07-18 14:29 . 2008-07-18 14:29 <DIR> d-------- C:\Programme\WinPcap
2008-07-15 16:30 . 2008-07-21 01:16 <DIR> d-------- C:\Downloads
2008-07-15 10:38 . 2008-07-15 10:38 <DIR> d-------- C:\Programme\Malwarebytes' Anti-Malware
2008-07-15 10:38 . 2008-07-15 10:38 <DIR> d-------- C:\Dokumente und Einstellungen\Mattes\Anwendungsdaten\Malwarebytes
2008-07-15 10:38 . 2008-07-15 10:38 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes
2008-07-15 10:38 . 2008-07-07 17:35 34,296 --a------ C:\WINDOWS\system32\drivers\mbamcatchme.sys
2008-07-15 10:38 . 2008-07-07 17:35 17,144 --a------ C:\WINDOWS\system32\drivers\mbam.sys
2008-07-15 00:25 . 2008-07-21 13:25 54,156 --ah----- C:\WINDOWS\QTFont.qfn
2008-07-15 00:25 . 2008-07-15 00:25 1,409 --a------ C:\WINDOWS\QTFont.for
2008-07-14 21:23 . 2008-07-14 21:23 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Yahoo! Companion
2008-07-14 21:06 . 2008-07-14 21:07 <DIR> d-------- C:\Programme\CCleaner
2008-07-14 20:40 . 2008-07-14 20:41 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Xfire
2008-07-14 20:40 . 2008-07-14 20:40 664 --a------ C:\WINDOWS\system32\d3d9caps.dat
2008-07-14 20:40 . 2008-07-14 20:40 552 --a------ C:\WINDOWS\system32\d3d8caps.dat
2008-07-14 20:34 . 2007-04-12 17:22 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Vorlagen
2008-07-14 20:34 . 2007-04-12 18:11 <DIR> dr------- C:\Dokumente und Einstellungen\Administrator\Startmen
2008-07-14 20:34 . 2007-04-12 18:11 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Netzwerkumgebung
2008-07-14 20:34 . 2007-04-12 18:11 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen
2008-07-14 20:34 . 2007-04-12 18:11 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\Favoriten
2008-07-14 20:34 . 2007-04-12 18:11 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Druckumgebung
2008-07-14 20:34 . 2007-04-12 18:11 <DIR> dr-h----- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten
2008-07-14 20:34 . 2008-07-14 20:34 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator
2008-07-14 17:34 . 2008-07-14 17:34 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Wise Installation Wizard
2008-07-14 17:29 . 2001-08-18 12:00 4,224 --a------ C:\WINDOWS\system32\beep.sys
2008-07-09 11:38 . 2000-08-19 20:29 268,048 --a------ C:\WINDOWS\system32\dxtmeta2.dll
2008-07-05 15:14 . 2008-07-05 15:15 23,392 --a------ C:\WINDOWS\system32\nscompat.tlb
2008-07-05 15:14 . 2008-07-05 15:15 16,832 --a------ C:\WINDOWS\system32\amcompat.tlb
2008-06-30 23:08 . 2008-07-05 14:53 <DIR> d-------- C:\Programme\Windows Media Connect 2
2008-06-30 22:53 . 2008-06-30 23:42 8,192 --ahs---- C:\WINDOWS\system32\Thumbs.db
2008-06-28 22:40 . 2008-06-28 22:42 <DIR> d-------- C:\Programme\OpenOfficePortable
2008-06-26 22:10 . 2008-06-26 22:10 42,320 --a------ C:\WINDOWS\system32\xfcodec.dll
2008-06-23 19:33 . 2008-06-23 20:09 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\FLEXnet
2008-06-23 18:44 . 2008-06-23 18:44 <DIR> d-------- C:\Programme\Bonjour
2008-06-23 18:35 . 2008-06-23 18:35 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Macrovision Shared

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-07-20 23:25 --------- d-----w C:\Dokumente und Einstellungen\Mattes\Anwendungsdaten\Xfire
2008-07-20 23:13 --------- d-----w C:\Dokumente und Einstellungen\Mattes\Anwendungsdaten\Skype
2008-07-20 16:50 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\AntiVir PersonalEdition Classic
2008-07-18 23:03 --------- d-----w C:\Programme\eMule
2008-07-17 16:33 --------- d-----w C:\Programme\PPStream
2008-07-17 13:39 --------- d-----w C:\Dokumente und Einstellungen\Mattes\Anwendungsdaten\dvdcss
2008-07-14 19:06 --------- d-----w C:\Programme\Yahoo!
2008-07-14 18:57 --------- d-----w C:\Programme\TVUPlayer
2008-07-14 15:37 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Lavasoft
2008-07-14 15:35 --------- d-----w C:\Programme\Lavasoft
2008-07-12 16:53 --------- d-s---w C:\Programme\Xfire
2008-07-02 10:51 --------- d-----w C:\Programme\Opera
2008-07-02 10:50 --------- d--h--w C:\Programme\InstallShield Installation Information
2008-07-01 10:25 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\CyberLink
2008-06-30 23:34 --------- d-----w C:\Dokumente und Einstellungen\Mattes\Anwendungsdaten\teamspeak2
2008-06-28 19:37 --------- d-----w C:\Dokumente und Einstellungen\Mattes\Anwendungsdaten\Winamp
2008-06-27 19:45 --------- d-----w C:\Dokumente und Einstellungen\Mattes\Anwendungsdaten\ppstream
2008-06-23 16:44 --------- d-----w C:\Programme\Gemeinsame Dateien\Adobe
2008-06-20 17:39 247,296 ----a-w C:\WINDOWS\system32\mswsock.dll
2008-06-20 10:45 360,320 ----a-w C:\WINDOWS\system32\drivers\tcpip.sys
2008-06-20 10:44 138,368 ----a-w C:\WINDOWS\system32\drivers\afd.sys
2008-06-20 09:52 225,920 ----a-w C:\WINDOWS\system32\drivers\tcpip6.sys
2008-06-19 15:03 --------- d-----w C:\Programme\Gemeinsame Dateien\CyberLink
2008-06-19 15:03 --------- d-----w C:\Programme\CyberLink
2008-06-19 15:01 505,128 ----a-w C:\WINDOWS\system32\msvcp71.dll
2008-06-19 15:01 353,576 ----a-w C:\WINDOWS\system32\msvcr71.dll
2008-06-19 15:01 29,480 ----a-w C:\WINDOWS\system32\msxml3a.dll
2008-06-19 14:51 --------- d-----w C:\Programme\DivX
2008-06-16 03:00 --------- d-----w C:\Programme\Google
2008-06-14 17:57 273,024 ------w C:\WINDOWS\system32\drivers\bthport.sys
2008-06-13 15:43 --------- d-----w C:\Programme\ICQToolbar
2008-06-13 15:37 --------- d-----w C:\Programme\Winamp
2008-06-13 15:36 --------- d-----w C:\Programme\Camfrog
2008-06-08 08:35 --------- d-----w C:\Programme\PPLive
2008-06-05 16:54 --------- d-----w C:\Programme\Picasa2
2008-06-04 21:20 --------- d-----w C:\Dokumente und Einstellungen\Mattes\Anwendungsdaten\Scribus
2008-06-04 19:52 --------- d-----w C:\Programme\Scribus 1.3.4
2008-05-30 23:22 823,296 ----a-w C:\WINDOWS\system32\divx_xx0c.dll
2008-05-30 23:22 823,296 ----a-w C:\WINDOWS\system32\divx_xx07.dll
2008-05-30 23:22 815,104 ----a-w C:\WINDOWS\system32\divx_xx0a.dll
2008-05-30 23:22 802,816 ----a-w C:\WINDOWS\system32\divx_xx11.dll
2008-05-30 23:22 683,520 ----a-w C:\WINDOWS\system32\DivX.dll
2008-05-30 23:22 593,920 ----a-w C:\WINDOWS\system32\dpuGUI11.dll
2008-05-30 23:22 57,344 ----a-w C:\WINDOWS\system32\dpv11.dll
2008-05-30 23:22 53,248 ----a-w C:\WINDOWS\system32\dpuGUI10.dll
2008-05-30 23:22 344,064 ----a-w C:\WINDOWS\system32\dpus11.dll
2008-05-30 23:22 294,912 ----a-w C:\WINDOWS\system32\dpu11.dll
2008-05-30 23:22 294,912 ----a-w C:\WINDOWS\system32\dpu10.dll
2008-05-28 12:54 --------- d-----w C:\Programme\Dyyno
2008-05-28 12:54 --------- d-----w C:\Dokumente und Einstellungen\Mattes\Anwendungsdaten\dyyno-vlc
2008-05-22 22:22 524,288 ----a-w C:\WINDOWS\system32\DivXsm.exe
2008-05-22 22:22 3,596,288 ----a-w C:\WINDOWS\system32\qt-dx331.dll
2008-05-22 22:20 200,704 ----a-w C:\WINDOWS\system32\ssldivx.dll
2008-05-22 22:20 1,044,480 ----a-w C:\WINDOWS\system32\libdivx.dll
2008-05-22 22:19 81,920 ----a-w C:\WINDOWS\system32\dpl100.dll
2008-05-22 22:19 196,608 ----a-w C:\WINDOWS\system32\dtu100.dll
2008-05-22 22:19 161,096 ----a-w C:\WINDOWS\system32\DivXCodecVersionChecker.exe
2008-05-22 22:18 12,288 ----a-w C:\WINDOWS\system32\DivXWMPExtType.dll
2008-05-16 09:58 12,632 ----a-w C:\WINDOWS\system32\lsdelete.exe
2008-05-07 05:14 1,293,312 ----a-w C:\WINDOWS\system32\quartz.dll
2008-05-04 16:43 107,832 ----a-w C:\WINDOWS\system32\PnkBstrB.exe
2008-04-23 04:16 826,368 ----a-w C:\WINDOWS\system32\wininet.dll
2007-12-24 23:06 22,328 ----a-w C:\Dokumente und Einstellungen\Mattes\Anwendungsdaten\PnkBstrK.sys
.

(((((((((((((((((((((((((((( Autostart Punkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt.

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ABIT uGuruIII"="C:\Programme\ABIT\ABITEQ\ABITEQ.exe" [2006-02-22 17:55 417792]
"DAEMON Tools"="C:\Programme\DAEMON Tools\daemon.exe" [2007-09-18 16:16 171464]
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 00:57 15360]
"ICQ"="C:\Programme\ICQ6\ICQ.exe" [2008-04-01 12:40 172280]
"Picasa Media Detector"="C:\Programme\Picasa2\PicasaMediaDetector.exe" [2008-02-26 03:23 443968]
"MSN Webcam Recorder"="C:\Programme\MSN Webcam Recorder\ml20gui.exe" [2007-11-27 05:03 110592]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ATICCC"="C:\Programme\ATI Technologies\ATI.ACE\CLIStart.exe" [2006-09-25 09:12 90112]
"TkBellExe"="C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" [2007-04-12 20:25 180269]
"avgnt"="C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" [2008-07-17 18:52 266497]
"SunJavaUpdateSched"="C:\Programme\Java\jre1.6.0_05\bin\jusched.exe" [2008-02-22 05:25 144784]
"QuickTime Task"="C:\Programme\QuickTime\qttask.exe" [2007-04-27 09:41 282624]
"iTunesHelper"="C:\Programme\iTunes\iTunesHelper.exe" [2007-06-28 09:14 270648]
"Adobe Reader Speed Launcher"="C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-01-11 23:16 39792]
"RemoteControl8"="C:\Programme\CyberLink\PowerDVD8\PDVD8Serv.exe" [2008-03-20 20:23 83240]
"PDVD8LanguageShortcut"="C:\Programme\CyberLink\PowerDVD8\Language\Language.exe" [2007-12-14 11:36 50472]
"BDRegion"="C:\Programme\Cyberlink\Shared Files\brs.exe" [2008-05-19 15:24 91432]
"SkyTel"="SkyTel.EXE" [2006-05-16 12:04 2879488 C:\WINDOWS\SkyTel.exe]
"RTHDCPL"="RTHDCPL.EXE" [2006-08-14 08:00 16050176 C:\WINDOWS\RTHDCPL.exe]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2004-08-04 00:57 15360]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"vidc.ffds"= ffdshow.ax
"VIDC.XFR1"= xfcodec.dll

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"C:\\Programme\\Xfire\\xfire.exe"=
"C:\\totalcmd\\TOTALCMD.EXE"=
"C:\\Programme\\eMule\\emule.exe"=
"C:\\Programme\\iTunes\\iTunes.exe"=
"C:\\Programme\\ICQ6\\ICQ.exe"=
"H:\\Programme\\Anno 1701\\Anno1701AddOn.exe"=
"C:\\WINDOWS\\system32\\PnkBstrA.exe"=
"C:\\WINDOWS\\system32\\PnkBstrB.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"C:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"=
"C:\\Programme\\Windows Live\\Messenger\\livecall.exe"=
"C:\\Programme\\Yahoo!\\Messenger\\YahooMessenger.exe"=
"C:\\Programme\\Yahoo!\\Messenger\\YServer.exe"=
"C:\\Programme\\PPLive\\PPLive.exe"=
"C:\\Programme\\PPStream\\PPStream.exe"=
"H:\\Programme\\Activision\\Call of Duty 4 - Modern Warfare\\iw3mp.exe"=
"C:\\Programme\\CyberLink\\PowerDVD8\\PowerDVD8.exe"=
"C:\\Programme\\Bonjour\\mDNSResponder.exe"=
"C:\\Programme\\Skype\\Phone\\Skype.exe"=

R0 ABIT-IO;ABIT-IO;C:\WINDOWS\system32\Drivers\ABIT-IO.sys [2005-12-08 14:53]
R2 {FE4C91E7-22C2-4D0C-9F6B-82F1B7742054};{FE4C91E7-22C2-4D0C-9F6B-82F1B7742054};C:\Programme\CyberLink\PowerDVD8\000.fcl [2008-05-15 12:07]
R3 NPF;NetGroup Packet Filter Driver;C:\WINDOWS\system32\drivers\npf.sys [2007-11-06 22:22]
S3 TSMPacket;DSL-Manager Service;C:\WINDOWS\system32\DRIVERS\tsmpkt.sys []

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{159384ac-e932-11db-91fe-806d6172696f}]
\Shell\AutoRun\command - D:\autoplay.exe
.
Inhalt des "geplante Tasks" Ordners
"2008-07-17 17:22:00 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job"
- C:\Programme\Apple Software Update\SoftwareUpdate.exe
"2008-07-20 13:05:00 C:\WINDOWS\Tasks\ESL_TV.job"
- C:\Programme\VideoLAN\VLC\vlc.exe—-vvv mms://esl-tv.live.streamed.by.ngz-server.de.esl-tv.net/ESLTV.Live.700?action=connect&token=2f6e8659281a90bfec0f0296abe6dafb&channel=55?MSWMExt=.asf&ClientId=10--sout=#duplicate{dst=display,dst=std{access=file,mux=asf,dst=
.
- - - - Entfernte verwaiste Registrierungseintr„ge - - - -

HKCU-Run-Free Uploader Oe Integration - C:\Programme\Free Download Manager\FUM\fumoei.exe
HKLM-Run-DU Meter - C:\Programme\DU Meter\DUMeter.exe


.
---- Supplementary Scan ----
.
O9 -: {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - H:\Programme\partypoker\PartyPoker\RunApp.exe

O16 -: {1DABF8D5-8430-4985-9B7F-A30E53D709B3} - hxxp://cache.tv.qq.com/qqlive_ocx/QQLiveInstaller.cab
C:\WINDOWS\Downloaded Program Files\QQLiveInstaller.inf
C:\WINDOWS\system32\QQLiveInstaller.dll


**********************

catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-07-21 13:24:39
Windows 5.1.2600 Service Pack 2 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostart Eintr„ge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\{FE4C91E7-22C2-4D0C-9F6B-82F1B7742054}]
"ImagePath"="\??\C:\Programme\CyberLink\PowerDVD8\000.fcl"
Other Running Processes

C:\WINDOWS\system32\ati2evxx.exe
C:\WINDOWS\system32\ati2evxx.exe
C:\Programme\Lavasoft\Ad-Aware\aawservice.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Programme\Bonjour\mDNSResponder.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\Programme\ATI Technologies\ATI.ACE\CLI.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Programme\iPod\bin\iPodService.exe
C:\Programme\ATI Technologies\ATI.ACE\CLI.exe
C:\Programme\ATI Technologies\ATI.ACE\CLI.exe
C:\Programme\Java\jre1.6.0_05\bin\jucheck.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2008-07-21 13:32:37 - machine was rebooted [Mattes]
ComboFix-quarantined-files.txt 2008-07-21 11:32:15

Pre-Run: 13 Verzeichnis(se), 31,321,235,456 Bytes frei
Post-Run: 17 Verzeichnis(se), 31,397,302,272 Bytes frei

224 --- E O F --- 2008-07-11 23:57:52
 

poldi2010

Stammgast
Hier... suchst du noch nach Dingen die im Hintergrund arbeiten?

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:20, on 22.07.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16674)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\Programme\Lavasoft\Ad-Aware\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Programme\Bonjour\mDNSResponder.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\ATI Technologies\ATI.ACE\CLI.EXE
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Java\jre1.6.0_05\bin\jusched.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Programme\QuickTime\qttask.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\Programme\CyberLink\PowerDVD8\PDVD8Serv.exe
C:\Programme\Cyberlink\Shared Files\brs.exe
C:\Programme\DAEMON Tools\daemon.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Picasa2\PicasaMediaDetector.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\iPod\bin\iPodService.exe
C:\Programme\ATI Technologies\ATI.ACE\cli.exe
C:\Programme\ATI Technologies\ATI.ACE\cli.exe
C:\Programme\Java\jre1.6.0_05\bin\jucheck.exe
C:\WINDOWS\explorer.exe
C:\Programme\Windows Live\Messenger\usnsvc.exe
C:\Programme\MSN Webcam Recorder\ml20gui.exe
C:\Programme\Zeallsoft\Super Screen Capture\SSCapture.exe
C:\Programme\Real\RealPlayer\RealPlay.exe
C:\Programme\Windows Live\Messenger\msnmsgr.exe
C:\Programme\ICQ6\ICQ.exe
C:\Programme\Windows Live\Messenger\msnmsgr.exe
C:\Programme\Windows Live\Messenger\msnmsgr.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Dokumente und Einstellungen\Mattes\Desktop\HiJackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R3 - URLSearchHook: Yahoo! Toolbar mit Pop-Up-Blocker - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O3 - Toolbar: Veoh Browser Plug-in - {D0943516-5076-4020-A3B5-AEFAF26AB263} - C:\Programme\Veoh Networks\Veoh\Plugins\reg\VeohToolbar.dll
O4 - HKLM\..\Run: [ATICCC] "C:\Programme\ATI Technologies\ATI.ACE\CLIStart.exe"
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [RemoteControl8] C:\Programme\CyberLink\PowerDVD8\PDVD8Serv.exe
O4 - HKLM\..\Run: [PDVD8LanguageShortcut] C:\Programme\CyberLink\PowerDVD8\Language\Language.exe
O4 - HKLM\..\Run: [BDRegion] C:\Programme\Cyberlink\Shared Files\brs.exe
O4 - HKCU\..\Run: [ABIT uGuruIII] C:\Programme\ABIT\ABITEQ\ABITEQ.exe
O4 - HKCU\..\Run: [DAEMON Tools] "C:\Programme\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [ICQ] "C:\Programme\ICQ6\ICQ.exe" silent
O4 - HKCU\..\Run: [Picasa Media Detector] C:\Programme\Picasa2\PicasaMediaDetector.exe
O4 - HKCU\..\Run: [MSN Webcam Recorder] "C:\Programme\MSN Webcam Recorder\ml20gui.exe" -silent
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: In Blog veröffentlichen - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programme\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: In Windows Live Writer in &Blog veröffentlichen - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programme\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: PPLive - {95B3F550-91C4-4627-BCC4-521288C52977} - C:\Programme\PPLive\PPLive.exe
O9 - Extra 'Tools' menuitem: PPLive - {95B3F550-91C4-4627-BCC4-521288C52977} - C:\Programme\PPLive\PPLive.exe
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - H:\Programme\partypoker\PartyPoker\RunApp.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - H:\Programme\partypoker\PartyPoker\RunApp.exe (file missing)
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra button: Upload - {FD4E2FF8-973C-4A19-89BD-8E86B3CFCFE1} - C:\Programme\Free Download Manager\FUM\fumiebtn.dll (file missing)
O16 - DPF: {1DABF8D5-8430-4985-9B7F-A30E53D709B3} (InstallHelper Class) - http://cache.tv.qq.com/qqlive_ocx/QQLiveInstaller.cab
O16 - DPF: {22E5D91F-89E6-4405-AD9C-0AF27BA6F06B} (HidInputMonitorX Control) - file:///K:/HD-DVD9%20Files/components/hidinputmonitorx.ocx
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Programme\Yahoo!\Common\yinsthelper.dll
O16 - DPF: {4F63D44B-6274-4D60-8AB1-CAA7116B8AF3} (A9Helper.A9) - file:///K:/HD-DVD9%20Files/components/A9.ocx
O16 - DPF: {7030CC6C-1A88-4591-BB5A-651B9F7F0C30} (WMVHDRatingCtrl Class) - file:///K:/HD-DVD9%20Files/components/wmvhdrating.ocx
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Programme\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Programme\Bonjour\mDNSResponder.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - C:\Programme\WinPcap\rpcapd.exe

--
End of file - 9919 bytes
 

coneman

Mitglied
Hilfe

Hallo,
leider habe ich mir das shit programm auch eingefangen kann mir BITTTTEEEEE jemand helfen es sind viele wichtige dateien auf dem rechner
 

Hinterwäldler

Aktives Mitglied
Hallo poldi2010

Du scheinst dir sehr selbstsicher zu sein. Ich habe mir deine Logfile mal angesehen und da fiel mit als Erstes auf:
"Windows XP SP2 (WinNT 5.01.2600)"
Hat dein Taschengeld nicht zu einem SP3 und den darauf folgenden Sicherheitsupdates von MS gereicht? Ich habe ja nichts dagegen, wenn du keine PFW benutzt (ich habe auch keine), dann jedoch sollte dein System wenigstens nach http://www.ntsvcfg.de/ konfiguriert sein.

Als Nächstes hinterlässt mir dein PC einen sehr seltsamen Eindruck, trotz einer Aufrüstung, die eher einer Kampfmaschine für dem Dschungelkampf gleicht. Diese Ausstattung mach deine tolle Hardware zur Schnecke, die Software telefoniert zudem noch ständig mit ihrem Dienstherren und einige Programme sind zudem nicht mal mit XP kompatibel. Dazu zählen auch die DaemonTools.

Nun mal im Einzelnen. Zuerst was du mit Sicherheit nicht an Diensten brauchst:
C:\Programme\Lavasoft\Ad-Aware\aawservice.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Java\jre1.6.0_05\bin\jusched.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\Programme\CyberLink\PowerDVD8\PDVD8Serv.exe
C:\Programme\Cyberlink\Shared Files\brs.exe
C:\Programme\DAEMON Tools\daemon.exe
C:\Programme\Zeallsoft\Super Screen Capture\SSCapture.exe
C:\Programme\Real\RealPlayer\RealPlay.exe
C:\Programme\Windows Live\Messenger\msnmsgr.exe

Warum der Messenger sogar 3 mal läuft, wird mir ewig ein Geheimnis bleiben. In der Regel reicht es doch, wenn du obige Programme aufrufst, wenn du sie benötigst. QT und Real benötigt eh kein Mensch, sondern nur dessen Alternativen von http://www.Free-Codecs.com PowerDVD habe ich noch nie benötigt, du etwa?

Nun zu den Einträgen in der Registry, bei denen du dir ernstliche Gedanken machen solltest:
R3 - URLSearchHook: Yahoo! Toolbar mit Pop-Up-Blocker - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll
Du hast doch den FF mit Google-Search oder ist der nur zur Tarnung. Du musst nicht alles installieren, was dir angeboten wird.

O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
Der FF braucht diesen Aufruf nicht.

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
Was isn dos? Hast du da was weggelöscht und die Reste vergessen?

O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - H:\Programme\partypoker\PartyPoker\RunApp.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - H:\Programme\partypoker\PartyPoker\RunApp.exe (file missing)
??? ;-))))

O4 - HKCU\..\Run: [MSN Webcam Recorder] "C:\Programme\MSN Webcam Recorder\ml20gui.exe" -silent
Warum eine Webcam mit dem IÄ aufgerufen wird bleibt streng geheim.

O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - C:\Programme\WinPcap\rpcapd.exe
Willst du uns veralbern?

Ich an deiner Stelle würde ernstlich in Betracht ziehen, das dein PC nicht mehr das tut, was du von ihm erwartest und ein Eigenleben entwickelt. Derzeit sind nach neuesten Erhebungen 300.000 deutsche PC ein Zombi. Das ist jeder 10te. Wie die Lage in CH ist, kann ich nicht beurteilen. Ich schätze mal nicht viel anders.

Irgendwo hier im Forum existiert ein eBook zum neu Aufsetzen des PC. Du tust nicht nur dir selbst einen Gefallen, sondern allen anderen Teilnehmern am Internet auch. Installiere eher AdBlockPlus und NoScript für deinen FF. Das ist um ein vielfaches wirksamer, als jede Securityware.

----------------------------

Falls aus bestimmten Gründen ein Windows-System unverzichtbar ist, sollte es vom OP zumindest so organisiert sein, das es unverzüglich platt gemacht werden kann und binnen weniger Minuten ohne Datenverlust wieder verfügbar ist.

Wenn uns B.G. in seinem großen Play schon zum Don Quichotte auserkoren hat, dann sollten wir wenigstens die wirksamsten Waffen wählen dürfen. Eine von ihnen heißt "Backup der Startpartition".
 

Swisstreasure

Stammgast
@ Hinterwälder

Also als erstes ist es meiner Meinung nach jedem seine eigene Sache welche Programme er im Autostart haben will. Dann heisst sicherlich nicht wenn es evtl nicht benötigte Dateien oder Programme auf dem System gibt, dass man dann am besten neu aufsetzen soll?!?!

C:\Programme\Java\jre1.6.0_05\bin\jusched.exe
Meldet wichtige Updates!

QT und Real benötigt eh kein Mensch
Jedem seine eigene Meinung.

Aber das du hier zum Neuaufsetzen rätst verstehe ich nicht ganz.

Gruss Swiss
 

Hinterwäldler

Aktives Mitglied
Hallo,
leider habe ich mir das shit programm auch eingefangen kann mir BITTTTEEEEE jemand helfen es sind viele wichtige dateien auf dem rechner
Was heist "shit programm"? So wichtig können die Dateien nicht sein, sonnst hättest du längst diese Dateien in einem Backup gesichert.

Für dein Problem gibt es zwei mögliche Methoden. Eine sichere wird in http://faq.jors.net/virus.html beschrieben. Eine weitere, weniger sichere und viel aufwändigere beschreibe ich jetzt:

1. Mit Autoruns, ProcessExplorer und TCPView von http://www.sysinternals.com herausfinden, welcher ungewünschte Prozess von welcher Datei ausgelöst wird und eventuell die Verbindung zum Internet sucht.

2. Versuche mit Autoruns und/oder ProcessExplorer den Prozess zu entfernen und beobachte weiter. Starte dazu auch IÄ, OjE und Messenger.

3. Benutze zusätzlich in Autoruns über das Kontextmenü die Möglichkeit gezielte Infos aus dem Internet zu holen.

4. Punkt 2 geht in der Regel nicht bei Malware und Google lässt einen "Schwarm Fliegen hochgehen". Zu fast jeder Datei findet sich eine Meldung. Oft englisch, versuche sie dann wenigstens ebissl zu interpretieren.

5. Aufschreiben wo sich diese unerwünschte(n) Datei(en) befinden und wie sie heißen.

6. Starte den PC von einer BartPE, Knoppix oder ähnlicher LiveCD (sollte jeder im Schreibtisch haben) und lösche die betreffende Datei mit dem integrierten Dateimanager.

7. Starte wieder den PC normal und kontrolliere erneut mit den Proggis aus Punkt 1

8. Einige Einträge, in denen nun auf fehlende Dateien verwiesen wird, werden entfernt

9. Erstelle einen neuen Wiederherstellungspunkt und lösche alle vorherigen. Erkundige dich wie es gemacht wird.

10. Kein Garantieschein für den Erfolg und das alle deine persönlichen Daten dem Angreifer unbekannt blieben.

Ach so:
Bedient werden die Proggis in der Regel über ihre Kontextmenüs mit der rechten Maustaste. Dazu ist vorher der jeweilige Eintrag zu markieren. Rechts ist gewöhnlich dort wo in Deutschland der Beifahrer im Auto sitzt.

Betrachte diesen Vorfall als letzte Warnung und benutze zukünftig eines der vielen kostenlosen Programme für das Image der Startpartition (gibt es auch als Freeware und OpenSource) oder nie wieder Windows mit Internetanschluß. Ein kostenloses DriveBackup wird regelmäßig in den Zeitschriften des Weka-Verlags veröffentlich. Falls es momentan nicht am Kiosk ist, benutze diesen Link: http://tinyurl.com/5y5ny5 Mit 2,90€ +VK wirst du wohl kaum finanziell überfordert sein und eine Anleitung ist auch gleich dabei.

--------------------------------------

Ich kann die Argumentation einiger User nicht verstehen. Ca. 2,5 Mio kostenlosen Vollversionen, welche zum Erstellen eines Partitionsbackup brauchbar waren, sind in deutschen Restmülltonnen verschwunden. Selbst in dieser Minute lässt sich mit ein klein wenig natürlicher Intelligenz ein brauchbares Backupsystem aus dem Internet herunterladen und zusammenstellen.
Statt dessen werden Crypter, Tweaker, Scanner, PFWs und Removertools "En gros" verwendet.
 

coneman

Mitglied
ComboFix 08-07-22.4 - Chris 2008-07-23 19:58:28.1 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.2.1252.1.1031.18.602 [GMT 2:00]
ausgeführt von:: C:\Dokumente und Einstellungen\Chris\Eigene Dateien\Downloads\ComboFix.exe
* Neuer Wiederherstellungspunkt wurde erstellt

Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !!
.

(((((((((((((((((((((((((((((((((((( Weitere L”schungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\Dokumente und Einstellungen\Chris\Anwendungsdaten\rhc956j0ec53
C:\Programme\ISTsvc
C:\Programme\Microsoft Security Adviser
C:\Programme\Microsoft Security Adviser\msavsc.exe
C:\Programme\Microsoft Security Adviser\msctrl.exe
C:\Programme\Microsoft Security Adviser\msctrl.log
C:\Programme\Microsoft Security Adviser\msfw.exe
C:\Programme\Microsoft Security Adviser\msiemon.exe
C:\Programme\Microsoft Security Adviser\mssadv.exe
C:\Programme\Microsoft Security Adviser\mssadv.log
C:\Programme\Microsoft Security Adviser\mssadv_sp.exe
C:\Programme\Microsoft Security Adviser\mssadv_sp.log
C:\Programme\Microsoft Security Adviser\msscan.exe
C:\Programme\Need2Find
C:\Programme\Need2Find\bar\1.bin\N2FFXTBR.JAR
C:\Programme\Need2Find\bar\1.bin\N2NTSTBR.JAR
C:\Programme\Need2Find\bar\1.bin\PARTNER.DAT
C:\Programme\Need2Find\bar\Cache\01081B34
C:\Programme\Need2Find\bar\History\search
C:\Programme\Need2Find\bar\Settings\prevcfg.htm
C:\Programme\rhc956j0ec53
C:\Programme\RXToolBar
C:\Programme\RXToolBar\sfcont.bin
C:\Programme\SurfAccuracy
C:\Programme\SurfAccuracy\License.lnk
C:\Programme\SurfAccuracy\SAcc.cfg
C:\Programme\SurfAccuracy\SAcc.exe
C:\Programme\SurfAccuracy\SAccU.exe
C:\WINDOWS\Downloaded Program Files\setup.inf
C:\WINDOWS\system32\20302506271.CPX
C:\WINDOWS\system32\203025062712.CPX
C:\WINDOWS\system32\203025062721.CPX
C:\WINDOWS\system32\203025062731.CPX
C:\WINDOWS\system32\203025062751.CPX
C:\WINDOWS\system32\blphcc56j0ec53.scr
C:\WINDOWS\system32\drivers\npf.sys
C:\WINDOWS\system32\lphcc56j0ec53.exe
C:\WINDOWS\system32\Packet.dll
C:\WINDOWS\system32\phcc56j0ec53.bmp
C:\WINDOWS\system32\pphcc56j0ec53.exe
C:\WINDOWS\system32\WanPacket.dll
C:\WINDOWS\system32\wpcap.dll

.
((((((((((((((((((((((((((((((((((((((( Treiber/Dienste )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_NPF
-------\Service_NPF


((((((((((((((((((((((( Dateien erstellt von 2008-06-23 bis 2008-07-23 ))))))))))))))))))))))))))))))
.

2008-07-23 18:47 . 2005-01-20 09:36 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\WINDOWS
2008-07-23 18:47 . 2005-01-19 16:33 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Vorlagen
2008-07-23 18:47 . 2005-01-20 10:01 <DIR> d---s---- C:\Dokumente und Einstellungen\Administrator\UserData
2008-07-23 18:47 . 2005-01-19 16:30 <DIR> dr------- C:\Dokumente und Einstellungen\Administrator\Startmen
2008-07-23 18:47 . 2005-01-19 16:30 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Netzwerkumgebung
2008-07-23 18:47 . 2005-09-12 16:15 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen
2008-07-23 18:47 . 2005-09-12 15:56 <DIR> dr------- C:\Dokumente und Einstellungen\Administrator\Favoriten
2008-07-23 18:47 . 2005-09-12 15:56 <DIR> dr------- C:\Dokumente und Einstellungen\Administrator\Eigene Dateien
2008-07-23 18:47 . 2005-01-19 16:30 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Druckumgebung
2008-07-23 18:47 . 2005-07-07 13:39 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\CyberLink
2008-07-23 18:47 . 2005-09-12 10:25 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Ahead
2008-07-23 18:47 . 2005-01-20 10:27 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\AdobeUM
2008-07-23 18:47 . 2005-09-12 15:56 <DIR> dr-h----- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten
2008-07-23 18:47 . 2008-07-23 18:47 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator
2008-07-23 18:21 . 2008-07-23 18:21 46,080 --a------ C:\Dokumente und Einstellungen\Chris\mssadv.dll
2008-07-23 18:21 . 2008-07-23 18:21 11,264 --a------ C:\Dokumente und Einstellungen\Chris\msscan.dll
2008-07-23 18:21 . 2008-07-23 18:21 11,264 --a------ C:\Dokumente und Einstellungen\Chris\msiemon.dll
2008-07-23 18:21 . 2008-07-23 18:21 11,264 --a------ C:\Dokumente und Einstellungen\Chris\msfw.dll
2008-07-23 18:21 . 2008-07-23 18:21 11,264 --a------ C:\Dokumente und Einstellungen\Chris\msctrl.dll
2008-07-23 18:21 . 2008-07-23 18:21 11,264 --a------ C:\Dokumente und Einstellungen\Chris\msavsc.dll
2008-07-23 18:20 . 2008-07-23 19:33 18,432 --a------ C:\0xf9.exe
2008-06-30 20:25 . 2008-06-30 20:25 <DIR> d-------- C:\Programme\capella-software
2008-06-26 21:58 . 2008-06-26 21:58 <DIR> d-------- C:\Dokumente und Einstellungen\Chris\Anwendungsdaten\capella-software

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-07-23 15:17 --------- d-----w C:\Programme\WLAN Monitor
2008-06-30 19:23 15,142 ----a-w C:\Dokumente und Einstellungen\Chris\Anwendungsdaten\wklnhst.dat
2008-06-25 20:23 --------- d-----w C:\Programme\ICQLite
2008-06-25 20:20 --------- d-----w C:\Programme\ICQToolbar
2008-06-14 17:57 273,024 ------w C:\WINDOWS\system32\drivers\bthport.sys
2008-06-01 20:05 --------- d-----w C:\Dokumente und Einstellungen\Chris\Anwendungsdaten\Image Zone Express
2006-08-25 15:46 617,472 --sha-w C:\WINDOWS\system32\comctl32.dll
2004-08-04 12:00 1,028,096 --sha-w C:\WINDOWS\system32\mfc42.dll
2004-08-04 12:00 57,344 --sha-w C:\WINDOWS\system32\mfc42loc.dll
1995-09-20 14:16 35,088 --sha-w C:\WINDOWS\system32\msjint32.dll
1995-09-20 14:13 977,680 --sha-w C:\WINDOWS\system32\msjt3032.dll
1995-09-20 14:16 23,824 --sha-w C:\WINDOWS\system32\msjter32.dll
2004-08-04 12:00 413,696 --sha-w C:\WINDOWS\system32\msvcp60.dll
2004-08-04 12:00 343,040 --sha-w C:\WINDOWS\system32\msvcrt.dll
2004-08-04 12:00 253,952 --sha-w C:\WINDOWS\system32\msvcrt20.dll
2004-08-04 12:00 30,749 --sha-w C:\WINDOWS\system32\vbajet32.dll
1995-09-24 09:02 243,472 --sha-w C:\WINDOWS\system32\vbar2232.dll
1998-06-30 13:13 368,912 --sha-w C:\WINDOWS\system32\vbar332.dll
.

(((((((((((((((((((((((((((( Autostart Punkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt.

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 14:00 15360]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2004-08-04 14:00 15360]
"Nokia.PCSync"="C:\Programme\Nokia\Nokia PC Suite 6\PcSync2.exe" [2007-06-19 10:17 1241088]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"VIDC.JPEG"= jpegCode.dll
"VIDC.MJPG"= jpegCode.dll

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"C:\\WINDOWS\\system32\\sessmgr.exe"=
"C:\\Programme\\Messenger\\msmsgs.exe"=
"C:\\WINDOWS\\system32\\fxsclnt.exe"=
"C:\\Programme\\NetMeeting\\Conf.exe"=
"C:\\Programme\\Ahead\\Nero MediaHome\\NeroMediaHome.exe"=
"C:\\Programme\\Morpheus\\Morpheus.exe"=
"C:\\Programme\\Ahead\\Nero ShowTime\\ShowTime.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"C:\\Dokumente und Einstellungen\\All Users\\Anwendungsdaten\\Web.de\\web_de_Update.exe"=
"C:\\Programme\\HP\\Digital Imaging\\bin\\hpqste08.exe"=
"C:\\Programme\\HP\\Digital Imaging\\bin\\hpofxm08.exe"=
"C:\\Programme\\HP\\Digital Imaging\\bin\\hposfx08.exe"=
"C:\\Programme\\HP\\Digital Imaging\\bin\\hposid01.exe"=
"C:\\Programme\\HP\\Digital Imaging\\bin\\hpqscnvw.exe"=
"C:\\Programme\\HP\\Digital Imaging\\bin\\hpqkygrp.exe"=
"C:\\Programme\\HP\\Digital Imaging\\bin\\hpqCopy.exe"=
"C:\\Programme\\HP\\Digital Imaging\\bin\\hpfccopy.exe"=
"C:\\Programme\\HP\\Digital Imaging\\bin\\hpzwiz01.exe"=
"C:\\Programme\\HP\\Digital Imaging\\Unload\\HpqPhUnl.exe"=
"C:\\Programme\\HP\\Digital Imaging\\bin\\hpoews01.exe"=
"C:\\Programme\\Skype\\Phone\\Skype.exe"=
"C:\\Programme\\ICQLite\\ICQLite.exe"=

R2 accsvc;AccSys WiFi Component;C:\Programme\Gemeinsame Dateien\AccSys\accsvc.exe [2006-01-11 11:06]
R2 AdminSVC;WEB.DE Browser Update;C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Web.de\adminsvc.exe [2006-10-05 18:29]
R2 AVWUpSrv;AntiVir Update;C:\Programme\AVPersonal\AVWUPSRV.EXE [2005-10-13 17:32]
R2 MZCCntrl;T-Online WLAN Adapter Steuerungsdienst;C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe [2005-04-23 20:05]
R3 avgntdw;avgntdw;C:\Programme\AVPersonal\AVGNTDW.SYS [2005-04-29 09:06]
S3 bkn50USB;Belkin 54Mbps Wireless USB Network Adapter;C:\WINDOWS\system32\DRIVERS\rt2500usb.sys [2003-10-14 13:31]
S3 MACNDIS5;MACNDIS5 NDIS Protocol Driver;C:\PROGRA~1\GEMEIN~1\MARMIK~1\MACNDIS5.SYS []

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{749cb114-6aa2-11d9-8576-82add4ca3f35}]
\Shell\AutoRun\command - @%systemroot%\explorer.exe /e,.
.
Inhalt des "geplante Tasks" Ordners
"2008-03-03 09:40:02 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job"
- C:\Programme\Apple Software Update\SoftwareUpdate.exe
.
- - - - Entfernte verwaiste Registrierungseintr„ge - - - -

HKLM-RunServicesOnce-capscanuninstall - C:\WINDOWS\command.com
HKU-Default-Run-T-Online_Software_6\WLAN-Access Finder - C:\Programme\T-Online\WLAN-Access Finder\ToWLaAcF.exe


.
------- Zus„tzlicher Scan -------
.
R0 -: HKCU-Main,Start Page = hxxp://www.google.de/
R0 -: HKLM-Main,Start Page = hxxp://go.web.de/home
R0 -: HKLM-Main,Window Title = Arcor AG & Co. KG
R1 -: HKCU-SearchURL,(Default) = hxxp://www.google.com/keyword/%s
O8 -: &ICQ Toolbar Search - C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML

O16 -: {59136DB4-6CA3-4B40-8F2F-BBF84B6F1E91} - hxxps://stream.web.de/mail/activex/mail_upload_11213.cab
C:\WINDOWS\Downloaded Program Files\mail_upload.inf
C:\WINDOWS\system32\msvcrt.dll
C:\WINDOWS\system32\mfc42.dll
C:\WINDOWS\system32\olepro32.dll
C:\WINDOWS\system32\msvcp60.dll
C:\WINDOWS\Downloaded Program Files\mail_upload.ocx


**************************************************************************

catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-07-23 20:05:23
Windows 5.1.2600 Service Pack 2 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostart Eintr„ge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
------------------------ Weitere, laufende Prozesse ------------------------
.
C:\Programme\AVPersonal\AVGUARD.EXE
C:\WINDOWS\system32\HPZipm12.exe
C:\Programme\Windows Media Player\wmpnetwk.exe
C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkCalRem.exe
C:\Programme\HP\Digital Imaging\bin\hpqste08.exe
C:\Programme\HP\Digital Imaging\Product Assistant\bin\hprblog.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2008-07-23 20:12:05 - PC wurde neu gestartet
ComboFix-quarantined-files.txt 2008-07-23 18:11:58

Pre-Run: 4,003,274,752 Bytes frei
Post-Run: 5,719,011,328 Bytes frei

199 --- E O F --- 2008-06-30 17:47:10
 

Swisstreasure

Stammgast
@coneman

>>
Lass folgende Datei bei www.virustotal.com/de prüfen und poste das Ergebnis:
C:\0xf9.exe

>>
Scanne mit Malwarebytes, lass das gefundene löschen und posten den Report:
http://virus-protect.org/artikel/tools/malwarebytes.html


Gruss Swiss

Ist für mich:
C:\Dokumente und Einstellungen\Chris\mssadv.dll
C:\Dokumente und Einstellungen\Chris\msscan.dll
C:\Dokumente und Einstellungen\Chris\msiemon.dll
C:\Dokumente und Einstellungen\Chris\msfw.dll
C:\Dokumente und Einstellungen\Chris\msctrl.dll
C:\Dokumente und Einstellungen\Chris\msavsc.dll
C:\0xf9.exe
 
Status
Für weitere Antworten geschlossen.
Oben