http://utruuh.globe-finder.cc/atgkn/ - http://rl.webtracer.cc/-/?skyny

#0
06.05.2005, 10:38
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#16 Hallo@d0DDa

Start--> Ausfuehren--> cmd--> kopiere nur die Eintraege der letzten 10 -15 Tage raus

cd\
cd %windir%\system32
dir /a:-d /o:-d > %systemdrive%\system32.txt
start %systemdrive%\system32.txt
cls
exit

cd\
cd %temp%\
dir /a:-d /o:-d > %systemdrive%\systemtemp.txt
start %systemdrive%\systemtemp.txt
cls
exit

cd\
cd %windir%
dir /a:-d /o:-d > %systemdrive%\system.txt
start %systemdrive%\system.txt
cls
exit

cd\
dir /a:-d /o:-d > %systemdrive%\sys.txt
start %systemdrive%\sys.txt
cls
exit


•Download Registry Search Tool :
http://www.billsway.com/vbspage/vbsfiles/RegSrch.zip
Doppelklick:regsrch.vbs

reinkopieren:

User stylesheet

Press 'OK'
warten, bis die Suche beendet ist. (Ergebnis bitte posten)

stsheets.dat

Press 'OK'
warten, bis die Suche beendet ist. (Ergebnis bitte posten)

--------------------------------------------------------------------
Lade: rkfiles.zip -->entpacken-->Gehe in den abgesicherten
Modus-->Doppelklick(Ausfuehren)-->rkfiles.bat--> warten bis sich
das DOS-Fenster schliesst--->poste C:\log.txt
http://bilder.informationsarchiv.net/Nikitas_Tools/rkfiles.zip
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
06.05.2005, 12:58
...neu hier

Beiträge: 10
#17 @Sabina

hab nur unter User stylesheet was gefunden!
Hier die log:

REGEDIT4
; RegSrch.vbs © Bill James

; Registry search results for string "User stylesheet" 06.05.2005 12:53:23

; NOTE: This file will be deleted when you close WordPad.
; You must manually save this file to a new location if you want to refer to it again later.
; (If you save the file with a .reg extension, you can use it to restore any Registry changes you make to these values.)


[HKEY_USERS\.DEFAULT\Software\Microsoft\Internet Explorer\Styles]
"User Stylesheet"=""

[HKEY_USERS\S-1-5-19\Software\Microsoft\Internet Explorer\Styles]
"User Stylesheet"=""

[HKEY_USERS\S-1-5-20\Software\Microsoft\Internet Explorer\Styles]
"User Stylesheet"=""

[HKEY_USERS\S-1-5-21-507921405-1677128483-1177238915-1003\Software\Microsoft\Internet Explorer\Styles]
"User Stylesheet"=""

[HKEY_USERS\S-1-5-18\Software\Microsoft\Internet Explorer\Styles]
"User Stylesheet"=""
Seitenanfang Seitenende
06.05.2005, 15:58
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#18 Hallo@d0DDa

Start--> Ausfuehren--> cmd--> kopiere nur die Eintraege der letzten 10 -15 Tage raus

in das DOS-Fenster kopieren:
(eines nach dem anderen)


cd\
cd %windir%\system32
dir /a:-d /o:-d > %systemdrive%\system32.txt
start %systemdrive%\system32.txt
cls
exit

cd\
cd %temp%\
dir /a:-d /o:-d > %systemdrive%\systemtemp.txt
start %systemdrive%\systemtemp.txt
cls
exit

cd\
cd %windir%
dir /a:-d /o:-d > %systemdrive%\system.txt
start %systemdrive%\system.txt
cls
exit

cd\
dir /a:-d /o:-d > %systemdrive%\sys.txt
start %systemdrive%\sys.txt
cls
exit

•eScan-Erkennungstool
eSan ist hier unter dem Namen Free eScan Antivirus Toolkit Utility kostenlos erhältlich:
http://www.mwti.net/antivirus/free_utilities.asp
oeffne den Scanner--> noch nicht scannen--> gehe in Start<Ausfuehren< schreib rein: %temp% und suche
kavupd.exe, die klickst du an--> (Update- in DOS) ausführen

gehe in den abgesicherten Modus

http://www.tu-berlin.de/www/software/virus/savemode.shtml

und den Scanner mit der "mwav.exe"[oder:MWAVSCAN.COM] starten. Alle Häkchen setzen :
Auswählen: "all files", Memory, Startup-Folders, Registry, System Folders,
Services, Drive/All Local drives, Folder [C:\WINDOWS], Include SubDirectory

->und "Scan " klicken.

•Gehe wieder in den Normalmodus:

•mache bitte folgendes:

nun öffnest du mit dem editor, die mwav.txt und gehst unter bearbeiten -> suchen, hier gibst du "infected" ein

•jene zeile in der infected steht, markieren, und hier einfügen, weitersuchen usw.
•und ganz unten steht die zusammenfassung, diese auch hier posten
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
22.05.2005, 09:50
Member

Beiträge: 17
#19 Hallo,
ich habe auch ein Riesen Problem mit "rl.webtracer.cc"
Kurzfristig habe ich durch die Anleitung von Sabrina meine Startseite wieder bereinigt,diese hat leider nur 1 Tag gedauert und schon war alles wieder für die Katz.
Webtracer ist wieder drauf und meine autotstart einträge sind alle gelöscht.

Wäre Supernett, wenn mir jemand bei der Bereinigung meines Systems helfen kann.


Logfile of HijackThis v1.99.1
Scan saved at 09:49:37, on 22.05.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\McAfee.com\PERSON~1\MPFSERVICE.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Dokumente und Einstellungen\JK3\Desktop\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://rl.webtracer.cc/-/?bayzm
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://rl.webtracer.cc/-/?bayzm
O1 - Hosts: 1159680172 auto.search.msn.com
O8 - Extra context menu item: &Google-Suche - res://C:\Programme\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: &Ins Deutsche übersetzen - res://C:\Programme\Google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: Download with NetPumper - C:\Programme\NetPumper\AddUrl.htm
O8 - Extra context menu item: Im Cache gespeicherte Seite - res://C:\Programme\Google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Verweisseiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Ähnliche Seiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O16 - DPF: {11010101-1001-1111-1000-110112345678} - ms-its:mhtml:file://C: oo.mht!http://superprogdownload.com/download/helps/id/187787/1723379155.chm::/win.exe
O16 - DPF: {15AD6789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.windupdates.com/cab/MediaAccessVerisign/ie/bridge-c6.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1114862749281
O16 - DPF: {BCC0FF27-31D9-4614-A68E-C18E1ADA4389} (DwnldGroupMgr Class) - http://download.mcafee.com/molbin/shared/mcgdmgr/en-us/1,0,0,23/mcgdmgr.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{0BA7ED6A-3B8E-4267-BD4E-D18C69ACDC67}: NameServer = 213.191.74.11 213.191.92.82
O17 - HKLM\System\CS1\Services\Tcpip\..\{0BA7ED6A-3B8E-4267-BD4E-D18C69ACDC67}: NameServer = 213.191.74.11 213.191.92.82
O19 - User stylesheet: C:\WINDOWS\stsheets.dat
O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: License Management Service ESD - element5 - C:\Programme\Gemeinsame Dateien\element5 Shared\Service\Licence Manager ESD.exe
O23 - Service: McAfee SecurityCenter Update Manager (mcupdmgr.exe) - McAfee, Inc - C:\PROGRA~1\McAfee.com\Agent\mcupdmgr.exe
O23 - Service: McAfee Personal Firewall Service (MpfService) - McAfee Corporation - C:\PROGRA~1\McAfee.com\PERSON~1\MPFSERVICE.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
Seitenanfang Seitenende
22.05.2005, 13:55
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#20 Hallo@mc-fly

#öffne das HijackThis-->> Button "scan" -->> Häkchen setzen -->> Button "Fix checked" -->> PC neustarten

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://rl.webtracer.cc/-/?bayzm
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://rl.webtracer.cc/-/?bayzm
O1 - Hosts: 1159680172 auto.search.msn.com
O16 - DPF: {11010101-1001-1111-1000-110112345678} - ms-its:mhtml:file://C: oo.mht!http://superprogdownload.com/download/helps/id/187787/1723379155.chm::/win.exe
O16 - DPF: {15AD6789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.windupdates.com/cab/MediaAccessVerisign/ie/bridge-c6.cab

PC neustarten

•Download Registry Search Tool :
http://www.billsway.com/vbspage/vbsfiles/RegSrch.zip
Doppelklick:regsrch.vbs

User stylesheet

Press 'OK'

warten, bis die Suche beendet ist. (Ergebnis bitte posten)

stsheets.dat

Press 'OK'

warten, bis die Suche beendet ist. (Ergebnis bitte posten)

--------------------------

Lade: rkfiles.zip
http://bilder.informationsarchiv.net/Nikitas_Tools/rkfiles.zip
-->entpacken-->
gehe in den abgesicherten Modus
http://www.tu-berlin.de/www/software/virus/savemode.shtml
-->Doppelklick(Ausfuehren)-->rkfiles.bat--> warten bis sich
das DOS-Fenster schliesst--->poste C:\log.txt
---------------------------

Start--> Ausfuehren--> cmd--> kopiere nur die Eintraege der letzten 16 Tage raus

einzeln reinkopieren:

cd\
cd %windir%\system32
dir /a:-d /o:-d > %systemdrive%\system32.txt
start %systemdrive%\system32.txt
cls
exit

cd\
cd %temp%\
dir /a:-d /o:-d > %systemdrive%\systemtemp.txt
start %systemdrive%\systemtemp.txt
cls
exit

cd\
cd %windir%
dir /a:-d /o:-d > %systemdrive%\system.txt
start %systemdrive%\system.txt
cls
exit

cd\
dir /a:-d /o:-d > %systemdrive%\sys.txt
start %systemdrive%\sys.txt
cls
exit

.................................................................................
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
22.05.2005, 15:08
Member

Beiträge: 17
#21 Hallo Sabrina


"User stylesheet"

REGEDIT4
; RegSrch.vbs © Bill James

; Registry search results for string "User stylesheet" 22.05.2005 15:22:45

; NOTE: This file will be deleted when you close WordPad.
; You must manually save this file to a new location if you want to refer to it again later.
; (If you save the file with a .reg extension, you can use it to restore any Registry changes you make to these values.)


[HKEY_USERS\.DEFAULT\Software\Microsoft\Internet Explorer\Styles]
"User Stylesheet"="C:\\WINDOWS\\stsheets.dat"

[HKEY_USERS\S-1-5-19\Software\Microsoft\Internet Explorer\Styles]
"User Stylesheet"="C:\\WINDOWS\\stsheets.dat"

[HKEY_USERS\S-1-5-20\Software\Microsoft\Internet Explorer\Styles]
"User Stylesheet"="C:\\WINDOWS\\stsheets.dat"

[HKEY_USERS\S-1-5-21-602162358-854245398-839522115-1003\Software\Microsoft\Internet Explorer\Styles]
"User Stylesheet"="C:\\WINDOWS\\stsheets.dat"

[HKEY_USERS\S-1-5-18\Software\Microsoft\Internet Explorer\Styles]
"User Stylesheet"="C:\\WINDOWS\\stsheets.dat"

"stsheets.dat"

REGEDIT4
; RegSrch.vbs © Bill James

; Registry search results for string "stsheets.dat" 22.05.2005 15:24:14

; NOTE: This file will be deleted when you close WordPad.
; You must manually save this file to a new location if you want to refer to it again later.
; (If you save the file with a .reg extension, you can use it to restore any Registry changes you make to these values.)


[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\NaiFilti]
"StsPath"="\\??\\C:\\WINDOWS\\stsheets.dat"

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\NaiFilti]
"StsPath"="\\??\\C:\\WINDOWS\\stsheets.dat"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NaiFilti]
"StsPath"="\\??\\C:\\WINDOWS\\stsheets.dat"

[HKEY_USERS\.DEFAULT\Software\Microsoft\Internet Explorer\Styles]
"User Stylesheet"="C:\\WINDOWS\\stsheets.dat"

[HKEY_USERS\S-1-5-19\Software\Microsoft\Internet Explorer\Styles]
"User Stylesheet"="C:\\WINDOWS\\stsheets.dat"

[HKEY_USERS\S-1-5-20\Software\Microsoft\Internet Explorer\Styles]
"User Stylesheet"="C:\\WINDOWS\\stsheets.dat"

[HKEY_USERS\S-1-5-21-602162358-854245398-839522115-1003\Software\Microsoft\Internet Explorer\Styles]
"User Stylesheet"="C:\\WINDOWS\\stsheets.dat"

[HKEY_USERS\S-1-5-18\Software\Microsoft\Internet Explorer\Styles]
"User Stylesheet"="C:\\WINDOWS\\stsheets.dat"


einträge aus cmd
Verzeichnis von C:\WINDOWS\system32

22.05.2005 15:16 71.552 Status.MPF
22.05.2005 09:07 17.145 nvapps.xml
21.05.2005 22:55 13.608 KGyGaAvL.sys
21.05.2005 14:04 110.192 FNTCACHE.DAT
21.05.2005 13:44 2.184 wpa.dbl
21.05.2005 11:18 380.350 perfh009.dat
21.05.2005 11:18 52.764 perfc009.dat
21.05.2005 11:18 391.000 perfh007.dat
21.05.2005 11:18 63.580 perfc007.dat
21.05.2005 11:18 872.024 PerfStringBackup.INI
21.05.2005 11:11 123.392 itss.dll
21.05.2005 11:10 173.568 schedsvc.dll
21.05.2005 11:10 265.216 mstask.dll
21.05.2005 11:10 306.688 netapi32.dll
21.05.2005 11:10 10.752 mstinit.exe
15.05.2005 14:01 56 98766BF1D3.sys
14.05.2005 17:41 3.069 jupdate-1.5.0_02-b09.log
14.05.2005 10:02 36.734 OggDSuninst.exe
07.05.2005 10:51 1.051.992 MRT.exe

Volumeseriennummer: 3

Verzeichnis von C:\WINDOWS

22.05.2005 16:11 658.104 ntbtlog.txt
22.05.2005 15:29 2.048 bootstat.dat
22.05.2005 15:28 439.265 WindowsUpdate.log
22.05.2005 15:28 32.560 SchedLgU.Txt
22.05.2005 15:15 0 0.log
22.05.2005 15:15 0 AUTOEXEC.BAT
22.05.2005 15:15 0 CONFIG.SYS
22.05.2005 14:58 294.474 setupapi.log
22.05.2005 12:59 140 winamp.ini
22.05.2005 08:02 153.187 setupact.log
21.05.2005 19:41 116 NeroDigital.ini
21.05.2005 13:43 2.898 COM+.log
21.05.2005 11:24 143.072 comsetup.log
21.05.2005 11:24 480.215 iis6.log
21.05.2005 11:24 84.942 ntdtcsetup.log
21.05.2005 11:24 1.374 imsins.log
21.05.2005 11:24 14.463 tabletoc.log
21.05.2005 11:24 184.884 tsoc.log
21.05.2005 11:24 19.342 KB893803v2.log
21.05.2005 11:24 19.545 msgsocm.log
21.05.2005 11:24 50.901 netfxocm.log
21.05.2005 11:24 14.209 ocmsn.log
21.05.2005 11:24 195.012 ocgen.log
21.05.2005 11:24 394.861 FaxSetup.log
21.05.2005 11:24 127.026 msmqinst.log
21.05.2005 11:23 1.374 imsins.BAK
21.05.2005 11:23 26.639 KB885250.log
21.05.2005 11:23 19.436 KB833407.log
21.05.2005 11:23 36.711 xpsp1hfm.log
21.05.2005 11:23 15.959 KB840374.log
21.05.2005 11:22 22.526 KB841356.log
21.05.2005 11:22 17.970 dahotfix.log
21.05.2005 11:22 21.005 KB840315.log
21.05.2005 11:21 17.489 KB839645.log
21.05.2005 11:21 21.291 KB871250.log
21.05.2005 11:21 17.071 KB833987.log
21.05.2005 11:21 21.966 KB841873.log
21.05.2005 11:20 17.313 KB826939.log
21.05.2005 11:20 17.893 KB873376.log
21.05.2005 11:20 17.956 KB841533.log
21.05.2005 11:20 19.927 KB840987.log
21.05.2005 11:17 7.900 KB839643.log
21.05.2005 11:16 10.068 KB837001.log
21.05.2005 11:16 9.426 Q828026.log
21.05.2005 11:15 8.895 KB828035.log
21.05.2005 11:15 32.728 KB825119.log
21.05.2005 11:15 32.368 KB824105.log
21.05.2005 11:14 31.778 KB823182.log
21.05.2005 11:13 31.030 Q819696.log
21.05.2005 08:55 1.415.977 setupapi.log.0.old
19.05.2005 16:06 227 system.ini
19.05.2005 16:06 504 win.ini
16.05.2005 16:45 0 musiceditor.INI
16.05.2005 16:35 26.253 wmsetup.log
14.05.2005 10:05 316.640 WMSysPr9.prx
09.05.2005 17:51 720.896 iun6002.exe
09.05.2005 17:50 3.121 tm.ini
09.05.2005 16:34 453 wiso.ini
09.05.2005 16:20 57 tdf.dii
08.05.2005 11:36 159 wiadebug.log


Volume in Laufwerk C: hat keine Bezeichnung.
Volumeseriennummer: 3

Verzeichnis von C:\WINDOWS

22.05.2005 16:14 658.432 ntbtlog.txt
22.05.2005 15:29 2.048 bootstat.dat
22.05.2005 15:28 439.265 WindowsUpdate.log
22.05.2005 15:28 32.560 SchedLgU.Txt
22.05.2005 15:15 0 0.log
22.05.2005 15:15 0 AUTOEXEC.BAT
22.05.2005 15:15 0 CONFIG.SYS
22.05.2005 14:58 294.474 setupapi.log
22.05.2005 12:59 140 winamp.ini
22.05.2005 08:02 153.187 setupact.log
21.05.2005 19:41 116 NeroDigital.ini
21.05.2005 13:43 2.898 COM+.log
21.05.2005 11:24 143.072 comsetup.log
21.05.2005 11:24 480.215 iis6.log
21.05.2005 11:24 84.942 ntdtcsetup.log
21.05.2005 11:24 1.374 imsins.log
21.05.2005 11:24 14.463 tabletoc.log
21.05.2005 11:24 184.884 tsoc.log
21.05.2005 11:24 19.342 KB893803v2.log
21.05.2005 11:24 19.545 msgsocm.log
21.05.2005 11:24 50.901 netfxocm.log
21.05.2005 11:24 14.209 ocmsn.log
21.05.2005 11:24 195.012 ocgen.log
21.05.2005 11:24 394.861 FaxSetup.log
21.05.2005 11:24 127.026 msmqinst.log
21.05.2005 11:23 1.374 imsins.BAK
21.05.2005 11:23 26.639 KB885250.log
21.05.2005 11:23 19.436 KB833407.log
21.05.2005 11:23 36.711 xpsp1hfm.log
21.05.2005 11:23 15.959 KB840374.log
21.05.2005 11:22 22.526 KB841356.log
21.05.2005 11:22 17.970 dahotfix.log
21.05.2005 11:22 21.005 KB840315.log
21.05.2005 11:21 17.489 KB839645.log
21.05.2005 11:21 21.291 KB871250.log
21.05.2005 11:21 17.071 KB833987.log
21.05.2005 11:21 21.966 KB841873.log
21.05.2005 11:20 17.313 KB826939.log
21.05.2005 11:20 17.893 KB873376.log
21.05.2005 11:20 17.956 KB841533.log
21.05.2005 11:20 19.927 KB840987.log
21.05.2005 11:17 7.900 KB839643.log
21.05.2005 11:16 10.068 KB837001.log
21.05.2005 11:16 9.426 Q828026.log
21.05.2005 11:15 8.895 KB828035.log
21.05.2005 11:15 32.728 KB825119.log
21.05.2005 11:15 32.368 KB824105.log
21.05.2005 11:14 31.778 KB823182.log
21.05.2005 11:13 31.030 Q819696.log
21.05.2005 08:55 1.415.977 setupapi.log.0.old
19.05.2005 16:06 227 system.ini
19.05.2005 16:06 504 win.ini
16.05.2005 16:45 0 musiceditor.INI
16.05.2005 16:35 26.253 wmsetup.log
14.05.2005 10:05 316.640 WMSysPr9.prx
09.05.2005 17:51 720.896 iun6002.exe
09.05.2005 17:50 3.121 tm.ini
09.05.2005 16:34 453 wiso.ini
09.05.2005 16:20 57 tdf.dii
08.05.2005 11:36 159 wiadebug.log
08.05.2005 11:36 50 wiaservc.log


Volume in Laufwerk C: hat keine Bezeichnung.
Volumeseriennummer: 3

Verzeichnis von C:\

22.05.2005 16:15 0 sys.txt
22.05.2005 16:14 8.468 system.txt
22.05.2005 16:12 8.468 systemtemp.txt
22.05.2005 16:08 96.405 system32.txt
22.05.2005 16:04 733 log.txt
22.05.2005 16:04 29 windows.txt
22.05.2005 16:02 216 win.txt
22.05.2005 15:56 0 start.txt
22.05.2005 15:29 805.306.368 pagefile.sys
22.05.2005 15:15 0 AUTOEXEC.BAT
22.05.2005 15:15 0 CONFIG.SYS
21.05.2005 17:40 6 AVPCallback.log
19.05.2005 16:06 211 boot.ini
Dieser Beitrag wurde am 22.05.2005 um 16:24 Uhr von mc-fly editiert.
Seitenanfang Seitenende
22.05.2005, 18:20
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#22 Den folgenden Text in den Editor (Start - Zubehör - Editor) kopieren und als fixme.reg mit 'Speichern unter' auf dem Desktop. Gebe bei Dateityp 'Alle Dateien' an. Du solltest jetzt auf dem Desktop diese Datei finden.


Zitat

REGEDIT4

[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\NaiFilti]
[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\NaiFilti]
[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NaiFilti]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Internet Explorer\Styles]
"User Stylesheet"="C:\\WINDOWS\\stsheets.dat"=-
[HKEY_USERS\S-1-5-19\Software\Microsoft\Internet Explorer\Styles]
"User Stylesheet"="C:\\WINDOWS\\stsheets.dat"=-
[HKEY_USERS\S-1-5-20\Software\Microsoft\Internet Explorer\Styles]
"User Stylesheet"="C:\\WINDOWS\\stsheets.dat"=-
[HKEY_USERS\S-1-5-21-602162358-854245398-839522115-1003\Software\Microsoft\Internet Explorer\Styles]
"User Stylesheet"="C:\\WINDOWS\\stsheets.dat"=-
[HKEY_USERS\S-1-5-18\Software\Microsoft\Internet Explorer\Styles]
"User Stylesheet"="C:\\WINDOWS\\stsheets.dat"=-


#öffne das HijackThis-->> Button "scan" -->> Häkchen setzen -->> Button "Fix checked" -->> PC neustarten


R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://rl.webtracer.cc/-/?bayzm
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://rl.webtracer.cc/-/?bayzm
O1 - Hosts: 1159680172 auto.search.msn.com
O19 - User stylesheet: C:\WINDOWS\stsheets.dat

PC neustarten
in den abgesicherten Modus
-->F8 druecken, wenn der PC hochfaehrt-->waehle "abgesicherter Modus"

Die Datei "fixme.reg" auf dem Desktop doppelklicken.

loeschen:
C:\WINDOWS\SYSTEM32\DRIVERS\NaiFilti.sys
C:\WINDOWS\stsheets.dat

dann schaue in der Registry, Start-->Ausfuehren-->regedit, bearbeiten-->suchen ob

stsheets.dat
NaiFilti


wirklich geloescht ist.

•HOSTFILE:
#öffne das HijackThis
"Do a system scan only"-->Config--> Misc Tools-->Open Hosts file Manager--> delet line(s) -->/Click the "Open In Notepad" button
lösche alles , lasse nur stehen:
127.0.0.1 localhost

CCleaner--> loesche alle *temp-Datein
http://virus-protect.org/temp.html



•eScan-Erkennungstool
eSan ist hier unter dem Namen Free eScan Antivirus Toolkit Utility kostenlos erhältlich:
http://www.mwti.net/antivirus/free_utilities.asp
oeffne den Scanner--> noch nicht scannen--> gehe in Start<Ausfuehren< schreib rein: %temp% und suche
kavupd.exe, die klickst du an--> (Update- in DOS) ausführen

-->mwav.exe oeffnen-->alle Haekchen setzen-->scannen-->View Log anklicken--> Bearbeiten anklicken--> "infected" reinschreiben
und nun alles rauskopieren, was angezeigt wird-->

+
poste das neue Log vom HijackTis
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
22.05.2005, 19:26
Member

Beiträge: 17
#23 im abgesichertem modus erhalte ich folgende fehlermeldung beim öffnen der fixme.reg

"fixme.reg kann nicht importiert werden: Fehler beim Zugriff auf die Registrierung."

p.s. im normalen modus funktionierte die datei
Dieser Beitrag wurde am 22.05.2005 um 19:43 Uhr von mc-fly editiert.
Seitenanfang Seitenende
22.05.2005, 20:29
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#24 dann schau mal in der Registry, ob genau die Eintraege, die mit der reg-Datei geloescht werden sollten, auch geloescht sind ;)
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
24.05.2005, 18:16
Member

Beiträge: 17
#25 @sabina
hier sind die Daten vom escan

Mon May 23 19:05:01 2005 => System found infected with SideFind Spyware/Adware ({8cba1b49-8144-4721-a7b1-64c578c9eed7})! Action taken: No Action Taken.

Mon May 23 19:05:01 2005 => System found infected with SideFind Spyware/Adware ({10e42047-deb9-4535-a118-b3f6ec39b807})! Action taken: No Action Taken.
Mon May 23 19:05:01 2005 => Object "SideFind Spyware/Adware" found in File System! Action Taken: No Action Taken.

Mon May 23 19:05:02 2005 => System found infected with XXXToolbar Spyware/Adware ({7C559105-9ECF-42B8-B3F7-832E75EDD959})! Action taken: No Action Taken.

Mon May 23 19:13:18 2005 => File C:\Dokumente und Einstellungen\JK2\Lokale Einstellungen\Temporary Internet Files\Content.IE5\0JWXGZUP\a776a8[1].js infected by "Trojan-Downloader.JS.WinAD.c" Virus! Action Taken: No Action Taken.

Mon May 23 19:13:21 2005 => File C:\Dokumente und Einstellungen\JK2\Lokale Einstellungen\Temporary Internet Files\Content.IE5\2LSTODKF\1766[1].enc infected by "Trojan-Downloader.Win32.Small.fo" Virus! Action Taken: No Action Taken.

Mon May 23 19:13:25 2005 => File C:\Dokumente und Einstellungen\JK2\Lokale Einstellungen\Temporary Internet Files\Content.IE5\STCJ2FGH\dd[1].txt infected by "Trojan.Win32.Agent.cl" Virus! Action Taken: No Action Taken.

Mon May 23 19:13:30 2005 => File C:\Dokumente und Einstellungen\JK2\Lokale Einstellungen\Temporary Internet Files\Content.IE5\XAH3P5US\targ[1].chm infected by "Trojan-Downloader.Win32.Agent.ki" Virus! Action Taken: No Action Taken.

Mon May 23 19:29:50 2005 => File C:\Dokumente und Einstellungen\Mc-Fly\Lokale Einstellungen\Temp\fQcN614.exe infected by "Trojan-Downloader.Win32.IstBar.ir" Virus! Action Taken: No Action Taken.

Mon May 23 19:31:12 2005 => File C:\Dokumente und Einstellungen\Mc-Fly\Lokale Einstellungen\Temporary Internet Files\Content.IE5\2BH6VW20\istdownload[1].exe infected by "Trojan-Downloader.Win32.IstBar.ir" Virus! Action Taken: No Action Taken.

Mon May 23 19:31:48 2005 => File C:\Dokumente und Einstellungen\Mc-Fly\Lokale Einstellungen\Temporary Internet Files\Content.IE5\2KR7F7B1\games4[1].cab infected by "Trojan.Win32.Dialer.fy" Virus! Action Taken: No Action Taken.

Mon May 23 19:32:02 2005 => File C:\Dokumente und Einstellungen\Mc-Fly\Lokale Einstellungen\Temporary Internet Files\Content.IE5\2KR7F7B1\send_car_int[1].htm infected by "Exploit.HTML.CodeBaseExec" Virus! Action Taken: No Action Taken.

Mon May 23 19:33:15 2005 => File C:\Dokumente und Einstellungen\Mc-Fly\Lokale Einstellungen\Temporary Internet Files\Content.IE5\UD40BB59\stubinstaller5301[1].ex_ infected by "Trojan-Downloader.Win32.Small.asf" Virus! Action Taken: No Action Taken.

Mon May 23 19:33:56 2005 => File C:\janine.chm infected by "Trojan.Win32.Dialer.ce" Virus! Action Taken: No Action Taken.

20:31:24 2005 => File C:\System Volume Information\_restore{36F4D0B5-D376-41E8-A244-99CDAEBE4462}\RP129\A0037110.hta infected by "Trojan-Dropper.JS.Small.g" Virus! Action Taken: No Action Taken.

Mon May 23 20:32:20 2005 => File C:\System Volume Information\_restore{36F4D0B5-D376-41E8-A244-99CDAEBE4462}\RP129\A0037972.exe infected by "Trojan.Win32.Sisn" Virus! Action Taken: No Action Taken.

Mon May 23 20:34:48 2005 => File C:\System Volume Information\_restore{B3500B0A-1241-4F23-A979-0CECC79FBE0D}\RP35\A0004023.exe infected by "Trojan.WinREG.LowZones.f" Virus! Action Taken: No Action Taken.

Mon May 23 20:34:48 2005 => File C:\System Volume Information\_restore{B3500B0A-1241-4F23-A979-0CECC79FBE0D}\RP35\A0004024.reg infected by "Trojan.WinREG.LowZones.f" Virus! Action Taken: No Action Taken.

Mon May 23 20:34:48 2005 => File C:\System Volume Information\_restore{B3500B0A-1241-4F23-A979-0CECC79FBE0D}\RP35\A0004025.reg infected by "Trojan.WinREG.LowZones.f" Virus! Action Taken: No Action Taken.

Mon May 23 20:34:57 2005 => File C:\System Volume Information\_restore{B3500B0A-1241-4F23-A979-0CECC79FBE0D}\RP36\A0004070.exe infected by "Trojan.Win32.Agent.cl" Virus! Action Taken: No Action Taken.

Mon May 23 20:34:57 2005 => File C:\System Volume Information\_restore{B3500B0A-1241-4F23-A979-0CECC79FBE0D}\RP36\A0004071.dll infected by "Trojan.Win32.Agent.cl" Virus! Action Taken: No Action Taken.

Mon May 23 20:34:58 2005 => File C:\System Volume Information\_restore{B3500B0A-1241-4F23-A979-0CECC79FBE0D}\RP36\A0004072.exe infected by "Trojan.WinREG.LowZones.f" Virus! Action Taken: No Action Taken.

Mon May 23 20:34:58 2005 => File C:\System Volume Information\_restore{B3500B0A-1241-4F23-A979-0CECC79FBE0D}\RP36\A0004073.reg infected by "Trojan.WinREG.LowZones.f" Virus! Action Taken: No Action Taken.

ay 23 20:34:58 2005 => File C:\System Volume Information\_restore{B3500B0A-1241-4F23-A979-0CECC79FBE0D}\RP36\A0004074.reg infected by "Trojan.WinREG.LowZones.f" Virus! Action Taken: No Action Taken.

Mon May 23 20:35:11 2005 => File C:\System Volume Information\_restore{B3500B0A-1241-4F23-A979-0CECC79FBE0D}\RP38\A0004100.exe infected by "Trojan.Win32.Agent.cl" Virus! Action Taken: No Action Taken.

Mon May 23 20:39:27 2005 => File C:\System Volume Information\_restore{EA8A0144-207F-4CF3-8C8B-836CCF28BBDA}\RP51\A0037033.exe infected by "Trojan-Downloader.Win32.TSUpdate.l" Virus! Action Taken: No Action Taken.

Mon May 23 20:39:28 2005 => File C:\System Volume Information\_restore{EA8A0144-207F-4CF3-8C8B-836CCF28BBDA}\RP51\A0037040.exe infected by "Trojan-Downloader.Win32.TSUpdate.j" Virus! Action Taken: No Action Taken.

Mon May 23 22:02:21 2005 => Total Disinfected Files: 0
Seitenanfang Seitenende
24.05.2005, 23:08
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#26 Hallo@mc-fly

loesche:
C:\janine.chm

loesche die temporaeren Internetdatein
http://virus-protect.org/temp.html
lade:
CCleaner ccleaner.com/ccdownload
--> loesche alle *temp-Dateien

C:\Dokumente und Einstellungen\JK2\Lokale Einstellungen\Temporary Internet Files\Content.IE5\ <---alles loeschen, lasse nur die index.dat

C:\Dokumente und Einstellungen\Mc-Fly\Lokale Einstellungen\Temporary Internet Files\Content.IE5\<---alles loeschen, lasse nur die index.dat


Deaktivieren Wiederherstellung
--> dann aktiviere sie wieder
«XP
Arbeitsplatz-->rechtsklick, dann auf Eigenschaften--->Reiter Systemwiederherstellung--->Häkchen setzen bei Systemwiederherstellung auf allen Laufwerken deaktivieren.

--------------------------------------------------------------------------


•HOSTFILE:
#öffne das HijackThis
http://www.downloads.subratam.org/hijackthis.zip
"Do a system scan only"-->Config--> Misc Tools-->Open Hosts file Manager--> delet line(s) -->/Click the "Open In Notepad" button
lösche alles , lasse nur stehen:
127.0.0.1 localhost

2.Log: (komplett)
HijackThis-->Config
<List also minor sections (full) -->Häkchen setzen
<List empty sections (complete) -->Häkchen setzen
HijackThis-->Config-->MiscTools-->Generate StartupListlog
-->es öffnet sich der [Texteditor]-->
-->nun das KOMPLETTE Log mit rechtem Mausklick abkopieren und ins Forum mit rechtem Mausklick "einfügen
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
25.05.2005, 16:46
Member

Beiträge: 17
#27 StartupList report, 25.05.2005, 16:50:15
StartupList version: 1.52.2
Started from : C:\Dokumente und Einstellungen\JK3\Desktop\HijackThis.EXE
Detected: Windows XP SP1 (WinNT 5.01.2600)
Detected: Internet Explorer v6.00 SP1 (6.00.2800.1106)
* Using default options
* Including empty and uninteresting sections
* Showing rarely important sections
==================================================

Running processes:

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Programme\CCleaner\ccleaner.exe
C:\Dokumente und Einstellungen\JK3\Desktop\HijackThis.exe

--------------------------------------------------

Listing of startup folders:

Shell folders Startup:
[C:\Dokumente und Einstellungen\JK3\Startmenü\Programme\Autostart]
*No files*

Shell folders AltStartup:
*Folder not found*

User shell folders Startup:
*Folder not found*

User shell folders AltStartup:
*Folder not found*

Shell folders Common Startup:
[C:\Dokumente und Einstellungen\All Users.WINDOWS\Startmenü\Programme\Autostart]
*No files*

Shell folders Common AltStartup:
*Folder not found*

User shell folders Common Startup:
*Folder not found*

User shell folders Alternate Common Startup:
*Folder not found*

--------------------------------------------------

Checking Windows NT UserInit:

[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
UserInit = C:\WINDOWS\system32\userinit.exe,

[HKLM\Software\Microsoft\Windows\CurrentVersion\Winlogon]
*Registry key not found*

[HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
*Registry value not found*

[HKCU\Software\Microsoft\Windows\CurrentVersion\Winlogon]
*Registry key not found*

--------------------------------------------------

Autorun entries from Registry:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run

NvCplDaemon = RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
MCUpdateExe = C:\PROGRA~1\mcafee.com\agent\mcupdate.exe

--------------------------------------------------

Autorun entries from Registry:
HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce

*No values found*

--------------------------------------------------

Autorun entries from Registry:
HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnceEx

*No values found*

--------------------------------------------------

Autorun entries from Registry:
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices

*No values found*

--------------------------------------------------

Autorun entries from Registry:
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce

*Registry key not found*

--------------------------------------------------

Autorun entries from Registry:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run

*No values found*

--------------------------------------------------

Autorun entries from Registry:
HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce

*Registry key not found*

--------------------------------------------------

Autorun entries from Registry:
HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnceEx

*Registry key not found*

--------------------------------------------------

Autorun entries from Registry:
HKCU\Software\Microsoft\Windows\CurrentVersion\RunServices

*Registry key not found*

--------------------------------------------------

Autorun entries from Registry:
HKCU\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce

*Registry key not found*

--------------------------------------------------

Autorun entries from Registry:
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Run

*Registry key not found*

--------------------------------------------------

Autorun entries from Registry:
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Run

*Registry key not found*

--------------------------------------------------

Autorun entries in Registry subkeys of:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run

[OptionalComponents]
*No values found*

--------------------------------------------------

Autorun entries in Registry subkeys of:
HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce
*No subkeys found*

--------------------------------------------------

Autorun entries in Registry subkeys of:
HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnceEx
*No subkeys found*

--------------------------------------------------

Autorun entries in Registry subkeys of:
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
*No subkeys found*

--------------------------------------------------

Autorun entries in Registry subkeys of:
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce
*Registry key not found*

--------------------------------------------------

Autorun entries in Registry subkeys of:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
*No subkeys found*

--------------------------------------------------

Autorun entries in Registry subkeys of:
HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce
*Registry key not found*

--------------------------------------------------

Autorun entries in Registry subkeys of:
HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnceEx
*Registry key not found*

--------------------------------------------------

Autorun entries in Registry subkeys of:
HKCU\Software\Microsoft\Windows\CurrentVersion\RunServices
*Registry key not found*

--------------------------------------------------

Autorun entries in Registry subkeys of:
HKCU\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce
*Registry key not found*

--------------------------------------------------

Autorun entries in Registry subkeys of:
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Run
*Registry key not found*

--------------------------------------------------

Autorun entries in Registry subkeys of:
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Run
*Registry key not found*

--------------------------------------------------

File association entry for .EXE:
HKEY_CLASSES_ROOT\exefile\shell\open\command

(Default) = "%1" %*

--------------------------------------------------

File association entry for .COM:
HKEY_CLASSES_ROOT\comfile\shell\open\command

(Default) = "%1" %*

--------------------------------------------------

File association entry for .BAT:
HKEY_CLASSES_ROOT\batfile\shell\open\command

(Default) = "%1" %*

--------------------------------------------------

File association entry for .PIF:
HKEY_CLASSES_ROOT\piffile\shell\open\command

(Default) = "%1" %*

--------------------------------------------------

File association entry for .SCR:
HKEY_CLASSES_ROOT\scrfile\shell\open\command

(Default) = "%1" /S

--------------------------------------------------

File association entry for .HTA:
HKEY_CLASSES_ROOT\htafile\shell\open\command

(Default) = C:\WINDOWS\System32\mshta.exe "%1" %*

--------------------------------------------------

File association entry for .TXT:
HKEY_CLASSES_ROOT\txtfile\shell\open\command

(Default) = %SystemRoot%\system32\NOTEPAD.EXE %1

--------------------------------------------------

Enumerating Active Setup stub paths:
HKLM\Software\Microsoft\Active Setup\Installed Components
(* = disabled by HKCU twin)

[>{22d6f312-b0f6-11d0-94ab-0080c74c7e95}]
StubPath = C:\WINDOWS\INF\unregmp2.exe /ShowWMP

[>{26923b43-4d38-484f-9b9e-de460746276c}] *
StubPath = %systemroot%\system32\shmgrate.exe OCInstallUserConfigIE

[>{60B49E34-C7CC-11D0-8953-00A0C90347FF}MICROS] *
StubPath = RunDLL32 IEDKCS32.DLL,BrandIE4 SIGNUP

[>{881dd1c5-3dcf-431b-b061-f3f88e8be88a}] *
StubPath = %systemroot%\system32\shmgrate.exe OCInstallUserConfigOE

[{22d6f312-b0f6-11d0-94ab-0080c74c7e95}] *
StubPath = rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\mplayer2.inf,PerUserStub.NT

[{2C7339CF-2B09-4501-B3F3-F3508C9228ED}] *
StubPath = %SystemRoot%\system32\regsvr32.exe /s /n /i:/UserInstall %SystemRoot%\system32\themeui.dll

[{44BBA840-CC51-11CF-AAFA-00AA00B6015C}] *
StubPath = "%ProgramFiles%\Outlook Express\setup50.exe" /APP:OE /CALLER:WINNT /user /install

[{44BBA842-CC51-11CF-AAFA-00AA00B6015B}] *
StubPath = rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\msnetmtg.inf,NetMtg.Install.PerUser.NT

[{5945c046-1e7d-11d1-bc44-00c04fd912be}] *
StubPath = rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\msmsgs.inf,BLC.Install.PerUser

[{6BF52A52-394A-11d3-B153-00C04F79FAA6}] *
StubPath = rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\wmp.inf,PerUserStub

[{7790769C-0471-11d2-AF11-00C04FA35D02}] *
StubPath = "%ProgramFiles%\Outlook Express\setup50.exe" /APP:WAB /CALLER:WINNT /user /install

[{89820200-ECBD-11cf-8B85-00AA005B4340}] *
StubPath = regsvr32.exe /s /n /i:U shell32.dll

[{89820200-ECBD-11cf-8B85-00AA005B4383}] *
StubPath = %SystemRoot%\system32\ie4uinit.exe

[{89B4C1CD-B018-4511-B0A1-5476DBF70820}] *
StubPath = C:\WINDOWS\System32\Rundll32.exe C:\WINDOWS\System32\mscories.dll,Install

--------------------------------------------------

Enumerating ICQ Agent Autostart apps:
HKCU\Software\Mirabilis\ICQ\Agent\Apps

*Registry key not found*

--------------------------------------------------

Load/Run keys from C:\WINDOWS\WIN.INI:

load=*INI section not found*
run=*INI section not found*

Load/Run keys from Registry:

HKLM\..\Windows NT\CurrentVersion\WinLogon: load=*Registry value not found*
HKLM\..\Windows NT\CurrentVersion\WinLogon: run=*Registry value not found*
HKLM\..\Windows\CurrentVersion\WinLogon: load=*Registry key not found*
HKLM\..\Windows\CurrentVersion\WinLogon: run=*Registry key not found*
HKCU\..\Windows NT\CurrentVersion\WinLogon: load=*Registry value not found*
HKCU\..\Windows NT\CurrentVersion\WinLogon: run=*Registry value not found*
HKCU\..\Windows\CurrentVersion\WinLogon: load=*Registry key not found*
HKCU\..\Windows\CurrentVersion\WinLogon: run=*Registry key not found*
HKCU\..\Windows NT\CurrentVersion\Windows: load=
HKCU\..\Windows NT\CurrentVersion\Windows: run=*Registry value not found*
HKLM\..\Windows NT\CurrentVersion\Windows: load=*Registry value not found*
HKLM\..\Windows NT\CurrentVersion\Windows: run=*Registry value not found*
HKLM\..\Windows NT\CurrentVersion\Windows: AppInit_DLLs=

--------------------------------------------------

Shell & screensaver key from C:\WINDOWS\SYSTEM.INI:

Shell=*INI section not found*
SCRNSAVE.EXE=*INI section not found*
drivers=*INI section not found*

Shell & screensaver key from Registry:

Shell=Explorer.exe
SCRNSAVE.EXE=*Registry value not found*
drivers=*Registry value not found*

Policies Shell key:

HKCU\..\Policies: Shell=*Registry key not found*
HKLM\..\Policies: Shell=*Registry value not found*

--------------------------------------------------

Checking for EXPLORER.EXE instances:

C:\WINDOWS\Explorer.exe: PRESENT!

C:\Explorer.exe: not present
C:\WINDOWS\Explorer\Explorer.exe: not present
C:\WINDOWS\System\Explorer.exe: not present
C:\WINDOWS\System32\Explorer.exe: not present
C:\WINDOWS\Command\Explorer.exe: not present
C:\WINDOWS\Fonts\Explorer.exe: not present

--------------------------------------------------

Checking for superhidden extensions:

.lnk: HIDDEN! (arrow overlay: yes)
.pif: not hidden (arrow overlay: yes)
.exe: not hidden
.com: not hidden
.bat: not hidden
.hta: not hidden
.scr: not hidden
.shs: HIDDEN!
.shb: HIDDEN!
.vbs: not hidden
.vbe: not hidden
.wsh: not hidden
.scf: not hidden (arrow overlay: NO!)
.url: HIDDEN! (arrow overlay: yes)
.js: not hidden
.jse: not hidden

--------------------------------------------------

Verifying REGEDIT.EXE integrity:

- Regedit.exe found in C:\WINDOWS
- .reg open command is normal (regedit.exe %1)
- Company name OK: 'Microsoft Corporation'
- Original filename OK: 'REGEDIT.EXE'
- File description: 'Registrierungs-Editor'

Registry check passed

--------------------------------------------------

Enumerating Browser Helper Objects:

*No BHO's found*

--------------------------------------------------

Enumerating Task Scheduler jobs:

McAfee.com Update Check (JK3-U3YUYQC7O8W-JK3).job

--------------------------------------------------

Enumerating Download Program Files:

[Java Plug-in 1.5.0_02]
InProcServer32 = C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll
CODEBASE = http://java.sun.com/update/1.5.0/jinstall-1_5_0_02-windows-i586.cab

[Java Plug-in 1.5.0]
InProcServer32 = C:\Programme\Java\jre1.5.0\bin\npjpi150.dll
CODEBASE = http://java.sun.com/update/1.5.0/jinstall-1_5_0-windows-i586.cab

[Java Plug-in 1.5.0_02]
InProcServer32 = C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll
CODEBASE = http://java.sun.com/update/1.5.0/jinstall-1_5_0_02-windows-i586.cab

[Shockwave Flash Object]
InProcServer32 = C:\WINDOWS\System32\macromed\flash\Flash.ocx
CODEBASE = http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

--------------------------------------------------

Enumerating Winsock LSP files:

NameSpace #1: C:\WINDOWS\System32\mswsock.dll
NameSpace #2: C:\WINDOWS\System32\winrnr.dll
NameSpace #3: C:\WINDOWS\System32\mswsock.dll
Protocol #1: C:\WINDOWS\system32\mswsock.dll
Protocol #2: C:\WINDOWS\system32\mswsock.dll
Protocol #3: C:\WINDOWS\system32\mswsock.dll
Protocol #4: C:\WINDOWS\system32\rsvpsp.dll
Protocol #5: C:\WINDOWS\system32\rsvpsp.dll
Protocol #6: C:\WINDOWS\system32\mswsock.dll
Protocol #7: C:\WINDOWS\system32\mswsock.dll
Protocol #8: C:\WINDOWS\system32\mswsock.dll
Protocol #9: C:\WINDOWS\system32\mswsock.dll
Protocol #10: C:\WINDOWS\system32\mswsock.dll
Protocol #11: C:\WINDOWS\system32\mswsock.dll
Protocol #12: C:\WINDOWS\system32\mswsock.dll
Protocol #13: C:\WINDOWS\system32\mswsock.dll
Protocol #14: C:\WINDOWS\system32\mswsock.dll
Protocol #15: C:\WINDOWS\system32\mswsock.dll
Protocol #16: C:\WINDOWS\system32\mswsock.dll
Protocol #17: C:\WINDOWS\system32\mswsock.dll

--------------------------------------------------

Enumerating Windows NT/2000/XP services

Microsoft ACPI-Treiber: System32\DRIVERS\ACPI.sys (system)
Microsoft Kernel-Echounterdrückung: system32\drivers\aec.sys (manual start)
Umgebung für die AFD-Netzwerkunterstützung: \SystemRoot\System32\drivers\afd.sys (autostart)
Warndienst: %SystemRoot%\System32\svchost.exe -k LocalService (manual start)
Gatewaydienst auf Anwendungsebene: %SystemRoot%\System32\alg.exe (manual start)
AnyDVD: System32\Drivers\AnyDVD.sys (manual start)
Anwendungsverwaltung: %SystemRoot%\system32\svchost.exe -k netsvcs (manual start)
ASP.NET State Service: %SystemRoot%\Microsoft.NET\Framework\v1.1.4322\aspnet_state.exe (manual start)
Asynchroner RAS -Medientreiber: System32\DRIVERS\asyncmac.sys (manual start)
Standard-IDE/ESDI-Festplattencontroller: System32\DRIVERS\atapi.sys (system)
Protokoll für ATM ARP-Client: System32\DRIVERS\atmarpc.sys (manual start)
Windows Audio: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Audiostubtreiber: System32\DRIVERS\audstub.sys (manual start)
Intelligenter Hintergrundübertragungsdienst: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
Computerbrowser: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
CD-ROM-Laufwerktreiber: System32\DRIVERS\cdrom.sys (system)
Indexdienst: C:\WINDOWS\System32\cisvc.exe (manual start)
Ablagemappe: %SystemRoot%\system32\clipsrv.exe (manual start)
COM+-Systemanwendung: C:\WINDOWS\System32\dllhost.exe /Processid:{02D4B3F1-FD88-11D1-960D-00805FC79235} (manual start)
Kryptografiedienste: %SystemRoot%\system32\svchost.exe -k netsvcs (autostart)
Terratec DMX Xfire 1024 Driver: system32\drivers\cwcspud.sys (manual start)
Terratec DMX Xfire 1024 WDM Driver: system32\drivers\cwcwdm.sys (manual start)
d347bus: System32\DRIVERS\d347bus.sys (system)
d347prt: System32\Drivers\d347prt.sys (system)
DHCP-Client: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Laufwerktreiber: System32\DRIVERS\disk.sys (system)
Verwaltungsdienst für die Verwaltung logischer Datenträger: %SystemRoot%\System32\dmadmin.exe /com (manual start)
dmboot: System32\drivers\dmboot.sys (disabled)
Treiber für die Verwaltung logischer Datenträger: System32\drivers\dmio.sys (system)
dmload: System32\drivers\dmload.sys (system)
Verwaltung logischer Datenträger: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Microsoft Kernel-DLS-Synthesizer: system32\drivers\DMusic.sys (manual start)
DNS-Client: %SystemRoot%\System32\svchost.exe -k NetworkService (autostart)
Microsoft Kernel-DRM-Audioentschlüsselung: system32\drivers\drmkaud.sys (manual start)
ElbyCDIO Driver: System32\Drivers\ElbyCDIO.sys (autostart)
Fehlerberichterstattungsdienst: %SystemRoot%\System32\svchost.exe -k netsvcs (disabled)
Ereignisprotokoll: %SystemRoot%\system32\services.exe (autostart)
COM+-Ereignissystem: C:\WINDOWS\System32\svchost.exe -k netsvcs (manual start)
Kompatibilität für schnelle Benutzerumschaltung: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
Diskettencontrollertreiber: System32\DRIVERS\fdc.sys (manual start)
VIA PCI 10/100-MBit/s-Fast Ethernetadapter-NT-Treiber: System32\DRIVERS\fetnd5.sys (manual start)
Diskettenlaufwerktreiber: System32\DRIVERS\flpydisk.sys (manual start)
Treiber für Volume-Manager: System32\DRIVERS\ftdisk.sys (system)
Terratec DMX Xfire 1024 Game Port: System32\DRIVERS\gameenum.sys (manual start)
GearAspiWDM: SYSTEM32\DRIVERS\GEARAspiWDM.sys (system)
Standardpaketklassifizierung: System32\DRIVERS\msgpc.sys (manual start)
Hilfe und Support: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Eingabegerätezugang: %SystemRoot%\System32\svchost.exe -k netsvcs (disabled)
i8042-Tastatur- und PS/2-Mausanschluss-Treiber: System32\DRIVERS\i8042prt.sys (system)
Filtertreiber für CD-Brennen: System32\DRIVERS\imapi.sys (system)
IMAPI-CD-Brenn-COM-Dienste: C:\WINDOWS\System32\imapi.exe (manual start)
Filtertreiber für IP-Verkehr: System32\DRIVERS\ipfltdrv.sys (manual start)
IP/IP-Tunneltreiber: System32\DRIVERS\ipinip.sys (manual start)
Übersetzer für IP-Netzwerkadressen: System32\DRIVERS\ipnat.sys (manual start)
iPod Service: C:\Programme\iPod\bin\iPodService.exe (manual start)
IPSEC-Treiber: System32\DRIVERS\ipsec.sys (system)
IR-Enumeratordienst: System32\DRIVERS\irenum.sys (manual start)
PnP-ISA/EISA-Bus-Treiber: System32\DRIVERS\isapnp.sys (system)
Tastaturklassentreiber: System32\DRIVERS\kbdclass.sys (system)
Microsoft Kernel-Waveaudiomixer: system32\drivers\kmixer.sys (manual start)
Server: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Arbeitsstationsdienst: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
License Management Service ESD: "C:\Programme\Gemeinsame Dateien\element5 Shared\Service\Licence Manager ESD.exe" (manual start)
TCP/IP-NetBIOS-Hilfsprogramm: %SystemRoot%\System32\svchost.exe -k LocalService (autostart)
McAfee SecurityCenter Update Manager: C:\PROGRA~1\McAfee.com\Agent\mcupdmgr.exe (manual start)
Nachrichtendienst: %SystemRoot%\System32\svchost.exe -k netsvcs (disabled)
NetMeeting-Remotedesktop-Freigabe: C:\WINDOWS\System32\mnmsrvc.exe (manual start)
Mausklassentreiber: System32\DRIVERS\mouclass.sys (system)
Redirector für WebDav-Client: System32\DRIVERS\mrxdav.sys (manual start)
MRXSMB: System32\DRIVERS\mrxsmb.sys (system)
Distributed Transaction Coordinator: C:\WINDOWS\System32\msdtc.exe (manual start)
Windows Installer: C:\WINDOWS\System32\msiexec.exe /V (manual start)
Microsoft Streaming Service Proxy: system32\drivers\MSKSSRV.sys (manual start)
Microsoft Proxy für Streaming Clock: system32\drivers\MSPCLOCK.sys (manual start)
Microsoft Proxy für Streaming Quality Manager: system32\drivers\MSPQM.sys (manual start)
RAS-NDIS-TAPI-Treiber: System32\DRIVERS\ndistapi.sys (manual start)
NDIS-Benutzermodus-E/A-Protokoll: System32\DRIVERS\ndisuio.sys (manual start)
RAS-NDIS-WAN-Treiber: System32\DRIVERS\ndiswan.sys (manual start)
NetBIOS-Schnittstelle: System32\DRIVERS\netbios.sys (system)
NetBios über TCP/IP: System32\DRIVERS\netbt.sys (system)
Netzwerk-DDE-Dienst: %SystemRoot%\system32\netdde.exe (manual start)
Netzwerk-DDE-Serverdienst: %SystemRoot%\system32\netdde.exe (manual start)
Anmeldedienst: %SystemRoot%\System32\lsass.exe (manual start)
Netzwerkverbindungen: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
NLA (Network Location Awareness): %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
NT-LM-Sicherheitsdienst: %SystemRoot%\System32\lsass.exe (manual start)
Wechselmedien: %SystemRoot%\system32\svchost.exe -k netsvcs (manual start)
nv: System32\DRIVERS\nv4_mini.sys (manual start)
NVIDIA Display Driver Service: %SystemRoot%\System32\nvsvc32.exe (autostart)
Filtertreiber für IPX-Verkehr: System32\DRIVERS\nwlnkflt.sys (manual start)
Treiber für IPX-Verkehrsweiterleitung: System32\DRIVERS\nwlnkfwd.sys (manual start)
Office Source Engine: "C:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE" (manual start)
Treiber für parallelen Anschluss: System32\DRIVERS\parport.sys (manual start)
PCI Bus Driver: System32\DRIVERS\pci.sys (system)
Plug & Play: %SystemRoot%\system32\services.exe (autostart)
IPSEC-Dienste: %SystemRoot%\System32\lsass.exe (autostart)
WAN-Miniport (PPTP): System32\DRIVERS\raspptp.sys (manual start)
Prozessortreiber: System32\DRIVERS\processr.sys (system)
Geschützter Speicher: %SystemRoot%\system32\lsass.exe (autostart)
QoS-Paketplaner: System32\DRIVERS\psched.sys (manual start)
Treiber für direkte Parallelverbindung: System32\DRIVERS\ptilink.sys (manual start)
PxHelp20: System32\DRIVERS\PxHelp20.sys (system)
Treiber für automatische RAS-Verbindung: System32\DRIVERS\rasacd.sys (system)
Verwaltung für automatische RAS-Verbindung: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
WAN-Miniport (L2TP): System32\DRIVERS\rasl2tp.sys (manual start)
RAS-Verbindungsverwaltung: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
Remotezugriff-PPPOE-Treiber: System32\DRIVERS\raspppoe.sys (manual start)
Parallelanschluss (direkt): System32\DRIVERS\raspti.sys (manual start)
Rdbss: System32\DRIVERS\rdbss.sys (system)
RDPCDD: System32\DRIVERS\RDPCDD.sys (system)
Treiber für Terminalserver-Geräteumleitung: System32\DRIVERS\rdpdr.sys (manual start)
Sitzungs-Manager für Remotedesktophilfe: C:\WINDOWS\system32\sessmgr.exe (manual start)
Filtertreiber für digitale CD-Audiowiedergabe: System32\DRIVERS\redbook.sys (system)
Routing und RAS: %SystemRoot%\System32\svchost.exe -k netsvcs (disabled)
Remote-Registrierung: %SystemRoot%\system32\svchost.exe -k LocalService (autostart)
RPC-Locator: %SystemRoot%\System32\locator.exe (manual start)
Remoteprozeduraufruf (RPC): %SystemRoot%\system32\svchost -k rpcss (autostart)
QoS-RSVP: %SystemRoot%\System32\rsvp.exe (manual start)
NT-Treiber für Realtek RTL8139(A/B/C)-basierten PCI-Fast Ethernetadapter: System32\DRIVERS\RTL8139.SYS (manual start)
Sicherheitskontenverwaltung: %SystemRoot%\system32\lsass.exe (autostart)
Smartcard-Hilfsprogramm: %SystemRoot%\System32\SCardSvr.exe (manual start)
Smartcard: %SystemRoot%\System32\SCardSvr.exe (manual start)
Taskplaner: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Secdrv: System32\DRIVERS\secdrv.sys (manual start)
Sekundäre Anmeldung: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Systemereignisbenachrichtigung: %SystemRoot%\system32\svchost.exe -k netsvcs (autostart)
Serenum-Filtertreiber: System32\DRIVERS\serenum.sys (manual start)
Treiber für seriellen Anschluss: System32\DRIVERS\Seri*hier nicht!*.sys (system)
Internetverbindungsfirewall/Gemeinsame Nutzung der Internetverbindung: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
Shellhardwareerkennung: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Microsoft Kernel-Audiosplitter: system32\drivers\splitter.sys (manual start)
Druckwarteschlange: %SystemRoot%\system32\spoolsv.exe (autostart)
Filtertreiber für Systemwiederherstellung: System32\DRIVERS\sr.sys (system)
Systemwiederherstellungsdienst: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Srv: System32\DRIVERS\srv.sys (manual start)
SSDP-Suchdienst: %SystemRoot%\System32\svchost.exe -k LocalService (manual start)
Windows-Bilderfassung (WIA): %SystemRoot%\System32\svchost.exe -k imgsvc (manual start)
Software-Bus-Treiber: System32\DRIVERS\swenum.sys (manual start)
Microsoft Kernel GS Wavetablesynthesizer: system32\drivers\swmidi.sys (manual start)
MS Software Shadow Copy Provider: C:\WINDOWS\System32\dllhost.exe /Processid:{18BA57A5-FC5E-46FF-AB48-2EA805ECCC2F} (manual start)
Microsoft Kernel-Systemaudiogerät: system32\drivers\sysaudio.sys (manual start)
Leistungsdatenprotokolle und Warnungen: %SystemRoot%\system32\smlogsvc.exe (manual start)
Telefonie: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
TCP/IP-Protokolltreiber: System32\DRIVERS\tcpip.sys (system)
Terminal-Gerätetreiber: System32\DRIVERS\termdd.sys (system)
Terminaldienste: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
Designs: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Telnet: C:\WINDOWS\System32\tlntsvr.exe (manual start)
Überwachung verteilter Verknüpfungen (Client): %SystemRoot%\system32\svchost.exe -k netsvcs (autostart)
Microcode Updatetreiber: System32\DRIVERS\update.sys (manual start)
Upload-Manager: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Universeller Plug & Play-Gerätehost: %SystemRoot%\System32\svchost.exe -k LocalService (disabled)
Unterbrechungsfreie Stromversorgung: %SystemRoot%\System32\ups.exe (manual start)
Miniporttreiber für erweiterten Microsoft USB 2.0-Hostcontroller: System32\DRIVERS\usbehci.sys (manual start)
USB2-aktivierter Hub: System32\DRIVERS\usbhub.sys (manual start)
Microsoft USB-Druckerklasse: System32\DRIVERS\usbprint.sys (manual start)
USB-Massenspeichertreiber: System32\DRIVERS\USBSTOR.SYS (manual start)
Miniporttreiber für universellen Microsoft USB-Hostcontroller: System32\DRIVERS\usbuhci.sys (manual start)
VGA-Anzeigecontroller.: \SystemRoot\System32\drivers\vga.sys (system)
VIA AGP-Bus-Filter: System32\DRIVERS\viaagp.sys (system)
VIA AGP Filter: System32\DRIVERS\viaagp1.sys (system)
ViaIde: System32\DRIVERS\viaidexp.sys (system)
Volumeschattenkopie: %SystemRoot%\System32\vssvc.exe (manual start)
Windows-Zeitgeber: %SystemRoot%\System32\svchost.exe -k netsvcs (disabled)
RAS-IP-ARP-Treiber: System32\DRIVERS\wanarp.sys (manual start)
Treiber für Microsoft WINMM-WDM-Audiokompatibilität: system32\drivers\wdmaud.sys (manual start)
Webclient: %SystemRoot%\System32\svchost.exe -k LocalService (autostart)
Windows-Verwaltungsinstrumentation: %systemroot%\system32\svchost.exe -k netsvcs (autostart)
Seriennummer der tragbaren Medien: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Treibererweiterungen für Windows-Verwaltungsinstrumentation: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
WMI-Leistungsadapter: C:\WINDOWS\System32\wbem\wmiapsrv.exe (manual start)
Windows Socket 2.0 Non-IFS-Dienstanbieter-Unterstützungsumgebung: \SystemRoot\System32\drivers\ws2ifsl.sys (disabled)
Automatische Updates: %systemroot%\system32\svchost.exe -k netsvcs (autostart)
Konfigurationsfreie drahtlose Verbindung: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)


--------------------------------------------------

Enumerating Windows NT logon/logoff scripts:
*No scripts set to run*

Windows NT checkdisk command:
BootExecute = autocheck autochk *

Windows NT 'Wininit.ini':
PendingFileRenameOperations: C:\DOKUME~1\JK3\Cookies\index.dat|||C

--------------------------------------------------

Enumerating ShellServiceObjectDelayLoad items:

PostBootReminder: C:\WINDOWS\system32\SHELL32.dll
CDBurn: C:\WINDOWS\system32\SHELL32.dll
WebCheck: C:\WINDOWS\System32\webcheck.dll
SysTray: C:\WINDOWS\System32\stobject.dll

--------------------------------------------------
Autorun entries from Registry:
HKCU\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run

*Registry key not found*

--------------------------------------------------

Autorun entries from Registry:
HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run

*Registry key not found*

--------------------------------------------------

End of report, 30.068 bytes
Report generated in 0,109 seconds

Command line options:
/verbose - to add additional info on each section
/complete - to include empty sections and unsuspicious data
/full - to include several rarely-important sections
/force9x - to include Win9x-only startups even if running on WinNT
/forcent - to include WinNT-only startups even if running on Win9x
/forceall - to include all Win9x and WinNT startups, regardless of platform
/history - to list version history only
Seitenanfang Seitenende
25.05.2005, 17:08
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#28 Hallo@mc-fly

nun poste bitte das neue (normale) Log vom HijackThis ;) Ich hoffe, das alles in Ordnung ist ......
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
25.05.2005, 17:16
Member

Beiträge: 17
#29 hier das ander log:

Logfile of HijackThis v1.99.1
Scan saved at 17:20:16, on 25.05.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Dokumente und Einstellungen\JK3\Desktop\HijackThis.exe

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [MCUpdateExe] C:\PROGRA~1\mcafee.com\agent\mcupdate.exe
O8 - Extra context menu item: &Google-Suche - res://C:\Programme\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: &Ins Deutsche übersetzen - res://C:\Programme\Google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: Download with NetPumper - C:\Programme\NetPumper\AddUrl.htm
O8 - Extra context menu item: Im Cache gespeicherte Seite - res://C:\Programme\Google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Verweisseiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Ähnliche Seiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O17 - HKLM\System\CCS\Services\Tcpip\..\{0BA7ED6A-3B8E-4267-BD4E-D18C69ACDC67}: NameServer = 213.191.74.11 213.191.92.82
O17 - HKLM\System\CS1\Services\Tcpip\..\{0BA7ED6A-3B8E-4267-BD4E-D18C69ACDC67}: NameServer = 213.191.74.11 213.191.92.82
O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: License Management Service ESD - element5 - C:\Programme\Gemeinsame Dateien\element5 Shared\Service\Licence Manager ESD.exe
O23 - Service: McAfee SecurityCenter Update Manager (mcupdmgr.exe) - McAfee, Inc - C:\PROGRA~1\McAfee.com\Agent\mcupdmgr.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
Seitenanfang Seitenende
25.05.2005, 17:17
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#30 Start-->Ausfuehren-->regedit

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager
PendingFileRenameOperations

schreib mal, ob du das da findest:

C:\Dokumente und Einstellungen\JK2\Cookies\index.dat|||C
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende