http://utruuh.globe-finder.cc/atgkn/ - http://rl.webtracer.cc/-/?skyny |
||
---|---|---|
#0
| ||
06.05.2005, 10:38
Ehrenmitglied
Beiträge: 29434 |
||
|
||
06.05.2005, 12:58
...neu hier
Beiträge: 10 |
#17
@Sabina
hab nur unter User stylesheet was gefunden! Hier die log: REGEDIT4 ; RegSrch.vbs © Bill James ; Registry search results for string "User stylesheet" 06.05.2005 12:53:23 ; NOTE: This file will be deleted when you close WordPad. ; You must manually save this file to a new location if you want to refer to it again later. ; (If you save the file with a .reg extension, you can use it to restore any Registry changes you make to these values.) [HKEY_USERS\.DEFAULT\Software\Microsoft\Internet Explorer\Styles] "User Stylesheet"="" [HKEY_USERS\S-1-5-19\Software\Microsoft\Internet Explorer\Styles] "User Stylesheet"="" [HKEY_USERS\S-1-5-20\Software\Microsoft\Internet Explorer\Styles] "User Stylesheet"="" [HKEY_USERS\S-1-5-21-507921405-1677128483-1177238915-1003\Software\Microsoft\Internet Explorer\Styles] "User Stylesheet"="" [HKEY_USERS\S-1-5-18\Software\Microsoft\Internet Explorer\Styles] "User Stylesheet"="" |
|
|
||
06.05.2005, 15:58
Ehrenmitglied
Beiträge: 29434 |
#18
Hallo@d0DDa
Start--> Ausfuehren--> cmd--> kopiere nur die Eintraege der letzten 10 -15 Tage raus in das DOS-Fenster kopieren: (eines nach dem anderen) cd\ cd %windir%\system32 dir /a:-d /o:-d > %systemdrive%\system32.txt start %systemdrive%\system32.txt cls exit cd\ cd %temp%\ dir /a:-d /o:-d > %systemdrive%\systemtemp.txt start %systemdrive%\systemtemp.txt cls exit cd\ cd %windir% dir /a:-d /o:-d > %systemdrive%\system.txt start %systemdrive%\system.txt cls exit cd\ dir /a:-d /o:-d > %systemdrive%\sys.txt start %systemdrive%\sys.txt cls exit •eScan-Erkennungstool eSan ist hier unter dem Namen Free eScan Antivirus Toolkit Utility kostenlos erhältlich: http://www.mwti.net/antivirus/free_utilities.asp oeffne den Scanner--> noch nicht scannen--> gehe in Start<Ausfuehren< schreib rein: %temp% und suche kavupd.exe, die klickst du an--> (Update- in DOS) ausführen gehe in den abgesicherten Modus http://www.tu-berlin.de/www/software/virus/savemode.shtml und den Scanner mit der "mwav.exe"[oder:MWAVSCAN.COM] starten. Alle Häkchen setzen : Auswählen: "all files", Memory, Startup-Folders, Registry, System Folders, Services, Drive/All Local drives, Folder [C:\WINDOWS], Include SubDirectory ->und "Scan " klicken. •Gehe wieder in den Normalmodus: •mache bitte folgendes: nun öffnest du mit dem editor, die mwav.txt und gehst unter bearbeiten -> suchen, hier gibst du "infected" ein •jene zeile in der infected steht, markieren, und hier einfügen, weitersuchen usw. •und ganz unten steht die zusammenfassung, diese auch hier posten __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
22.05.2005, 09:50
Member
Beiträge: 17 |
#19
Hallo,
ich habe auch ein Riesen Problem mit "rl.webtracer.cc" Kurzfristig habe ich durch die Anleitung von Sabrina meine Startseite wieder bereinigt,diese hat leider nur 1 Tag gedauert und schon war alles wieder für die Katz. Webtracer ist wieder drauf und meine autotstart einträge sind alle gelöscht. Wäre Supernett, wenn mir jemand bei der Bereinigung meines Systems helfen kann. Logfile of HijackThis v1.99.1 Scan saved at 09:49:37, on 22.05.2005 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\PROGRA~1\McAfee.com\PERSON~1\MPFSERVICE.exe C:\WINDOWS\System32\nvsvc32.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\Internet Explorer\iexplore.exe C:\Dokumente und Einstellungen\JK3\Desktop\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://rl.webtracer.cc/-/?bayzm R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://rl.webtracer.cc/-/?bayzm O1 - Hosts: 1159680172 auto.search.msn.com O8 - Extra context menu item: &Google-Suche - res://C:\Programme\Google\GoogleToolbar1.dll/cmsearch.html O8 - Extra context menu item: &Ins Deutsche übersetzen - res://C:\Programme\Google\GoogleToolbar1.dll/cmwordtrans.html O8 - Extra context menu item: Download with NetPumper - C:\Programme\NetPumper\AddUrl.htm O8 - Extra context menu item: Im Cache gespeicherte Seite - res://C:\Programme\Google\GoogleToolbar1.dll/cmcache.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O8 - Extra context menu item: Verweisseiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmsimilar.html O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O16 - DPF: {11010101-1001-1111-1000-110112345678} - ms-its:mhtml:file://C:oo.mht!http://superprogdownload.com/download/helps/id/187787/1723379155.chm::/win.exe O16 - DPF: {15AD6789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.windupdates.com/cab/MediaAccessVerisign/ie/bridge-c6.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1114862749281 O16 - DPF: {BCC0FF27-31D9-4614-A68E-C18E1ADA4389} (DwnldGroupMgr Class) - http://download.mcafee.com/molbin/shared/mcgdmgr/en-us/1,0,0,23/mcgdmgr.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{0BA7ED6A-3B8E-4267-BD4E-D18C69ACDC67}: NameServer = 213.191.74.11 213.191.92.82 O17 - HKLM\System\CS1\Services\Tcpip\..\{0BA7ED6A-3B8E-4267-BD4E-D18C69ACDC67}: NameServer = 213.191.74.11 213.191.92.82 O19 - User stylesheet: C:\WINDOWS\stsheets.dat O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: License Management Service ESD - element5 - C:\Programme\Gemeinsame Dateien\element5 Shared\Service\Licence Manager ESD.exe O23 - Service: McAfee SecurityCenter Update Manager (mcupdmgr.exe) - McAfee, Inc - C:\PROGRA~1\McAfee.com\Agent\mcupdmgr.exe O23 - Service: McAfee Personal Firewall Service (MpfService) - McAfee Corporation - C:\PROGRA~1\McAfee.com\PERSON~1\MPFSERVICE.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe |
|
|
||
22.05.2005, 13:55
Ehrenmitglied
Beiträge: 29434 |
#20
Hallo@mc-fly
#öffne das HijackThis-->> Button "scan" -->> Häkchen setzen -->> Button "Fix checked" -->> PC neustarten R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://rl.webtracer.cc/-/?bayzm R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://rl.webtracer.cc/-/?bayzm O1 - Hosts: 1159680172 auto.search.msn.com O16 - DPF: {11010101-1001-1111-1000-110112345678} - ms-its:mhtml:file://C:oo.mht!http://superprogdownload.com/download/helps/id/187787/1723379155.chm::/win.exe O16 - DPF: {15AD6789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.windupdates.com/cab/MediaAccessVerisign/ie/bridge-c6.cab PC neustarten •Download Registry Search Tool : http://www.billsway.com/vbspage/vbsfiles/RegSrch.zip Doppelklick:regsrch.vbs User stylesheet Press 'OK' warten, bis die Suche beendet ist. (Ergebnis bitte posten) stsheets.dat Press 'OK' warten, bis die Suche beendet ist. (Ergebnis bitte posten) -------------------------- Lade: rkfiles.zip http://bilder.informationsarchiv.net/Nikitas_Tools/rkfiles.zip -->entpacken--> gehe in den abgesicherten Modus http://www.tu-berlin.de/www/software/virus/savemode.shtml -->Doppelklick(Ausfuehren)-->rkfiles.bat--> warten bis sich das DOS-Fenster schliesst--->poste C:\log.txt --------------------------- Start--> Ausfuehren--> cmd--> kopiere nur die Eintraege der letzten 16 Tage raus einzeln reinkopieren: cd\ cd %windir%\system32 dir /a:-d /o:-d > %systemdrive%\system32.txt start %systemdrive%\system32.txt cls exit cd\ cd %temp%\ dir /a:-d /o:-d > %systemdrive%\systemtemp.txt start %systemdrive%\systemtemp.txt cls exit cd\ cd %windir% dir /a:-d /o:-d > %systemdrive%\system.txt start %systemdrive%\system.txt cls exit cd\ dir /a:-d /o:-d > %systemdrive%\sys.txt start %systemdrive%\sys.txt cls exit ................................................................................. __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
22.05.2005, 15:08
Member
Beiträge: 17 |
#21
Hallo Sabrina
"User stylesheet" REGEDIT4 ; RegSrch.vbs © Bill James ; Registry search results for string "User stylesheet" 22.05.2005 15:22:45 ; NOTE: This file will be deleted when you close WordPad. ; You must manually save this file to a new location if you want to refer to it again later. ; (If you save the file with a .reg extension, you can use it to restore any Registry changes you make to these values.) [HKEY_USERS\.DEFAULT\Software\Microsoft\Internet Explorer\Styles] "User Stylesheet"="C:\\WINDOWS\\stsheets.dat" [HKEY_USERS\S-1-5-19\Software\Microsoft\Internet Explorer\Styles] "User Stylesheet"="C:\\WINDOWS\\stsheets.dat" [HKEY_USERS\S-1-5-20\Software\Microsoft\Internet Explorer\Styles] "User Stylesheet"="C:\\WINDOWS\\stsheets.dat" [HKEY_USERS\S-1-5-21-602162358-854245398-839522115-1003\Software\Microsoft\Internet Explorer\Styles] "User Stylesheet"="C:\\WINDOWS\\stsheets.dat" [HKEY_USERS\S-1-5-18\Software\Microsoft\Internet Explorer\Styles] "User Stylesheet"="C:\\WINDOWS\\stsheets.dat" "stsheets.dat" REGEDIT4 ; RegSrch.vbs © Bill James ; Registry search results for string "stsheets.dat" 22.05.2005 15:24:14 ; NOTE: This file will be deleted when you close WordPad. ; You must manually save this file to a new location if you want to refer to it again later. ; (If you save the file with a .reg extension, you can use it to restore any Registry changes you make to these values.) [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\NaiFilti] "StsPath"="\\??\\C:\\WINDOWS\\stsheets.dat" [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\NaiFilti] "StsPath"="\\??\\C:\\WINDOWS\\stsheets.dat" [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NaiFilti] "StsPath"="\\??\\C:\\WINDOWS\\stsheets.dat" [HKEY_USERS\.DEFAULT\Software\Microsoft\Internet Explorer\Styles] "User Stylesheet"="C:\\WINDOWS\\stsheets.dat" [HKEY_USERS\S-1-5-19\Software\Microsoft\Internet Explorer\Styles] "User Stylesheet"="C:\\WINDOWS\\stsheets.dat" [HKEY_USERS\S-1-5-20\Software\Microsoft\Internet Explorer\Styles] "User Stylesheet"="C:\\WINDOWS\\stsheets.dat" [HKEY_USERS\S-1-5-21-602162358-854245398-839522115-1003\Software\Microsoft\Internet Explorer\Styles] "User Stylesheet"="C:\\WINDOWS\\stsheets.dat" [HKEY_USERS\S-1-5-18\Software\Microsoft\Internet Explorer\Styles] "User Stylesheet"="C:\\WINDOWS\\stsheets.dat" einträge aus cmd Verzeichnis von C:\WINDOWS\system32 22.05.2005 15:16 71.552 Status.MPF 22.05.2005 09:07 17.145 nvapps.xml 21.05.2005 22:55 13.608 KGyGaAvL.sys 21.05.2005 14:04 110.192 FNTCACHE.DAT 21.05.2005 13:44 2.184 wpa.dbl 21.05.2005 11:18 380.350 perfh009.dat 21.05.2005 11:18 52.764 perfc009.dat 21.05.2005 11:18 391.000 perfh007.dat 21.05.2005 11:18 63.580 perfc007.dat 21.05.2005 11:18 872.024 PerfStringBackup.INI 21.05.2005 11:11 123.392 itss.dll 21.05.2005 11:10 173.568 schedsvc.dll 21.05.2005 11:10 265.216 mstask.dll 21.05.2005 11:10 306.688 netapi32.dll 21.05.2005 11:10 10.752 mstinit.exe 15.05.2005 14:01 56 98766BF1D3.sys 14.05.2005 17:41 3.069 jupdate-1.5.0_02-b09.log 14.05.2005 10:02 36.734 OggDSuninst.exe 07.05.2005 10:51 1.051.992 MRT.exe Volumeseriennummer: 3 Verzeichnis von C:\WINDOWS 22.05.2005 16:11 658.104 ntbtlog.txt 22.05.2005 15:29 2.048 bootstat.dat 22.05.2005 15:28 439.265 WindowsUpdate.log 22.05.2005 15:28 32.560 SchedLgU.Txt 22.05.2005 15:15 0 0.log 22.05.2005 15:15 0 AUTOEXEC.BAT 22.05.2005 15:15 0 CONFIG.SYS 22.05.2005 14:58 294.474 setupapi.log 22.05.2005 12:59 140 winamp.ini 22.05.2005 08:02 153.187 setupact.log 21.05.2005 19:41 116 NeroDigital.ini 21.05.2005 13:43 2.898 COM+.log 21.05.2005 11:24 143.072 comsetup.log 21.05.2005 11:24 480.215 iis6.log 21.05.2005 11:24 84.942 ntdtcsetup.log 21.05.2005 11:24 1.374 imsins.log 21.05.2005 11:24 14.463 tabletoc.log 21.05.2005 11:24 184.884 tsoc.log 21.05.2005 11:24 19.342 KB893803v2.log 21.05.2005 11:24 19.545 msgsocm.log 21.05.2005 11:24 50.901 netfxocm.log 21.05.2005 11:24 14.209 ocmsn.log 21.05.2005 11:24 195.012 ocgen.log 21.05.2005 11:24 394.861 FaxSetup.log 21.05.2005 11:24 127.026 msmqinst.log 21.05.2005 11:23 1.374 imsins.BAK 21.05.2005 11:23 26.639 KB885250.log 21.05.2005 11:23 19.436 KB833407.log 21.05.2005 11:23 36.711 xpsp1hfm.log 21.05.2005 11:23 15.959 KB840374.log 21.05.2005 11:22 22.526 KB841356.log 21.05.2005 11:22 17.970 dahotfix.log 21.05.2005 11:22 21.005 KB840315.log 21.05.2005 11:21 17.489 KB839645.log 21.05.2005 11:21 21.291 KB871250.log 21.05.2005 11:21 17.071 KB833987.log 21.05.2005 11:21 21.966 KB841873.log 21.05.2005 11:20 17.313 KB826939.log 21.05.2005 11:20 17.893 KB873376.log 21.05.2005 11:20 17.956 KB841533.log 21.05.2005 11:20 19.927 KB840987.log 21.05.2005 11:17 7.900 KB839643.log 21.05.2005 11:16 10.068 KB837001.log 21.05.2005 11:16 9.426 Q828026.log 21.05.2005 11:15 8.895 KB828035.log 21.05.2005 11:15 32.728 KB825119.log 21.05.2005 11:15 32.368 KB824105.log 21.05.2005 11:14 31.778 KB823182.log 21.05.2005 11:13 31.030 Q819696.log 21.05.2005 08:55 1.415.977 setupapi.log.0.old 19.05.2005 16:06 227 system.ini 19.05.2005 16:06 504 win.ini 16.05.2005 16:45 0 musiceditor.INI 16.05.2005 16:35 26.253 wmsetup.log 14.05.2005 10:05 316.640 WMSysPr9.prx 09.05.2005 17:51 720.896 iun6002.exe 09.05.2005 17:50 3.121 tm.ini 09.05.2005 16:34 453 wiso.ini 09.05.2005 16:20 57 tdf.dii 08.05.2005 11:36 159 wiadebug.log Volume in Laufwerk C: hat keine Bezeichnung. Volumeseriennummer: 3 Verzeichnis von C:\WINDOWS 22.05.2005 16:14 658.432 ntbtlog.txt 22.05.2005 15:29 2.048 bootstat.dat 22.05.2005 15:28 439.265 WindowsUpdate.log 22.05.2005 15:28 32.560 SchedLgU.Txt 22.05.2005 15:15 0 0.log 22.05.2005 15:15 0 AUTOEXEC.BAT 22.05.2005 15:15 0 CONFIG.SYS 22.05.2005 14:58 294.474 setupapi.log 22.05.2005 12:59 140 winamp.ini 22.05.2005 08:02 153.187 setupact.log 21.05.2005 19:41 116 NeroDigital.ini 21.05.2005 13:43 2.898 COM+.log 21.05.2005 11:24 143.072 comsetup.log 21.05.2005 11:24 480.215 iis6.log 21.05.2005 11:24 84.942 ntdtcsetup.log 21.05.2005 11:24 1.374 imsins.log 21.05.2005 11:24 14.463 tabletoc.log 21.05.2005 11:24 184.884 tsoc.log 21.05.2005 11:24 19.342 KB893803v2.log 21.05.2005 11:24 19.545 msgsocm.log 21.05.2005 11:24 50.901 netfxocm.log 21.05.2005 11:24 14.209 ocmsn.log 21.05.2005 11:24 195.012 ocgen.log 21.05.2005 11:24 394.861 FaxSetup.log 21.05.2005 11:24 127.026 msmqinst.log 21.05.2005 11:23 1.374 imsins.BAK 21.05.2005 11:23 26.639 KB885250.log 21.05.2005 11:23 19.436 KB833407.log 21.05.2005 11:23 36.711 xpsp1hfm.log 21.05.2005 11:23 15.959 KB840374.log 21.05.2005 11:22 22.526 KB841356.log 21.05.2005 11:22 17.970 dahotfix.log 21.05.2005 11:22 21.005 KB840315.log 21.05.2005 11:21 17.489 KB839645.log 21.05.2005 11:21 21.291 KB871250.log 21.05.2005 11:21 17.071 KB833987.log 21.05.2005 11:21 21.966 KB841873.log 21.05.2005 11:20 17.313 KB826939.log 21.05.2005 11:20 17.893 KB873376.log 21.05.2005 11:20 17.956 KB841533.log 21.05.2005 11:20 19.927 KB840987.log 21.05.2005 11:17 7.900 KB839643.log 21.05.2005 11:16 10.068 KB837001.log 21.05.2005 11:16 9.426 Q828026.log 21.05.2005 11:15 8.895 KB828035.log 21.05.2005 11:15 32.728 KB825119.log 21.05.2005 11:15 32.368 KB824105.log 21.05.2005 11:14 31.778 KB823182.log 21.05.2005 11:13 31.030 Q819696.log 21.05.2005 08:55 1.415.977 setupapi.log.0.old 19.05.2005 16:06 227 system.ini 19.05.2005 16:06 504 win.ini 16.05.2005 16:45 0 musiceditor.INI 16.05.2005 16:35 26.253 wmsetup.log 14.05.2005 10:05 316.640 WMSysPr9.prx 09.05.2005 17:51 720.896 iun6002.exe 09.05.2005 17:50 3.121 tm.ini 09.05.2005 16:34 453 wiso.ini 09.05.2005 16:20 57 tdf.dii 08.05.2005 11:36 159 wiadebug.log 08.05.2005 11:36 50 wiaservc.log Volume in Laufwerk C: hat keine Bezeichnung. Volumeseriennummer: 3 Verzeichnis von C:\ 22.05.2005 16:15 0 sys.txt 22.05.2005 16:14 8.468 system.txt 22.05.2005 16:12 8.468 systemtemp.txt 22.05.2005 16:08 96.405 system32.txt 22.05.2005 16:04 733 log.txt 22.05.2005 16:04 29 windows.txt 22.05.2005 16:02 216 win.txt 22.05.2005 15:56 0 start.txt 22.05.2005 15:29 805.306.368 pagefile.sys 22.05.2005 15:15 0 AUTOEXEC.BAT 22.05.2005 15:15 0 CONFIG.SYS 21.05.2005 17:40 6 AVPCallback.log 19.05.2005 16:06 211 boot.ini Dieser Beitrag wurde am 22.05.2005 um 16:24 Uhr von mc-fly editiert.
|
|
|
||
22.05.2005, 18:20
Ehrenmitglied
Beiträge: 29434 |
#22
Den folgenden Text in den Editor (Start - Zubehör - Editor) kopieren und als fixme.reg mit 'Speichern unter' auf dem Desktop. Gebe bei Dateityp 'Alle Dateien' an. Du solltest jetzt auf dem Desktop diese Datei finden.
Zitat REGEDIT4 #öffne das HijackThis-->> Button "scan" -->> Häkchen setzen -->> Button "Fix checked" -->> PC neustarten R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://rl.webtracer.cc/-/?bayzm R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://rl.webtracer.cc/-/?bayzm O1 - Hosts: 1159680172 auto.search.msn.com O19 - User stylesheet: C:\WINDOWS\stsheets.dat PC neustarten in den abgesicherten Modus-->F8 druecken, wenn der PC hochfaehrt-->waehle "abgesicherter Modus" Die Datei "fixme.reg" auf dem Desktop doppelklicken. loeschen: C:\WINDOWS\SYSTEM32\DRIVERS\NaiFilti.sys C:\WINDOWS\stsheets.dat dann schaue in der Registry, Start-->Ausfuehren-->regedit, bearbeiten-->suchen ob stsheets.dat NaiFilti wirklich geloescht ist. •HOSTFILE: #öffne das HijackThis "Do a system scan only"-->Config--> Misc Tools-->Open Hosts file Manager--> delet line(s) -->/Click the "Open In Notepad" button lösche alles , lasse nur stehen: 127.0.0.1 localhost CCleaner--> loesche alle *temp-Datein http://virus-protect.org/temp.html •eScan-Erkennungstool eSan ist hier unter dem Namen Free eScan Antivirus Toolkit Utility kostenlos erhältlich: http://www.mwti.net/antivirus/free_utilities.asp oeffne den Scanner--> noch nicht scannen--> gehe in Start<Ausfuehren< schreib rein: %temp% und suche kavupd.exe, die klickst du an--> (Update- in DOS) ausführen -->mwav.exe oeffnen-->alle Haekchen setzen-->scannen-->View Log anklicken--> Bearbeiten anklicken--> "infected" reinschreiben und nun alles rauskopieren, was angezeigt wird--> + poste das neue Log vom HijackTis __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
22.05.2005, 19:26
Member
Beiträge: 17 |
#23
im abgesichertem modus erhalte ich folgende fehlermeldung beim öffnen der fixme.reg
"fixme.reg kann nicht importiert werden: Fehler beim Zugriff auf die Registrierung." p.s. im normalen modus funktionierte die datei Dieser Beitrag wurde am 22.05.2005 um 19:43 Uhr von mc-fly editiert.
|
|
|
||
22.05.2005, 20:29
Ehrenmitglied
Beiträge: 29434 |
#24
dann schau mal in der Registry, ob genau die Eintraege, die mit der reg-Datei geloescht werden sollten, auch geloescht sind
__________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
24.05.2005, 18:16
Member
Beiträge: 17 |
#25
@sabina
hier sind die Daten vom escan Mon May 23 19:05:01 2005 => System found infected with SideFind Spyware/Adware ({8cba1b49-8144-4721-a7b1-64c578c9eed7})! Action taken: No Action Taken. Mon May 23 19:05:01 2005 => System found infected with SideFind Spyware/Adware ({10e42047-deb9-4535-a118-b3f6ec39b807})! Action taken: No Action Taken. Mon May 23 19:05:01 2005 => Object "SideFind Spyware/Adware" found in File System! Action Taken: No Action Taken. Mon May 23 19:05:02 2005 => System found infected with XXXToolbar Spyware/Adware ({7C559105-9ECF-42B8-B3F7-832E75EDD959})! Action taken: No Action Taken. Mon May 23 19:13:18 2005 => File C:\Dokumente und Einstellungen\JK2\Lokale Einstellungen\Temporary Internet Files\Content.IE5\0JWXGZUP\a776a8[1].js infected by "Trojan-Downloader.JS.WinAD.c" Virus! Action Taken: No Action Taken. Mon May 23 19:13:21 2005 => File C:\Dokumente und Einstellungen\JK2\Lokale Einstellungen\Temporary Internet Files\Content.IE5\2LSTODKF\1766[1].enc infected by "Trojan-Downloader.Win32.Small.fo" Virus! Action Taken: No Action Taken. Mon May 23 19:13:25 2005 => File C:\Dokumente und Einstellungen\JK2\Lokale Einstellungen\Temporary Internet Files\Content.IE5\STCJ2FGH\dd[1].txt infected by "Trojan.Win32.Agent.cl" Virus! Action Taken: No Action Taken. Mon May 23 19:13:30 2005 => File C:\Dokumente und Einstellungen\JK2\Lokale Einstellungen\Temporary Internet Files\Content.IE5\XAH3P5US\targ[1].chm infected by "Trojan-Downloader.Win32.Agent.ki" Virus! Action Taken: No Action Taken. Mon May 23 19:29:50 2005 => File C:\Dokumente und Einstellungen\Mc-Fly\Lokale Einstellungen\Temp\fQcN614.exe infected by "Trojan-Downloader.Win32.IstBar.ir" Virus! Action Taken: No Action Taken. Mon May 23 19:31:12 2005 => File C:\Dokumente und Einstellungen\Mc-Fly\Lokale Einstellungen\Temporary Internet Files\Content.IE5\2BH6VW20\istdownload[1].exe infected by "Trojan-Downloader.Win32.IstBar.ir" Virus! Action Taken: No Action Taken. Mon May 23 19:31:48 2005 => File C:\Dokumente und Einstellungen\Mc-Fly\Lokale Einstellungen\Temporary Internet Files\Content.IE5\2KR7F7B1\games4[1].cab infected by "Trojan.Win32.Dialer.fy" Virus! Action Taken: No Action Taken. Mon May 23 19:32:02 2005 => File C:\Dokumente und Einstellungen\Mc-Fly\Lokale Einstellungen\Temporary Internet Files\Content.IE5\2KR7F7B1\send_car_int[1].htm infected by "Exploit.HTML.CodeBaseExec" Virus! Action Taken: No Action Taken. Mon May 23 19:33:15 2005 => File C:\Dokumente und Einstellungen\Mc-Fly\Lokale Einstellungen\Temporary Internet Files\Content.IE5\UD40BB59\stubinstaller5301[1].ex_ infected by "Trojan-Downloader.Win32.Small.asf" Virus! Action Taken: No Action Taken. Mon May 23 19:33:56 2005 => File C:\janine.chm infected by "Trojan.Win32.Dialer.ce" Virus! Action Taken: No Action Taken. 20:31:24 2005 => File C:\System Volume Information\_restore{36F4D0B5-D376-41E8-A244-99CDAEBE4462}\RP129\A0037110.hta infected by "Trojan-Dropper.JS.Small.g" Virus! Action Taken: No Action Taken. Mon May 23 20:32:20 2005 => File C:\System Volume Information\_restore{36F4D0B5-D376-41E8-A244-99CDAEBE4462}\RP129\A0037972.exe infected by "Trojan.Win32.Sisn" Virus! Action Taken: No Action Taken. Mon May 23 20:34:48 2005 => File C:\System Volume Information\_restore{B3500B0A-1241-4F23-A979-0CECC79FBE0D}\RP35\A0004023.exe infected by "Trojan.WinREG.LowZones.f" Virus! Action Taken: No Action Taken. Mon May 23 20:34:48 2005 => File C:\System Volume Information\_restore{B3500B0A-1241-4F23-A979-0CECC79FBE0D}\RP35\A0004024.reg infected by "Trojan.WinREG.LowZones.f" Virus! Action Taken: No Action Taken. Mon May 23 20:34:48 2005 => File C:\System Volume Information\_restore{B3500B0A-1241-4F23-A979-0CECC79FBE0D}\RP35\A0004025.reg infected by "Trojan.WinREG.LowZones.f" Virus! Action Taken: No Action Taken. Mon May 23 20:34:57 2005 => File C:\System Volume Information\_restore{B3500B0A-1241-4F23-A979-0CECC79FBE0D}\RP36\A0004070.exe infected by "Trojan.Win32.Agent.cl" Virus! Action Taken: No Action Taken. Mon May 23 20:34:57 2005 => File C:\System Volume Information\_restore{B3500B0A-1241-4F23-A979-0CECC79FBE0D}\RP36\A0004071.dll infected by "Trojan.Win32.Agent.cl" Virus! Action Taken: No Action Taken. Mon May 23 20:34:58 2005 => File C:\System Volume Information\_restore{B3500B0A-1241-4F23-A979-0CECC79FBE0D}\RP36\A0004072.exe infected by "Trojan.WinREG.LowZones.f" Virus! Action Taken: No Action Taken. Mon May 23 20:34:58 2005 => File C:\System Volume Information\_restore{B3500B0A-1241-4F23-A979-0CECC79FBE0D}\RP36\A0004073.reg infected by "Trojan.WinREG.LowZones.f" Virus! Action Taken: No Action Taken. ay 23 20:34:58 2005 => File C:\System Volume Information\_restore{B3500B0A-1241-4F23-A979-0CECC79FBE0D}\RP36\A0004074.reg infected by "Trojan.WinREG.LowZones.f" Virus! Action Taken: No Action Taken. Mon May 23 20:35:11 2005 => File C:\System Volume Information\_restore{B3500B0A-1241-4F23-A979-0CECC79FBE0D}\RP38\A0004100.exe infected by "Trojan.Win32.Agent.cl" Virus! Action Taken: No Action Taken. Mon May 23 20:39:27 2005 => File C:\System Volume Information\_restore{EA8A0144-207F-4CF3-8C8B-836CCF28BBDA}\RP51\A0037033.exe infected by "Trojan-Downloader.Win32.TSUpdate.l" Virus! Action Taken: No Action Taken. Mon May 23 20:39:28 2005 => File C:\System Volume Information\_restore{EA8A0144-207F-4CF3-8C8B-836CCF28BBDA}\RP51\A0037040.exe infected by "Trojan-Downloader.Win32.TSUpdate.j" Virus! Action Taken: No Action Taken. Mon May 23 22:02:21 2005 => Total Disinfected Files: 0 |
|
|
||
24.05.2005, 23:08
Ehrenmitglied
Beiträge: 29434 |
#26
Hallo@mc-fly
loesche: C:\janine.chm loesche die temporaeren Internetdatein http://virus-protect.org/temp.html lade: CCleaner ccleaner.com/ccdownload --> loesche alle *temp-Dateien C:\Dokumente und Einstellungen\JK2\Lokale Einstellungen\Temporary Internet Files\Content.IE5\ <---alles loeschen, lasse nur die index.dat C:\Dokumente und Einstellungen\Mc-Fly\Lokale Einstellungen\Temporary Internet Files\Content.IE5\<---alles loeschen, lasse nur die index.dat Deaktivieren Wiederherstellung--> dann aktiviere sie wieder «XP Arbeitsplatz-->rechtsklick, dann auf Eigenschaften--->Reiter Systemwiederherstellung--->Häkchen setzen bei Systemwiederherstellung auf allen Laufwerken deaktivieren. -------------------------------------------------------------------------- •HOSTFILE: #öffne das HijackThis http://www.downloads.subratam.org/hijackthis.zip "Do a system scan only"-->Config--> Misc Tools-->Open Hosts file Manager--> delet line(s) -->/Click the "Open In Notepad" button lösche alles , lasse nur stehen: 127.0.0.1 localhost 2.Log: (komplett) HijackThis-->Config <List also minor sections (full) -->Häkchen setzen <List empty sections (complete) -->Häkchen setzen HijackThis-->Config-->MiscTools-->Generate StartupListlog -->es öffnet sich der [Texteditor]--> -->nun das KOMPLETTE Log mit rechtem Mausklick abkopieren und ins Forum mit rechtem Mausklick "einfügen __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
25.05.2005, 16:46
Member
Beiträge: 17 |
#27
StartupList report, 25.05.2005, 16:50:15
StartupList version: 1.52.2 Started from : C:\Dokumente und Einstellungen\JK3\Desktop\HijackThis.EXE Detected: Windows XP SP1 (WinNT 5.01.2600) Detected: Internet Explorer v6.00 SP1 (6.00.2800.1106) * Using default options * Including empty and uninteresting sections * Showing rarely important sections ================================================== Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\Internet Explorer\iexplore.exe C:\WINDOWS\System32\nvsvc32.exe C:\Programme\CCleaner\ccleaner.exe C:\Dokumente und Einstellungen\JK3\Desktop\HijackThis.exe -------------------------------------------------- Listing of startup folders: Shell folders Startup: [C:\Dokumente und Einstellungen\JK3\Startmenü\Programme\Autostart] *No files* Shell folders AltStartup: *Folder not found* User shell folders Startup: *Folder not found* User shell folders AltStartup: *Folder not found* Shell folders Common Startup: [C:\Dokumente und Einstellungen\All Users.WINDOWS\Startmenü\Programme\Autostart] *No files* Shell folders Common AltStartup: *Folder not found* User shell folders Common Startup: *Folder not found* User shell folders Alternate Common Startup: *Folder not found* -------------------------------------------------- Checking Windows NT UserInit: [HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] UserInit = C:\WINDOWS\system32\userinit.exe, [HKLM\Software\Microsoft\Windows\CurrentVersion\Winlogon] *Registry key not found* [HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] *Registry value not found* [HKCU\Software\Microsoft\Windows\CurrentVersion\Winlogon] *Registry key not found* -------------------------------------------------- Autorun entries from Registry: HKLM\Software\Microsoft\Windows\CurrentVersion\Run NvCplDaemon = RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup MCUpdateExe = C:\PROGRA~1\mcafee.com\agent\mcupdate.exe -------------------------------------------------- Autorun entries from Registry: HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce *No values found* -------------------------------------------------- Autorun entries from Registry: HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnceEx *No values found* -------------------------------------------------- Autorun entries from Registry: HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices *No values found* -------------------------------------------------- Autorun entries from Registry: HKLM\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce *Registry key not found* -------------------------------------------------- Autorun entries from Registry: HKCU\Software\Microsoft\Windows\CurrentVersion\Run *No values found* -------------------------------------------------- Autorun entries from Registry: HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce *Registry key not found* -------------------------------------------------- Autorun entries from Registry: HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnceEx *Registry key not found* -------------------------------------------------- Autorun entries from Registry: HKCU\Software\Microsoft\Windows\CurrentVersion\RunServices *Registry key not found* -------------------------------------------------- Autorun entries from Registry: HKCU\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce *Registry key not found* -------------------------------------------------- Autorun entries from Registry: HKLM\Software\Microsoft\Windows NT\CurrentVersion\Run *Registry key not found* -------------------------------------------------- Autorun entries from Registry: HKCU\Software\Microsoft\Windows NT\CurrentVersion\Run *Registry key not found* -------------------------------------------------- Autorun entries in Registry subkeys of: HKLM\Software\Microsoft\Windows\CurrentVersion\Run [OptionalComponents] *No values found* -------------------------------------------------- Autorun entries in Registry subkeys of: HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce *No subkeys found* -------------------------------------------------- Autorun entries in Registry subkeys of: HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnceEx *No subkeys found* -------------------------------------------------- Autorun entries in Registry subkeys of: HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices *No subkeys found* -------------------------------------------------- Autorun entries in Registry subkeys of: HKLM\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce *Registry key not found* -------------------------------------------------- Autorun entries in Registry subkeys of: HKCU\Software\Microsoft\Windows\CurrentVersion\Run *No subkeys found* -------------------------------------------------- Autorun entries in Registry subkeys of: HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce *Registry key not found* -------------------------------------------------- Autorun entries in Registry subkeys of: HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnceEx *Registry key not found* -------------------------------------------------- Autorun entries in Registry subkeys of: HKCU\Software\Microsoft\Windows\CurrentVersion\RunServices *Registry key not found* -------------------------------------------------- Autorun entries in Registry subkeys of: HKCU\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce *Registry key not found* -------------------------------------------------- Autorun entries in Registry subkeys of: HKLM\Software\Microsoft\Windows NT\CurrentVersion\Run *Registry key not found* -------------------------------------------------- Autorun entries in Registry subkeys of: HKCU\Software\Microsoft\Windows NT\CurrentVersion\Run *Registry key not found* -------------------------------------------------- File association entry for .EXE: HKEY_CLASSES_ROOT\exefile\shell\open\command (Default) = "%1" %* -------------------------------------------------- File association entry for .COM: HKEY_CLASSES_ROOT\comfile\shell\open\command (Default) = "%1" %* -------------------------------------------------- File association entry for .BAT: HKEY_CLASSES_ROOT\batfile\shell\open\command (Default) = "%1" %* -------------------------------------------------- File association entry for .PIF: HKEY_CLASSES_ROOT\piffile\shell\open\command (Default) = "%1" %* -------------------------------------------------- File association entry for .SCR: HKEY_CLASSES_ROOT\scrfile\shell\open\command (Default) = "%1" /S -------------------------------------------------- File association entry for .HTA: HKEY_CLASSES_ROOT\htafile\shell\open\command (Default) = C:\WINDOWS\System32\mshta.exe "%1" %* -------------------------------------------------- File association entry for .TXT: HKEY_CLASSES_ROOT\txtfile\shell\open\command (Default) = %SystemRoot%\system32\NOTEPAD.EXE %1 -------------------------------------------------- Enumerating Active Setup stub paths: HKLM\Software\Microsoft\Active Setup\Installed Components (* = disabled by HKCU twin) [>{22d6f312-b0f6-11d0-94ab-0080c74c7e95}] StubPath = C:\WINDOWS\INF\unregmp2.exe /ShowWMP [>{26923b43-4d38-484f-9b9e-de460746276c}] * StubPath = %systemroot%\system32\shmgrate.exe OCInstallUserConfigIE [>{60B49E34-C7CC-11D0-8953-00A0C90347FF}MICROS] * StubPath = RunDLL32 IEDKCS32.DLL,BrandIE4 SIGNUP [>{881dd1c5-3dcf-431b-b061-f3f88e8be88a}] * StubPath = %systemroot%\system32\shmgrate.exe OCInstallUserConfigOE [{22d6f312-b0f6-11d0-94ab-0080c74c7e95}] * StubPath = rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\mplayer2.inf,PerUserStub.NT [{2C7339CF-2B09-4501-B3F3-F3508C9228ED}] * StubPath = %SystemRoot%\system32\regsvr32.exe /s /n /i:/UserInstall %SystemRoot%\system32\themeui.dll [{44BBA840-CC51-11CF-AAFA-00AA00B6015C}] * StubPath = "%ProgramFiles%\Outlook Express\setup50.exe" /APP:OE /CALLER:WINNT /user /install [{44BBA842-CC51-11CF-AAFA-00AA00B6015B}] * StubPath = rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\msnetmtg.inf,NetMtg.Install.PerUser.NT [{5945c046-1e7d-11d1-bc44-00c04fd912be}] * StubPath = rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\msmsgs.inf,BLC.Install.PerUser [{6BF52A52-394A-11d3-B153-00C04F79FAA6}] * StubPath = rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\wmp.inf,PerUserStub [{7790769C-0471-11d2-AF11-00C04FA35D02}] * StubPath = "%ProgramFiles%\Outlook Express\setup50.exe" /APP:WAB /CALLER:WINNT /user /install [{89820200-ECBD-11cf-8B85-00AA005B4340}] * StubPath = regsvr32.exe /s /n /i:U shell32.dll [{89820200-ECBD-11cf-8B85-00AA005B4383}] * StubPath = %SystemRoot%\system32\ie4uinit.exe [{89B4C1CD-B018-4511-B0A1-5476DBF70820}] * StubPath = C:\WINDOWS\System32\Rundll32.exe C:\WINDOWS\System32\mscories.dll,Install -------------------------------------------------- Enumerating ICQ Agent Autostart apps: HKCU\Software\Mirabilis\ICQ\Agent\Apps *Registry key not found* -------------------------------------------------- Load/Run keys from C:\WINDOWS\WIN.INI: load=*INI section not found* run=*INI section not found* Load/Run keys from Registry: HKLM\..\Windows NT\CurrentVersion\WinLogon: load=*Registry value not found* HKLM\..\Windows NT\CurrentVersion\WinLogon: run=*Registry value not found* HKLM\..\Windows\CurrentVersion\WinLogon: load=*Registry key not found* HKLM\..\Windows\CurrentVersion\WinLogon: run=*Registry key not found* HKCU\..\Windows NT\CurrentVersion\WinLogon: load=*Registry value not found* HKCU\..\Windows NT\CurrentVersion\WinLogon: run=*Registry value not found* HKCU\..\Windows\CurrentVersion\WinLogon: load=*Registry key not found* HKCU\..\Windows\CurrentVersion\WinLogon: run=*Registry key not found* HKCU\..\Windows NT\CurrentVersion\Windows: load= HKCU\..\Windows NT\CurrentVersion\Windows: run=*Registry value not found* HKLM\..\Windows NT\CurrentVersion\Windows: load=*Registry value not found* HKLM\..\Windows NT\CurrentVersion\Windows: run=*Registry value not found* HKLM\..\Windows NT\CurrentVersion\Windows: AppInit_DLLs= -------------------------------------------------- Shell & screensaver key from C:\WINDOWS\SYSTEM.INI: Shell=*INI section not found* SCRNSAVE.EXE=*INI section not found* drivers=*INI section not found* Shell & screensaver key from Registry: Shell=Explorer.exe SCRNSAVE.EXE=*Registry value not found* drivers=*Registry value not found* Policies Shell key: HKCU\..\Policies: Shell=*Registry key not found* HKLM\..\Policies: Shell=*Registry value not found* -------------------------------------------------- Checking for EXPLORER.EXE instances: C:\WINDOWS\Explorer.exe: PRESENT! C:\Explorer.exe: not present C:\WINDOWS\Explorer\Explorer.exe: not present C:\WINDOWS\System\Explorer.exe: not present C:\WINDOWS\System32\Explorer.exe: not present C:\WINDOWS\Command\Explorer.exe: not present C:\WINDOWS\Fonts\Explorer.exe: not present -------------------------------------------------- Checking for superhidden extensions: .lnk: HIDDEN! (arrow overlay: yes) .pif: not hidden (arrow overlay: yes) .exe: not hidden .com: not hidden .bat: not hidden .hta: not hidden .scr: not hidden .shs: HIDDEN! .shb: HIDDEN! .vbs: not hidden .vbe: not hidden .wsh: not hidden .scf: not hidden (arrow overlay: NO!) .url: HIDDEN! (arrow overlay: yes) .js: not hidden .jse: not hidden -------------------------------------------------- Verifying REGEDIT.EXE integrity: - Regedit.exe found in C:\WINDOWS - .reg open command is normal (regedit.exe %1) - Company name OK: 'Microsoft Corporation' - Original filename OK: 'REGEDIT.EXE' - File description: 'Registrierungs-Editor' Registry check passed -------------------------------------------------- Enumerating Browser Helper Objects: *No BHO's found* -------------------------------------------------- Enumerating Task Scheduler jobs: McAfee.com Update Check (JK3-U3YUYQC7O8W-JK3).job -------------------------------------------------- Enumerating Download Program Files: [Java Plug-in 1.5.0_02] InProcServer32 = C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll CODEBASE = http://java.sun.com/update/1.5.0/jinstall-1_5_0_02-windows-i586.cab [Java Plug-in 1.5.0] InProcServer32 = C:\Programme\Java\jre1.5.0\bin\npjpi150.dll CODEBASE = http://java.sun.com/update/1.5.0/jinstall-1_5_0-windows-i586.cab [Java Plug-in 1.5.0_02] InProcServer32 = C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll CODEBASE = http://java.sun.com/update/1.5.0/jinstall-1_5_0_02-windows-i586.cab [Shockwave Flash Object] InProcServer32 = C:\WINDOWS\System32\macromed\flash\Flash.ocx CODEBASE = http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab -------------------------------------------------- Enumerating Winsock LSP files: NameSpace #1: C:\WINDOWS\System32\mswsock.dll NameSpace #2: C:\WINDOWS\System32\winrnr.dll NameSpace #3: C:\WINDOWS\System32\mswsock.dll Protocol #1: C:\WINDOWS\system32\mswsock.dll Protocol #2: C:\WINDOWS\system32\mswsock.dll Protocol #3: C:\WINDOWS\system32\mswsock.dll Protocol #4: C:\WINDOWS\system32\rsvpsp.dll Protocol #5: C:\WINDOWS\system32\rsvpsp.dll Protocol #6: C:\WINDOWS\system32\mswsock.dll Protocol #7: C:\WINDOWS\system32\mswsock.dll Protocol #8: C:\WINDOWS\system32\mswsock.dll Protocol #9: C:\WINDOWS\system32\mswsock.dll Protocol #10: C:\WINDOWS\system32\mswsock.dll Protocol #11: C:\WINDOWS\system32\mswsock.dll Protocol #12: C:\WINDOWS\system32\mswsock.dll Protocol #13: C:\WINDOWS\system32\mswsock.dll Protocol #14: C:\WINDOWS\system32\mswsock.dll Protocol #15: C:\WINDOWS\system32\mswsock.dll Protocol #16: C:\WINDOWS\system32\mswsock.dll Protocol #17: C:\WINDOWS\system32\mswsock.dll -------------------------------------------------- Enumerating Windows NT/2000/XP services Microsoft ACPI-Treiber: System32\DRIVERS\ACPI.sys (system) Microsoft Kernel-Echounterdrückung: system32\drivers\aec.sys (manual start) Umgebung für die AFD-Netzwerkunterstützung: \SystemRoot\System32\drivers\afd.sys (autostart) Warndienst: %SystemRoot%\System32\svchost.exe -k LocalService (manual start) Gatewaydienst auf Anwendungsebene: %SystemRoot%\System32\alg.exe (manual start) AnyDVD: System32\Drivers\AnyDVD.sys (manual start) Anwendungsverwaltung: %SystemRoot%\system32\svchost.exe -k netsvcs (manual start) ASP.NET State Service: %SystemRoot%\Microsoft.NET\Framework\v1.1.4322\aspnet_state.exe (manual start) Asynchroner RAS -Medientreiber: System32\DRIVERS\asyncmac.sys (manual start) Standard-IDE/ESDI-Festplattencontroller: System32\DRIVERS\atapi.sys (system) Protokoll für ATM ARP-Client: System32\DRIVERS\atmarpc.sys (manual start) Windows Audio: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart) Audiostubtreiber: System32\DRIVERS\audstub.sys (manual start) Intelligenter Hintergrundübertragungsdienst: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start) Computerbrowser: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart) CD-ROM-Laufwerktreiber: System32\DRIVERS\cdrom.sys (system) Indexdienst: C:\WINDOWS\System32\cisvc.exe (manual start) Ablagemappe: %SystemRoot%\system32\clipsrv.exe (manual start) COM+-Systemanwendung: C:\WINDOWS\System32\dllhost.exe /Processid:{02D4B3F1-FD88-11D1-960D-00805FC79235} (manual start) Kryptografiedienste: %SystemRoot%\system32\svchost.exe -k netsvcs (autostart) Terratec DMX Xfire 1024 Driver: system32\drivers\cwcspud.sys (manual start) Terratec DMX Xfire 1024 WDM Driver: system32\drivers\cwcwdm.sys (manual start) d347bus: System32\DRIVERS\d347bus.sys (system) d347prt: System32\Drivers\d347prt.sys (system) DHCP-Client: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart) Laufwerktreiber: System32\DRIVERS\disk.sys (system) Verwaltungsdienst für die Verwaltung logischer Datenträger: %SystemRoot%\System32\dmadmin.exe /com (manual start) dmboot: System32\drivers\dmboot.sys (disabled) Treiber für die Verwaltung logischer Datenträger: System32\drivers\dmio.sys (system) dmload: System32\drivers\dmload.sys (system) Verwaltung logischer Datenträger: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart) Microsoft Kernel-DLS-Synthesizer: system32\drivers\DMusic.sys (manual start) DNS-Client: %SystemRoot%\System32\svchost.exe -k NetworkService (autostart) Microsoft Kernel-DRM-Audioentschlüsselung: system32\drivers\drmkaud.sys (manual start) ElbyCDIO Driver: System32\Drivers\ElbyCDIO.sys (autostart) Fehlerberichterstattungsdienst: %SystemRoot%\System32\svchost.exe -k netsvcs (disabled) Ereignisprotokoll: %SystemRoot%\system32\services.exe (autostart) COM+-Ereignissystem: C:\WINDOWS\System32\svchost.exe -k netsvcs (manual start) Kompatibilität für schnelle Benutzerumschaltung: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start) Diskettencontrollertreiber: System32\DRIVERS\fdc.sys (manual start) VIA PCI 10/100-MBit/s-Fast Ethernetadapter-NT-Treiber: System32\DRIVERS\fetnd5.sys (manual start) Diskettenlaufwerktreiber: System32\DRIVERS\flpydisk.sys (manual start) Treiber für Volume-Manager: System32\DRIVERS\ftdisk.sys (system) Terratec DMX Xfire 1024 Game Port: System32\DRIVERS\gameenum.sys (manual start) GearAspiWDM: SYSTEM32\DRIVERS\GEARAspiWDM.sys (system) Standardpaketklassifizierung: System32\DRIVERS\msgpc.sys (manual start) Hilfe und Support: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart) Eingabegerätezugang: %SystemRoot%\System32\svchost.exe -k netsvcs (disabled) i8042-Tastatur- und PS/2-Mausanschluss-Treiber: System32\DRIVERS\i8042prt.sys (system) Filtertreiber für CD-Brennen: System32\DRIVERS\imapi.sys (system) IMAPI-CD-Brenn-COM-Dienste: C:\WINDOWS\System32\imapi.exe (manual start) Filtertreiber für IP-Verkehr: System32\DRIVERS\ipfltdrv.sys (manual start) IP/IP-Tunneltreiber: System32\DRIVERS\ipinip.sys (manual start) Übersetzer für IP-Netzwerkadressen: System32\DRIVERS\ipnat.sys (manual start) iPod Service: C:\Programme\iPod\bin\iPodService.exe (manual start) IPSEC-Treiber: System32\DRIVERS\ipsec.sys (system) IR-Enumeratordienst: System32\DRIVERS\irenum.sys (manual start) PnP-ISA/EISA-Bus-Treiber: System32\DRIVERS\isapnp.sys (system) Tastaturklassentreiber: System32\DRIVERS\kbdclass.sys (system) Microsoft Kernel-Waveaudiomixer: system32\drivers\kmixer.sys (manual start) Server: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart) Arbeitsstationsdienst: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart) License Management Service ESD: "C:\Programme\Gemeinsame Dateien\element5 Shared\Service\Licence Manager ESD.exe" (manual start) TCP/IP-NetBIOS-Hilfsprogramm: %SystemRoot%\System32\svchost.exe -k LocalService (autostart) McAfee SecurityCenter Update Manager: C:\PROGRA~1\McAfee.com\Agent\mcupdmgr.exe (manual start) Nachrichtendienst: %SystemRoot%\System32\svchost.exe -k netsvcs (disabled) NetMeeting-Remotedesktop-Freigabe: C:\WINDOWS\System32\mnmsrvc.exe (manual start) Mausklassentreiber: System32\DRIVERS\mouclass.sys (system) Redirector für WebDav-Client: System32\DRIVERS\mrxdav.sys (manual start) MRXSMB: System32\DRIVERS\mrxsmb.sys (system) Distributed Transaction Coordinator: C:\WINDOWS\System32\msdtc.exe (manual start) Windows Installer: C:\WINDOWS\System32\msiexec.exe /V (manual start) Microsoft Streaming Service Proxy: system32\drivers\MSKSSRV.sys (manual start) Microsoft Proxy für Streaming Clock: system32\drivers\MSPCLOCK.sys (manual start) Microsoft Proxy für Streaming Quality Manager: system32\drivers\MSPQM.sys (manual start) RAS-NDIS-TAPI-Treiber: System32\DRIVERS\ndistapi.sys (manual start) NDIS-Benutzermodus-E/A-Protokoll: System32\DRIVERS\ndisuio.sys (manual start) RAS-NDIS-WAN-Treiber: System32\DRIVERS\ndiswan.sys (manual start) NetBIOS-Schnittstelle: System32\DRIVERS\netbios.sys (system) NetBios über TCP/IP: System32\DRIVERS\netbt.sys (system) Netzwerk-DDE-Dienst: %SystemRoot%\system32\netdde.exe (manual start) Netzwerk-DDE-Serverdienst: %SystemRoot%\system32\netdde.exe (manual start) Anmeldedienst: %SystemRoot%\System32\lsass.exe (manual start) Netzwerkverbindungen: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start) NLA (Network Location Awareness): %SystemRoot%\System32\svchost.exe -k netsvcs (manual start) NT-LM-Sicherheitsdienst: %SystemRoot%\System32\lsass.exe (manual start) Wechselmedien: %SystemRoot%\system32\svchost.exe -k netsvcs (manual start) nv: System32\DRIVERS\nv4_mini.sys (manual start) NVIDIA Display Driver Service: %SystemRoot%\System32\nvsvc32.exe (autostart) Filtertreiber für IPX-Verkehr: System32\DRIVERS\nwlnkflt.sys (manual start) Treiber für IPX-Verkehrsweiterleitung: System32\DRIVERS\nwlnkfwd.sys (manual start) Office Source Engine: "C:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE" (manual start) Treiber für parallelen Anschluss: System32\DRIVERS\parport.sys (manual start) PCI Bus Driver: System32\DRIVERS\pci.sys (system) Plug & Play: %SystemRoot%\system32\services.exe (autostart) IPSEC-Dienste: %SystemRoot%\System32\lsass.exe (autostart) WAN-Miniport (PPTP): System32\DRIVERS\raspptp.sys (manual start) Prozessortreiber: System32\DRIVERS\processr.sys (system) Geschützter Speicher: %SystemRoot%\system32\lsass.exe (autostart) QoS-Paketplaner: System32\DRIVERS\psched.sys (manual start) Treiber für direkte Parallelverbindung: System32\DRIVERS\ptilink.sys (manual start) PxHelp20: System32\DRIVERS\PxHelp20.sys (system) Treiber für automatische RAS-Verbindung: System32\DRIVERS\rasacd.sys (system) Verwaltung für automatische RAS-Verbindung: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start) WAN-Miniport (L2TP): System32\DRIVERS\rasl2tp.sys (manual start) RAS-Verbindungsverwaltung: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start) Remotezugriff-PPPOE-Treiber: System32\DRIVERS\raspppoe.sys (manual start) Parallelanschluss (direkt): System32\DRIVERS\raspti.sys (manual start) Rdbss: System32\DRIVERS\rdbss.sys (system) RDPCDD: System32\DRIVERS\RDPCDD.sys (system) Treiber für Terminalserver-Geräteumleitung: System32\DRIVERS\rdpdr.sys (manual start) Sitzungs-Manager für Remotedesktophilfe: C:\WINDOWS\system32\sessmgr.exe (manual start) Filtertreiber für digitale CD-Audiowiedergabe: System32\DRIVERS\redbook.sys (system) Routing und RAS: %SystemRoot%\System32\svchost.exe -k netsvcs (disabled) Remote-Registrierung: %SystemRoot%\system32\svchost.exe -k LocalService (autostart) RPC-Locator: %SystemRoot%\System32\locator.exe (manual start) Remoteprozeduraufruf (RPC): %SystemRoot%\system32\svchost -k rpcss (autostart) QoS-RSVP: %SystemRoot%\System32\rsvp.exe (manual start) NT-Treiber für Realtek RTL8139(A/B/C)-basierten PCI-Fast Ethernetadapter: System32\DRIVERS\RTL8139.SYS (manual start) Sicherheitskontenverwaltung: %SystemRoot%\system32\lsass.exe (autostart) Smartcard-Hilfsprogramm: %SystemRoot%\System32\SCardSvr.exe (manual start) Smartcard: %SystemRoot%\System32\SCardSvr.exe (manual start) Taskplaner: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart) Secdrv: System32\DRIVERS\secdrv.sys (manual start) Sekundäre Anmeldung: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart) Systemereignisbenachrichtigung: %SystemRoot%\system32\svchost.exe -k netsvcs (autostart) Serenum-Filtertreiber: System32\DRIVERS\serenum.sys (manual start) Treiber für seriellen Anschluss: System32\DRIVERS\Seri*hier nicht!*.sys (system) Internetverbindungsfirewall/Gemeinsame Nutzung der Internetverbindung: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start) Shellhardwareerkennung: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart) Microsoft Kernel-Audiosplitter: system32\drivers\splitter.sys (manual start) Druckwarteschlange: %SystemRoot%\system32\spoolsv.exe (autostart) Filtertreiber für Systemwiederherstellung: System32\DRIVERS\sr.sys (system) Systemwiederherstellungsdienst: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart) Srv: System32\DRIVERS\srv.sys (manual start) SSDP-Suchdienst: %SystemRoot%\System32\svchost.exe -k LocalService (manual start) Windows-Bilderfassung (WIA): %SystemRoot%\System32\svchost.exe -k imgsvc (manual start) Software-Bus-Treiber: System32\DRIVERS\swenum.sys (manual start) Microsoft Kernel GS Wavetablesynthesizer: system32\drivers\swmidi.sys (manual start) MS Software Shadow Copy Provider: C:\WINDOWS\System32\dllhost.exe /Processid:{18BA57A5-FC5E-46FF-AB48-2EA805ECCC2F} (manual start) Microsoft Kernel-Systemaudiogerät: system32\drivers\sysaudio.sys (manual start) Leistungsdatenprotokolle und Warnungen: %SystemRoot%\system32\smlogsvc.exe (manual start) Telefonie: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start) TCP/IP-Protokolltreiber: System32\DRIVERS\tcpip.sys (system) Terminal-Gerätetreiber: System32\DRIVERS\termdd.sys (system) Terminaldienste: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start) Designs: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart) Telnet: C:\WINDOWS\System32\tlntsvr.exe (manual start) Überwachung verteilter Verknüpfungen (Client): %SystemRoot%\system32\svchost.exe -k netsvcs (autostart) Microcode Updatetreiber: System32\DRIVERS\update.sys (manual start) Upload-Manager: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart) Universeller Plug & Play-Gerätehost: %SystemRoot%\System32\svchost.exe -k LocalService (disabled) Unterbrechungsfreie Stromversorgung: %SystemRoot%\System32\ups.exe (manual start) Miniporttreiber für erweiterten Microsoft USB 2.0-Hostcontroller: System32\DRIVERS\usbehci.sys (manual start) USB2-aktivierter Hub: System32\DRIVERS\usbhub.sys (manual start) Microsoft USB-Druckerklasse: System32\DRIVERS\usbprint.sys (manual start) USB-Massenspeichertreiber: System32\DRIVERS\USBSTOR.SYS (manual start) Miniporttreiber für universellen Microsoft USB-Hostcontroller: System32\DRIVERS\usbuhci.sys (manual start) VGA-Anzeigecontroller.: \SystemRoot\System32\drivers\vga.sys (system) VIA AGP-Bus-Filter: System32\DRIVERS\viaagp.sys (system) VIA AGP Filter: System32\DRIVERS\viaagp1.sys (system) ViaIde: System32\DRIVERS\viaidexp.sys (system) Volumeschattenkopie: %SystemRoot%\System32\vssvc.exe (manual start) Windows-Zeitgeber: %SystemRoot%\System32\svchost.exe -k netsvcs (disabled) RAS-IP-ARP-Treiber: System32\DRIVERS\wanarp.sys (manual start) Treiber für Microsoft WINMM-WDM-Audiokompatibilität: system32\drivers\wdmaud.sys (manual start) Webclient: %SystemRoot%\System32\svchost.exe -k LocalService (autostart) Windows-Verwaltungsinstrumentation: %systemroot%\system32\svchost.exe -k netsvcs (autostart) Seriennummer der tragbaren Medien: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart) Treibererweiterungen für Windows-Verwaltungsinstrumentation: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start) WMI-Leistungsadapter: C:\WINDOWS\System32\wbem\wmiapsrv.exe (manual start) Windows Socket 2.0 Non-IFS-Dienstanbieter-Unterstützungsumgebung: \SystemRoot\System32\drivers\ws2ifsl.sys (disabled) Automatische Updates: %systemroot%\system32\svchost.exe -k netsvcs (autostart) Konfigurationsfreie drahtlose Verbindung: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart) -------------------------------------------------- Enumerating Windows NT logon/logoff scripts: *No scripts set to run* Windows NT checkdisk command: BootExecute = autocheck autochk * Windows NT 'Wininit.ini': PendingFileRenameOperations: C:\DOKUME~1\JK3\Cookies\index.dat|||C -------------------------------------------------- Enumerating ShellServiceObjectDelayLoad items: PostBootReminder: C:\WINDOWS\system32\SHELL32.dll CDBurn: C:\WINDOWS\system32\SHELL32.dll WebCheck: C:\WINDOWS\System32\webcheck.dll SysTray: C:\WINDOWS\System32\stobject.dll -------------------------------------------------- Autorun entries from Registry: HKCU\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run *Registry key not found* -------------------------------------------------- Autorun entries from Registry: HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run *Registry key not found* -------------------------------------------------- End of report, 30.068 bytes Report generated in 0,109 seconds Command line options: /verbose - to add additional info on each section /complete - to include empty sections and unsuspicious data /full - to include several rarely-important sections /force9x - to include Win9x-only startups even if running on WinNT /forcent - to include WinNT-only startups even if running on Win9x /forceall - to include all Win9x and WinNT startups, regardless of platform /history - to list version history only |
|
|
||
25.05.2005, 17:08
Ehrenmitglied
Beiträge: 29434 |
#28
Hallo@mc-fly
nun poste bitte das neue (normale) Log vom HijackThis Ich hoffe, das alles in Ordnung ist ...... __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
25.05.2005, 17:16
Member
Beiträge: 17 |
#29
hier das ander log:
Logfile of HijackThis v1.99.1 Scan saved at 17:20:16, on 25.05.2005 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\Internet Explorer\iexplore.exe C:\WINDOWS\System32\nvsvc32.exe C:\Dokumente und Einstellungen\JK3\Desktop\HijackThis.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [MCUpdateExe] C:\PROGRA~1\mcafee.com\agent\mcupdate.exe O8 - Extra context menu item: &Google-Suche - res://C:\Programme\Google\GoogleToolbar1.dll/cmsearch.html O8 - Extra context menu item: &Ins Deutsche übersetzen - res://C:\Programme\Google\GoogleToolbar1.dll/cmwordtrans.html O8 - Extra context menu item: Download with NetPumper - C:\Programme\NetPumper\AddUrl.htm O8 - Extra context menu item: Im Cache gespeicherte Seite - res://C:\Programme\Google\GoogleToolbar1.dll/cmcache.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O8 - Extra context menu item: Verweisseiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmsimilar.html O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O17 - HKLM\System\CCS\Services\Tcpip\..\{0BA7ED6A-3B8E-4267-BD4E-D18C69ACDC67}: NameServer = 213.191.74.11 213.191.92.82 O17 - HKLM\System\CS1\Services\Tcpip\..\{0BA7ED6A-3B8E-4267-BD4E-D18C69ACDC67}: NameServer = 213.191.74.11 213.191.92.82 O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: License Management Service ESD - element5 - C:\Programme\Gemeinsame Dateien\element5 Shared\Service\Licence Manager ESD.exe O23 - Service: McAfee SecurityCenter Update Manager (mcupdmgr.exe) - McAfee, Inc - C:\PROGRA~1\McAfee.com\Agent\mcupdmgr.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe |
|
|
||
25.05.2005, 17:17
Ehrenmitglied
Beiträge: 29434 |
#30
Start-->Ausfuehren-->regedit
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager PendingFileRenameOperations schreib mal, ob du das da findest: C:\Dokumente und Einstellungen\JK2\Cookies\index.dat|||C __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
Start--> Ausfuehren--> cmd--> kopiere nur die Eintraege der letzten 10 -15 Tage raus
cd\
cd %windir%\system32
dir /a:-d /o:-d > %systemdrive%\system32.txt
start %systemdrive%\system32.txt
cls
exit
cd\
cd %temp%\
dir /a:-d /o:-d > %systemdrive%\systemtemp.txt
start %systemdrive%\systemtemp.txt
cls
exit
cd\
cd %windir%
dir /a:-d /o:-d > %systemdrive%\system.txt
start %systemdrive%\system.txt
cls
exit
cd\
dir /a:-d /o:-d > %systemdrive%\sys.txt
start %systemdrive%\sys.txt
cls
exit
•Download Registry Search Tool :
http://www.billsway.com/vbspage/vbsfiles/RegSrch.zip
Doppelklick:regsrch.vbs
reinkopieren:
User stylesheet
Press 'OK'
warten, bis die Suche beendet ist. (Ergebnis bitte posten)
stsheets.dat
Press 'OK'
warten, bis die Suche beendet ist. (Ergebnis bitte posten)
--------------------------------------------------------------------
Lade: rkfiles.zip -->entpacken-->Gehe in den abgesicherten
Modus-->Doppelklick(Ausfuehren)-->rkfiles.bat--> warten bis sich
das DOS-Fenster schliesst--->poste C:\log.txt
http://bilder.informationsarchiv.net/Nikitas_Tools/rkfiles.zip
__________
MfG Sabina
rund um die PC-Sicherheit