winlogon.exe infiziert von Trojan.Win32.Agent.ha (KAV) |
||
---|---|---|
#0
| ||
28.09.2005, 11:18
Ehrenmitglied
Beiträge: 29434 |
||
|
||
28.09.2005, 11:59
Moderator
Beiträge: 7805 |
#77
Dann will ich meinen "Gedankensenf" auch nochmal dazu geben.
Starte den Rechner bitte im abgesicherten Modus und erstelle dort ein Hijackthis log und ein Startuplist log, dazu bitte in die ms tools setion gehen, beide Dinge bei "generate statuplist log" anhaken und die liste erstellen lassen. Es gab irgendwo die Vermutung, das da ein Treiber im Spiel sein koennte. Das wuerde auch erklaeren, das die Winlogon beim starten infiziert wird. __________ MfG Ralf SEO-Spam Hunter |
|
|
||
28.09.2005, 13:16
Member
Themenstarter Beiträge: 45 |
#78
wenig Zeit grad, aber:
nichts ist in Ordnung. PC bootet gar nicht mehr(auch nicht abgesichert) -> bitte thread-Nr.75 unten nochmal genau durchlesen! Der blaue Text enthält +-Vermutungen/ Annahmen, die sich für mich aus den geschilderten Symptomen ergeben. Normalerweise versteh ich den letzten Vorgang etwa so: Habe ihm erstmal die winlogon (o. deren Tausch/Infektion) aus system32 verwehrt. Demnach ist er ne Ebene tiefer gegangen und wollte sich aus dem dllcache bedienen- 2.Abfuhr. Also hat er beleidigt in servicepackfiles nachgesehen, beim letzten Vorgang hatte ich ihm aber auch dies vermiest. Die Folge war, dass er beim nächsten Neustart nicht hochkommt. Grund dafür könnte sein, dass er keine brauchbare winlogon vorgefunden hat(und in spfiles beim booten nicht nachgesehen hat). Kann aber auch sein, dass beim runterfahren noch irgendwas war, ausgelöst durch die Spielchen davor. DAS ist der momentane Stand. Wir wissen, dass wir kaum mehr wissen. Werde als nächstes gültige, saubere winlogons offline einfügen und anschließend nochmal probieren. Irgendwann heute. @raman Zitat Es gab irgendwo die Vermutung, das da ein Treiber im Spiel sein koennte.die Idee gefällt mir gut. Passt zu allen bisher gehabten Symptomen, habe dazu auch einiges gesehen aber wieder verworfen. __________ >>> have a real nice day today! <<< PCs: manchmal wie Kinder - erziehbar - aber vorhersehbar? Dieser Beitrag wurde am 28.09.2005 um 15:13 Uhr von Sunny-pc editiert.
|
|
|
||
28.09.2005, 20:55
Member
Beiträge: 13 |
#79
Zitat Zitat:Ich werde alt :/ Sorry. 2 Dateien interessieren mich: T.exe SDAT4591.EXE Kannst Du die mal suchen und "jottieren"? War da eine Nail infection auf dem Rechner und /oder SurfsideKick3 ? Bitte Regsearch auf folgende Begriffe machen:WICHTIG MUSS im abgesicherten Modus gemacht werden: Aprps adchannel winik 9.sys |
|
|
||
28.09.2005, 23:10
Ehrenmitglied
Beiträge: 29434 |
#80
Hallo@Gnmpf
1.Seite Zitat F2 - REG:system.ini: Shell=Explorer.exe, msmsgs.exe Zitat Darüber hinaus fügt er sich selbst in folgenden Schlüssel in den Eintrag SHELL = variable ein: __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
28.09.2005, 23:45
Member
Themenstarter Beiträge: 45 |
#81
winlogons eingesetzt... die waren tatsächlich weg(beide). Mal sehen ob das nachher zum booten reicht.
I:\WINDOWS\Prefetch\SDAT4591.EXE-3656DACB.pf denke mal, die hat der McAfee-Anteil von AVcls produziert. I:\WINDOWS\Prefetch\T.EXE-2C5E72A5.pf I:\WINDOWS\Prefetch\T.EXE-332C4A5F.pf (beide von gestern, heute nicht mehr hochgefahren bisher) Die Dateien selber gibt es nicht mehr(hoffe, Suche im Offline-Modus reicht). versuche jetzt ob booten wieder geht und mache dann regsearch Zitat War da eine Nail infection auf dem Rechner und /oder SurfsideKick3 ?Kann mich daran so nicht erinnern, als ich ihn in die Finger bekam(also nein). Da hab ich durch Ausbau der HDD und Firewire-scan auf 3 verschiedenen Systemen 99% bis auf diesen winlogoff erwischt. Da waren mehrere Trojaner, Scriptviren und ein Dialer drauf. Hübsche Sammlung. zwischendurch @sabina Zitat I:\WINDOWS\winini32.exe.xxx???kann von mir sein. Benenne gerne Dateien so um, kann sie nachher wieder schnell finden und weiß wie sie davor hiessen. an die Arbeit... __________ >>> have a real nice day today! <<< PCs: manchmal wie Kinder - erziehbar - aber vorhersehbar? |
|
|
||
28.09.2005, 23:50
Ehrenmitglied
Beiträge: 29434 |
#82
ich habe noch mal zusammengefasst, was alles so auf dem PC war (fuer @Gnmpf )...smitfraud !....und die winini32.exe war dabei ....(VBS/Psyme-BH)
findest du: P54111925.so oder eine andere .so ? ansonsten wollen wir uns an den Rat von raman halten und nach sys suchen, also nach Treibern __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
28.09.2005, 23:59
Member
Themenstarter Beiträge: 45 |
#83
ok, er kommt wieder hoch. Allerdings hab ich ihn (leider?) durchstarten lassen. Es kamen auch wieder die üblichen 2 Fenster. Starte neu in safemode.
Regsearch safemode Aprps -negativ adchannel - negativ winik - negativ 9.sys - negativ +++Ende regsearch __________ >>> have a real nice day today! <<< PCs: manchmal wie Kinder - erziehbar - aber vorhersehbar? Dieser Beitrag wurde am 29.09.2005 um 00:13 Uhr von Sunny-pc editiert.
|
|
|
||
29.09.2005, 00:05
Ehrenmitglied
Beiträge: 29434 |
#84
suche mal die Treiber , so wie raman beschrieben hat
Zitat Starte den Rechner bitte im abgesicherten Modus und erstelle dort ein Hijackthis log und ein Startuplist log, dazu bitte in die ms tools setion gehen, beide Dinge bei "generate statuplist log" anhaken und die liste erstellen lassen. Es gab irgendwo die Vermutung, das da ein Treiber im Spiel sein koennte. Das wuerde auch erklaeren, das die Winlogon beim starten infiziert wird. __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
29.09.2005, 00:18
Member
Themenstarter Beiträge: 45 |
#85
obiges kann ich noch schnell machen, pc noch im safemode, was anderes noch:
Habe aus Blödsinn mal regsearch nach .so gemacht (obwohl ich das eher als Dateisuche verstanden hätte). Bin vor allem in .soap / UPNP - Schlüsseln fündig geworden. Der letzte ist interessant, sieht vom Wert her aus wie Programmcode, nachher dann.......... Spannung __________ >>> have a real nice day today! <<< PCs: manchmal wie Kinder - erziehbar - aber vorhersehbar? |
|
|
||
29.09.2005, 00:41
Member
Themenstarter Beiträge: 45 |
#86
regsearch nach .so
REGEDIT4 ; RegSrch.vbs © Bill James ; Registry search results for string ".so" 29.09.2005 00:09:17 ; NOTE: This file will be deleted when you close WordPad. ; You must manually save this file to a new location if you want to refer to it again later. ; (If you save the file with a .reg extension, you can use it to restore any Registry changes you make to these values.) [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{7289DDBC-FD74-4C15-A226-5D9941B59DB7}] @="MSSMO.SoapFault" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{7289DDBC-FD74-4C15-A226-5D9941B59DB7}\ProgID] @="MSSMO.SoapFault" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{86D54F3D-652D-4ab3-A1A6-14D403F6C813}\ProgID] @="MSSOAP.SoapClient.1" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{86D54F3D-652D-4ab3-A1A6-14D403F6C813}\VersionIndependentProgID] @="MSSOAP.SoapClient" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9C5754F7-ADF5-4D82-B181-0F8FC5EA882B}\ProgID] @="MSSOAP.SoapTypeMapperFactory.1" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9C5754F7-ADF5-4D82-B181-0F8FC5EA882B}\VersionIndependentProgID] @="MSSOAP.SoapTypeMapperFactory" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{ADE424F3-AA10-471D-8A0A-687534555900}\ProgID] @="MSSOAP.Seri*hier nicht!*.1" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{ADE424F3-AA10-471D-8A0A-687534555900}\VersionIndependentProgID] @="MSSOAP.Seri*hier nicht!*" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{AF2AC6EE-2B16-4756-9475-F319E543EFAA}\ProgID] @="UPnP.SOAPRequest.1" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{AF2AC6EE-2B16-4756-9475-F319E543EFAA}\VersionIndependentProgID] @="UPnP.SOAPRequest" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{B4DEBB42-B15B-4C4E-BC21-4C25E52BE5AF}] @="MSSMO.SoapMessageClient" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{B4DEBB42-B15B-4C4E-BC21-4C25E52BE5AF}\ProgID] @="MSSMO.SoapMessageClient" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{B7DB7E93-CA1A-41AB-AA2E-ACD8B13C80ED}] @="MSSMO.SoapMessage" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{B7DB7E93-CA1A-41AB-AA2E-ACD8B13C80ED}\ProgID] @="MSSMO.SoapMessage" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{EBB2FF12-861A-42b6-B815-B1AF4D944916}\ProgID] @="MSSOAP.SoapServer.1" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{EBB2FF12-861A-42b6-B815-B1AF4D944916}\VersionIndependentProgID] @="MSSOAP.SoapServer" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{ecabafd0-7f19-11d2-978e-0000f8757e2a}\ProgID] @="SoapAct.SoapAct.1" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{ecabafd0-7f19-11d2-978e-0000f8757e2a}\VersionIndependentProgID] @="SoapAct.SoapAct" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{FDE424F3-AA10-471D-8A0A-6875C17B5914}\ProgID] @="MSSOAP.SoapReader.1" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{FDE424F3-AA10-471D-8A0A-6875C17B5914}\VersionIndependentProgID] @="MSSOAP.SoapReader" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSMO.SoapFault] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSMO.SoapFault] @="MSSMO.SoapFault" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSMO.SoapFault\CLSID] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSMO.SoapMessage] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSMO.SoapMessage] @="MSSMO.SoapMessage" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSMO.SoapMessage\CLSID] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSMO.SoapMessageClient] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSMO.SoapMessageClient] @="MSSMO.SoapMessageClient" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSMO.SoapMessageClient\CLSID] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapClient] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapClient\Clsid] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapClient\CurVer] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapClient\CurVer] @="MSSOAP.SoapClient.1" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapClient.1] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapClient.1\Clsid] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapReader] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapReader\Clsid] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapReader\CurVer] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapReader\CurVer] @="MSSOAP.SoapReader.1" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapReader.1] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapReader.1\Clsid] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.Seri*hier nicht!*] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.Seri*hier nicht!*\Clsid] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.Seri*hier nicht!*\CurVer] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.Seri*hier nicht!*\CurVer] @="MSSOAP.Seri*hier nicht!*.1" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.Seri*hier nicht!*.1] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.Seri*hier nicht!*.1\Clsid] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapServer] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapServer\Clsid] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapServer\CurVer] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapServer\CurVer] @="MSSOAP.SoapServer.1" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapServer.1] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapServer.1\Clsid] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapTypefactory.1] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapTypefactory.1\Clsid] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapTypeMapperFactory] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapTypeMapperFactory\Clsid] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapTypeMapperFactory\CurVer] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapTypeMapperFactory\CurVer] @="MSSOAP.SoapTypeMapperFactory.1" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\SoapAct.SoapAct] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\SoapAct.SoapAct\CurVer] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\SoapAct.SoapAct\CurVer] @="SoapAct.SoapAct.1" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\SoapAct.SoapAct.1] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\SoapAct.SoapAct.1\CLSID] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\UPnP.SOAPRequest] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\UPnP.SOAPRequest\CLSID] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\UPnP.SOAPRequest\CurVer] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\UPnP.SOAPRequest\CurVer] @="UPnP.SOAPRequest.1" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\UPnP.SOAPRequest.1] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\UPnP.SOAPRequest.1\CLSID] "data"=",~IjLSr^X?Lv5~QtS9+%Q]aX+Y7)IAYFods[kkMN9})n.Vc7j?o583%,Q[pX)Tba (*zla@]`npH$`h7!ecZ[kt6fw?bVxA%d5tq9o46RT=gN^9^l=*I?!5TfS!jGe,cN}?.O97oI. ~_.JAaG(]}*$9kkukTD6v(%PO3B'ZPHA9v2LKNm.SOX2(,cDrL]H?Sv&TG!~Mb,THbg=IbZg= ~^bGTMCjV%U.R2-]oI-9Z^AFuP=HvY{yg0fW!4~9O)im0km(VBX~myWx-?T@,gio1iIER$ 1Il2V?sQy9b_@l4M}rCgm^LV!gvpI?5MKUnf7E5t{tLpJS%Qw9~h6W5ltV?I]r]am+sEY@i_.foJO .6,C(WuGfG98ga$^BT$BF-mu32U-u'AtL+Y)z[FCN6x)VqAhJ{9&{mqC+rBp-N=+N&O4dM?F3][CD *9wLGB*g&@0dU@d&,`b6hRuF{'S,)GJ^[9Suwz*uX*5Uv=Hq8E`9R=l&jhuXM?seQM_!a9l{??3oj9e3xybW0bS (!qSES?Ag_]Ie!_6[JmD1Bp_~V9CmZ]x]2h1XwZ}O[7wGE9op$8RWXo6!xh!vCx-a'?bNJR,AW*%zgXvwr@5pe9 ~Z1whcl7-*f4$ciCGue?o*Z2R^bqMd[Pd`a!BVU@[jU.Z{!Fp-Q5nJZ5UyO?dfcBXxTloWny(KU3$`j@yF[E`mU+x7.] X%vwW2w@bSWp]RR^*{*~QBMp)MC9.yW5VjdAubT)y~]SAHa9K@Ve^}Dqq4xN`~4qwja?w%2r-q,']a4ttHzUq44A14jf%) ~5t]ROU8UAwQU=XO-5.LOeISN$z8SOZlPA+D8!w5'9_sFW^8U(L}y=K0v{9hTcZ(%YQmkJ{[094y*MXFH6?YN_C=T)FyO=p}) ZX6qIWTWXEJXRxia9ms3tBD[g^[pj3xa97)y9Rc*+X~IEB,5(^-Ft@8&@2O7@)?$omG5D&RfW}7b=ikoIySZ8N?ms.xwN.l==tl {AVJs!iqjcUS)r+9k9_78,_gzz46lwFps$b]E=c$p_Ne$RGR- I,L4gA7q8}ZL$C}9^Wb~D8dd,f(T=U%f&%+={F(3Xc}uM[Vw8Hjb9*e~eB%" +++Ende regsearch startuplist safemode verbose StartupList report, 29.09.2005, 00:23:41 StartupList version: 1.52.2 Started from : D:\Uti\!Spyware\_spam\hijackthis_v1991\HijackThis.EXE Detected: Windows XP SP2 (WinNT 5.01.2600) Detected: Internet Explorer v6.00 SP2 (6.00.2900.2180) * Using default options * Including empty and uninteresting sections * Showing rarely important sections ================================================== Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\Explorer.EXE D:\Uti\!Spyware\_spam\hijackthis_v1991\HijackThis.exe -------------------------------------------------- Listing of startup folders: Shell folders Startup: [C:\Dokumente und Einstellungen\sensolife\Startmenü\Programme\Autostart] *No files* Shell folders AltStartup: *Folder not found* User shell folders Startup: *Folder not found* User shell folders AltStartup: *Folder not found* Shell folders Common Startup: [C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart] *No files* Shell folders Common AltStartup: *Folder not found* User shell folders Common Startup: *Folder not found* User shell folders Alternate Common Startup: *Folder not found* -------------------------------------------------- Checking Windows NT UserInit: [HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] UserInit = C:\WINDOWS\system32\userinit.exe, [HKLM\Software\Microsoft\Windows\CurrentVersion\Winlogon] *Registry key not found* [HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] *Registry value not found* [HKCU\Software\Microsoft\Windows\CurrentVersion\Winlogon] *Registry key not found* -------------------------------------------------- Autorun entries from Registry: HKLM\Software\Microsoft\Windows\CurrentVersion\Run NeroFilterCheck = C:\WINDOWS\system32\NeroCheck.exe HPDJ Taskbar Utility = C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb07.exe AVGCtrl = C:\Programme\AVPersonal\AVGNT.EXE /min Arcor Online = avast! = C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe -------------------------------------------------- Autorun entries from Registry: HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce *No values found* -------------------------------------------------- Autorun entries from Registry: HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnceEx *No values found* -------------------------------------------------- Autorun entries from Registry: HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices *Registry key not found* -------------------------------------------------- Autorun entries from Registry: HKLM\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce *Registry key not found* -------------------------------------------------- Autorun entries from Registry: HKCU\Software\Microsoft\Windows\CurrentVersion\Run CTFMON.EXE = C:\WINDOWS\system32\ctfmon.exe Arcor Online = -------------------------------------------------- Autorun entries from Registry: HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce *No values found* -------------------------------------------------- Autorun entries from Registry: HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnceEx *Registry key not found* -------------------------------------------------- Autorun entries from Registry: HKCU\Software\Microsoft\Windows\CurrentVersion\RunServices *Registry key not found* -------------------------------------------------- Autorun entries from Registry: HKCU\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce *Registry key not found* -------------------------------------------------- Autorun entries from Registry: HKLM\Software\Microsoft\Windows NT\CurrentVersion\Run *Registry key not found* -------------------------------------------------- Autorun entries from Registry: HKCU\Software\Microsoft\Windows NT\CurrentVersion\Run *Registry key not found* -------------------------------------------------- Autorun entries in Registry subkeys of: HKLM\Software\Microsoft\Windows\CurrentVersion\Run [OptionalComponents] *No values found* -------------------------------------------------- Autorun entries in Registry subkeys of: HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce *No subkeys found* -------------------------------------------------- Autorun entries in Registry subkeys of: HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnceEx *No subkeys found* -------------------------------------------------- Autorun entries in Registry subkeys of: HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices *Registry key not found* -------------------------------------------------- Autorun entries in Registry subkeys of: HKLM\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce *Registry key not found* -------------------------------------------------- Autorun entries in Registry subkeys of: HKCU\Software\Microsoft\Windows\CurrentVersion\Run *No subkeys found* -------------------------------------------------- Autorun entries in Registry subkeys of: HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce *No subkeys found* -------------------------------------------------- Autorun entries in Registry subkeys of: HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnceEx *Registry key not found* -------------------------------------------------- Autorun entries in Registry subkeys of: HKCU\Software\Microsoft\Windows\CurrentVersion\RunServices *Registry key not found* -------------------------------------------------- Autorun entries in Registry subkeys of: HKCU\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce *Registry key not found* -------------------------------------------------- Autorun entries in Registry subkeys of: HKLM\Software\Microsoft\Windows NT\CurrentVersion\Run *Registry key not found* -------------------------------------------------- Autorun entries in Registry subkeys of: HKCU\Software\Microsoft\Windows NT\CurrentVersion\Run *Registry key not found* -------------------------------------------------- File association entry for .EXE: HKEY_CLASSES_ROOT\exefile\shell\open\command (Default) = "%1" %* -------------------------------------------------- File association entry for .COM: HKEY_CLASSES_ROOT\comfile\shell\open\command (Default) = "%1" %* -------------------------------------------------- File association entry for .BAT: HKEY_CLASSES_ROOT\batfile\shell\open\command (Default) = "%1" %* -------------------------------------------------- File association entry for .PIF: HKEY_CLASSES_ROOT\piffile\shell\open\command (Default) = "%1" %* -------------------------------------------------- File association entry for .SCR: HKEY_CLASSES_ROOT\scrfile\shell\open\command (Default) = "%1" /S -------------------------------------------------- File association entry for .HTA: HKEY_CLASSES_ROOT\htafile\shell\open\command (Default) = C:\WINDOWS\System32\mshta.exe "%1" %* -------------------------------------------------- File association entry for .TXT: HKEY_CLASSES_ROOT\txtfile\shell\open\command (Default) = %SystemRoot%\system32\NOTEPAD.EXE %1 -------------------------------------------------- Enumerating Active Setup stub paths: HKLM\Software\Microsoft\Active Setup\Installed Components (* = disabled by HKCU twin) [>{22d6f312-b0f6-11d0-94ab-0080c74c7e95}] StubPath = C:\WINDOWS\inf\unregmp2.exe /ShowWMP [>{26923b43-4d38-484f-9b9e-de460746276c}] * StubPath = %systemroot%\system32\shmgrate.exe OCInstallUserConfigIE [>{60B49E34-C7CC-11D0-8953-00A0C90347FF}MICROS] * StubPath = RunDLL32 IEDKCS32.DLL,BrandIE4 SIGNUP [>{881dd1c5-3dcf-431b-b061-f3f88e8be88a}] * StubPath = %systemroot%\system32\shmgrate.exe OCInstallUserConfigOE [{2C7339CF-2B09-4501-B3F3-F3508C9228ED}] * StubPath = %SystemRoot%\system32\regsvr32.exe /s /n /i:/UserInstall %SystemRoot%\system32\themeui.dll [{44BBA840-CC51-11CF-AAFA-00AA00B6015C}] * StubPath = "%ProgramFiles%\Outlook Express\setup50.exe" /APP:OE /CALLER:WINNT /user /install [{44BBA842-CC51-11CF-AAFA-00AA00B6015B}] * StubPath = rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\msnetmtg.inf,NetMtg.Install.PerUser.NT [{5945c046-1e7d-11d1-bc44-00c04fd912be}] * StubPath = rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\msmsgs.inf,BLC.QuietInstall.PerUser [{6BF52A52-394A-11d3-B153-00C04F79FAA6}] * StubPath = rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\wmp.inf,PerUserStub [{7790769C-0471-11d2-AF11-00C04FA35D02}] * StubPath = "%ProgramFiles%\Outlook Express\setup50.exe" /APP:WAB /CALLER:WINNT /user /install [{89820200-ECBD-11cf-8B85-00AA005B4340}] * StubPath = regsvr32.exe /s /n /i:U shell32.dll [{89820200-ECBD-11cf-8B85-00AA005B4383}] * StubPath = %SystemRoot%\system32\ie4uinit.exe [{8b15971b-5355-4c82-8c07-7e181ea07608}] * StubPath = rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\fxsocm.inf,Fax.Install.PerUser -------------------------------------------------- Enumerating ICQ Agent Autostart apps: HKCU\Software\Mirabilis\ICQ\Agent\Apps *Registry key not found* -------------------------------------------------- Load/Run keys from C:\WINDOWS\WIN.INI: load=*INI section not found* run=*INI section not found* Load/Run keys from Registry: HKLM\..\Windows NT\CurrentVersion\WinLogon: load=*Registry value not found* HKLM\..\Windows NT\CurrentVersion\WinLogon: run=*Registry value not found* HKLM\..\Windows\CurrentVersion\WinLogon: load=*Registry key not found* HKLM\..\Windows\CurrentVersion\WinLogon: run=*Registry key not found* HKCU\..\Windows NT\CurrentVersion\WinLogon: load=*Registry value not found* HKCU\..\Windows NT\CurrentVersion\WinLogon: run=*Registry value not found* HKCU\..\Windows\CurrentVersion\WinLogon: load=*Registry key not found* HKCU\..\Windows\CurrentVersion\WinLogon: run=*Registry key not found* HKCU\..\Windows NT\CurrentVersion\Windows: load= HKCU\..\Windows NT\CurrentVersion\Windows: run=*Registry value not found* HKLM\..\Windows NT\CurrentVersion\Windows: load=*Registry value not found* HKLM\..\Windows NT\CurrentVersion\Windows: run=*Registry value not found* HKLM\..\Windows NT\CurrentVersion\Windows: AppInit_DLLs= -------------------------------------------------- Shell & screensaver key from C:\WINDOWS\SYSTEM.INI: Shell=*INI section not found* SCRNSAVE.EXE=*INI section not found* drivers=*INI section not found* Shell & screensaver key from Registry: Shell=explorer.exe SCRNSAVE.EXE=*Registry value not found* drivers=*Registry value not found* Policies Shell key: HKCU\..\Policies: Shell=*Registry value not found* HKLM\..\Policies: Shell=*Registry value not found* -------------------------------------------------- Checking for EXPLORER.EXE instances: C:\WINDOWS\Explorer.exe: PRESENT! C:\Explorer.exe: not present C:\WINDOWS\Explorer\Explorer.exe: not present C:\WINDOWS\System\Explorer.exe: not present C:\WINDOWS\System32\Explorer.exe: not present C:\WINDOWS\Command\Explorer.exe: not present C:\WINDOWS\Fonts\Explorer.exe: not present -------------------------------------------------- Checking for superhidden extensions: .lnk: HIDDEN! (arrow overlay: yes) .pif: not hidden (arrow overlay: yes) .exe: not hidden .com: not hidden .bat: not hidden .hta: not hidden .scr: not hidden .shs: HIDDEN! .shb: HIDDEN! .vbs: not hidden .vbe: not hidden .wsh: not hidden .scf: not hidden (arrow overlay: NO!) .url: HIDDEN! (arrow overlay: yes) .js: not hidden .jse: not hidden -------------------------------------------------- Verifying REGEDIT.EXE integrity: - Regedit.exe found in C:\WINDOWS - .reg open command is normal (regedit.exe %1) - Company name OK: 'Microsoft Corporation' - Original filename OK: 'REGEDIT.EXE' - File description: 'Registrierungs-Editor' Registry check passed -------------------------------------------------- Enumerating Browser Helper Objects: (no name) - C:\Programme\Spybot - Search & Destroy\SDHelper.dll - {53707962-6F74-2D53-2644-206D7942484F} -------------------------------------------------- Enumerating Task Scheduler jobs: *No jobs found* -------------------------------------------------- Enumerating Winsock LSP files: NameSpace #1: C:\WINDOWS\System32\mswsock.dll NameSpace #2: C:\WINDOWS\System32\winrnr.dll NameSpace #3: C:\WINDOWS\System32\mswsock.dll Protocol #1: C:\WINDOWS\system32\mswsock.dll Protocol #2: C:\WINDOWS\system32\mswsock.dll Protocol #3: C:\WINDOWS\system32\mswsock.dll Protocol #4: C:\WINDOWS\system32\rsvpsp.dll Protocol #5: C:\WINDOWS\system32\rsvpsp.dll Protocol #6: C:\WINDOWS\system32\mswsock.dll Protocol #7: C:\WINDOWS\system32\mswsock.dll Protocol #8: C:\WINDOWS\system32\mswsock.dll Protocol #9: C:\WINDOWS\system32\mswsock.dll Protocol #10: C:\WINDOWS\system32\mswsock.dll Protocol #11: C:\WINDOWS\system32\mswsock.dll Protocol #12: C:\WINDOWS\system32\mswsock.dll Protocol #13: C:\WINDOWS\system32\mswsock.dll Protocol #14: C:\WINDOWS\system32\mswsock.dll Protocol #15: C:\WINDOWS\system32\mswsock.dll Protocol #16: C:\WINDOWS\system32\mswsock.dll Protocol #17: C:\WINDOWS\system32\mswsock.dll Protocol #18: C:\WINDOWS\system32\mswsock.dll Protocol #19: C:\WINDOWS\system32\mswsock.dll Protocol #20: C:\WINDOWS\system32\mswsock.dll Protocol #21: C:\WINDOWS\system32\mswsock.dll -------------------------------------------------- Enumerating Windows NT/2000/XP services Microsoft ACPI-Treiber: System32\DRIVERS\ACPI.sys (system) Microsoft Kernel-Echounterdrückung: system32\drivers\aec.sys (manual start) Umgebung für die AFD-Netzwerkunterstützung: \SystemRoot\System32\drivers\afd.sys (system) Warndienst: %SystemRoot%\System32\svchost.exe -k LocalService (disabled) Gatewaydienst auf Anwendungsebene: %SystemRoot%\System32\alg.exe (manual start) ADMtek AN983/AN985/ADM951X-10/100-MBit/s-Fast Ethernet-Adapter: system32\DRIVERS\AN983.sys (manual start) AntiVir Service: "C:\PROGRAMME\AVPERSONAL\AVGUARD.EXE" (autostart) Anwendungsverwaltung: %SystemRoot%\system32\svchost.exe -k netsvcs (manual start) avast! iAVS4 Control Service: "C:\Programme\Alwil Software\Avast4\aswUpdSv.exe" (autostart) Asynchroner RAS -Medientreiber: System32\DRIVERS\asyncmac.sys (manual start) Standard-IDE/ESDI-Festplattencontroller: System32\DRIVERS\atapi.sys (system) ati2mpaa: System32\DRIVERS\ati2mpaa.sys (manual start) ati2mtaa: System32\DRIVERS\ati2mtaa.sys (manual start) Protokoll für ATM ARP-Client: System32\DRIVERS\atmarpc.sys (manual start) Windows Audio: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart) Audiostubtreiber: System32\DRIVERS\audstub.sys (manual start) avast! Antivirus: "C:\Programme\Alwil Software\Avast4\ashServ.exe" (autostart) avast! Mail Scanner: "C:\Programme\Alwil Software\Avast4\ashMaiSv.exe" /service (manual start) avast! Web Scanner: "C:\Programme\Alwil Software\Avast4\ashWebSv.exe" /service (manual start) avgntdw: \??\C:\PROGRAMME\AVPERSONAL\AVGNTDW.SYS (manual start) AntiVir Update: "C:\Programme\AVPersonal\AVWUPSRV.EXE" (autostart) Intelligenter Hintergrundübertragungsdienst: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start) Computerbrowser: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart) Eumex 504PC SE: System32\Drivers\CAPI20.SYS (autostart) CD-ROM-Laufwerktreiber: System32\DRIVERS\cdrom.sys (system) Indexdienst: C:\WINDOWS\System32\cisvc.exe (manual start) Ablagemappe: %SystemRoot%\system32\clipsrv.exe (disabled) COM+-Systemanwendung: C:\WINDOWS\System32\dllhost.exe /Processid:{02D4B3F1-FD88-11D1-960D-00805FC79235} (manual start) Creative Service for CDROM Access: C:\WINDOWS\system32\CTsvcCDA.EXE (autostart) Kryptografiedienste: %SystemRoot%\system32\svchost.exe -k netsvcs (autostart) DCOM-Server-Prozessstart: %SystemRoot%\system32\svchost -k DcomLaunch (autostart) DeTeWe CapiPort: \SystemRoot\System32\drivers\detewecp.sys (autostart) DHCP-Client: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart) Laufwerktreiber: System32\DRIVERS\disk.sys (system) Verwaltungsdienst für die Verwaltung logischer Datenträger: %SystemRoot%\System32\dmadmin.exe /com (manual start) dmboot: System32\drivers\dmboot.sys (disabled) Treiber für die Verwaltung logischer Datenträger: System32\drivers\dmio.sys (system) dmload: System32\drivers\dmload.sys (system) Verwaltung logischer Datenträger: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart) Microsoft Kernel-DLS-Synthesizer: system32\drivers\DMusic.sys (manual start) DNS-Client: %SystemRoot%\System32\svchost.exe -k NetworkService (autostart) Microsoft Kernel-DRM-Audioentschlüsselung: system32\drivers\drmkaud.sys (manual start) DeTeWe OpenCom 30 plus: System32\DRIVERS\dtwmnic5.sys (manual start) Fehlerberichterstattungsdienst: %SystemRoot%\System32\svchost.exe -k netsvcs (disabled) Ereignisprotokoll: %SystemRoot%\system32\services.exe (autostart) COM+-Ereignissystem: C:\WINDOWS\System32\svchost.exe -k netsvcs (manual start) Kompatibilität für schnelle Benutzerumschaltung: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start) Fax: %systemroot%\system32\fxssvc.exe (autostart) Diskettencontrollertreiber: System32\DRIVERS\fdc.sys (manual start) Diskettenlaufwerktreiber: System32\DRIVERS\flpydisk.sys (manual start) FltMgr: system32\drivers\fltmgr.sys (system) Treiber für Volume-Manager: System32\DRIVERS\ftdisk.sys (system) Gameport-Enumerator: System32\DRIVERS\gameenum.sys (manual start) Standardpaketklassifizierung: System32\DRIVERS\msgpc.sys (manual start) Hilfe und Support: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart) Eingabegerätezugang: %SystemRoot%\System32\svchost.exe -k netsvcs (disabled) IEEE-1284.4 Driver HPZid412: system32\DRIVERS\HPZid412.sys (manual start) Print Class Driver for IEEE-1284.4 HPZipr12: system32\DRIVERS\HPZipr12.sys (manual start) USB to IEEE-1284.4 Translation Driver HPZius12: system32\DRIVERS\HPZius12.sys (manual start) HTTP: System32\Drivers\HTTP.sys (manual start) HTTP-SSL: %SystemRoot%\System32\svchost.exe -k HTTPFilter (manual start) i8042-Tastatur- und PS/2-Mausanschluss-Treiber: System32\DRIVERS\i8042prt.sys (system) Filtertreiber für CD-Brennen: system32\DRIVERS\imapi.sys (system) IMAPI-CD-Brenn-COM-Dienste: C:\WINDOWS\System32\imapi.exe (manual start) IPv6-Windows-Firewalltreiber: system32\drivers\ip6fw.sys (manual start) Filtertreiber für IP-Verkehr: System32\DRIVERS\ipfltdrv.sys (manual start) IP/IP-Tunneltreiber: System32\DRIVERS\ipinip.sys (manual start) Übersetzer für IP-Netzwerkadressen: System32\DRIVERS\ipnat.sys (manual start) IPSEC-Treiber: System32\DRIVERS\ipsec.sys (system) IR-Enumeratordienst: System32\DRIVERS\irenum.sys (manual start) PnP-ISA/EISA-Bus-Treiber: System32\DRIVERS\isapnp.sys (system) Jukebox3: system32\DRIVERS\ctpdusb.sys (manual start) Tastaturklassentreiber: System32\DRIVERS\kbdclass.sys (system) Microsoft Kernel-Waveaudiomixer: system32\drivers\kmixer.sys (manual start) Server: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart) Arbeitsstationsdienst: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart) TCP/IP-NetBIOS-Hilfsprogramm: %SystemRoot%\System32\svchost.exe -k LocalService (autostart) Nachrichtendienst: %SystemRoot%\System32\svchost.exe -k netsvcs (disabled) NetMeeting-Remotedesktop-Freigabe: C:\WINDOWS\System32\mnmsrvc.exe (manual start) Mausklassentreiber: System32\DRIVERS\mouclass.sys (system) Redirector für WebDav-Client: System32\DRIVERS\mrxdav.sys (manual start) MRXSMB: System32\DRIVERS\mrxsmb.sys (system) Distributed Transaction Coordinator: C:\WINDOWS\System32\msdtc.exe (manual start) Windows Installer: C:\WINDOWS\System32\msiexec.exe /V (manual start) Microsoft Streaming Service Proxy: system32\drivers\MSKSSRV.sys (manual start) Microsoft Proxy für Streaming Clock: system32\drivers\MSPCLOCK.sys (manual start) Microsoft Proxy für Streaming Quality Manager: system32\drivers\MSPQM.sys (manual start) Microsoft-Systemverwaltungs-BIOS-Treiber: System32\DRIVERS\mssmbios.sys (manual start) RAS-NDIS-TAPI-Treiber: System32\DRIVERS\ndistapi.sys (manual start) NDIS-Benutzermodus-E/A-Protokoll: System32\DRIVERS\ndisuio.sys (manual start) RAS-NDIS-WAN-Treiber: System32\DRIVERS\ndiswan.sys (manual start) NetBIOS-Schnittstelle: System32\DRIVERS\netbios.sys (system) NetBios über TCP/IP: System32\DRIVERS\netbt.sys (system) Netzwerk-DDE-Dienst: %SystemRoot%\system32\netdde.exe (disabled) Netzwerk-DDE-Serverdienst: %SystemRoot%\system32\netdde.exe (disabled) Anmeldedienst: %SystemRoot%\System32\lsass.exe (manual start) Netzwerkverbindungen: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start) NLA (Network Location Awareness): %SystemRoot%\System32\svchost.exe -k netsvcs (manual start) NT-LM-Sicherheitsdienst: %SystemRoot%\System32\lsass.exe (manual start) Wechselmedien: %SystemRoot%\system32\svchost.exe -k netsvcs (manual start) Filtertreiber für IPX-Verkehr: System32\DRIVERS\nwlnkflt.sys (manual start) Treiber für IPX-Verkehrsweiterleitung: System32\DRIVERS\nwlnkfwd.sys (manual start) Treiber für parallelen Anschluss: System32\DRIVERS\parport.sys (manual start) PCI-Bus-Treiber: System32\DRIVERS\pci.sys (system) PfModNT: \??\C:\WINDOWS\system32\drivers\PfModNT.sys (autostart) Plug & Play: %SystemRoot%\system32\services.exe (autostart) Pml Driver HPZ12: C:\WINDOWS\system32\HPZipm12.exe (manual start) IPSEC-Dienste: %SystemRoot%\System32\lsass.exe (autostart) WAN-Miniport (PPTP): System32\DRIVERS\raspptp.sys (manual start) Prozessortreiber: System32\DRIVERS\processr.sys (system) Geschützter Speicher: %SystemRoot%\system32\lsass.exe (autostart) QoS-Paketplaner: System32\DRIVERS\psched.sys (manual start) Treiber für direkte Parallelverbindung: System32\DRIVERS\ptilink.sys (manual start) PxHelp20: system32\DRIVERS\PxHelp20.sys (system) Treiber für automatische RAS-Verbindung: System32\DRIVERS\rasacd.sys (system) Verwaltung für automatische RAS-Verbindung: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start) WAN-Miniport (L2TP): System32\DRIVERS\rasl2tp.sys (manual start) RAS-Verbindungsverwaltung: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start) Remotezugriff-PPPOE-Treiber: System32\DRIVERS\raspppoe.sys (manual start) Parallelanschluss (direkt): System32\DRIVERS\raspti.sys (manual start) Rdbss: System32\DRIVERS\rdbss.sys (system) RDPCDD: System32\DRIVERS\RDPCDD.sys (system) Treiber für Terminalserver-Geräteumleitung: System32\DRIVERS\rdpdr.sys (manual start) Sitzungs-Manager für Remotedesktophilfe: C:\WINDOWS\system32\sessmgr.exe (manual start) Filtertreiber für digitale CD-Audiowiedergabe: System32\DRIVERS\redbook.sys (system) Routing und RAS: %SystemRoot%\System32\svchost.exe -k netsvcs (disabled) Remote-Registrierung: %SystemRoot%\system32\svchost.exe -k LocalService (disabled) Microsoft Legacy Modem Driver: System32\Drivers\RootMdm.sys (manual start) RPC-Locator: %SystemRoot%\System32\locator.exe (manual start) Remoteprozeduraufruf (RPC): %SystemRoot%\system32\svchost -k rpcss (autostart) QoS-RSVP: %SystemRoot%\System32\rsvp.exe (manual start) Sicherheitskontenverwaltung: %SystemRoot%\system32\lsass.exe (autostart) Smartcard: %SystemRoot%\System32\SCardSvr.exe (manual start) Taskplaner: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart) Secdrv: System32\DRIVERS\secdrv.sys (manual start) Sekundäre Anmeldung: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart) Systemereignisbenachrichtigung: %SystemRoot%\system32\svchost.exe -k netsvcs (autostart) Serenum-Filtertreiber: System32\DRIVERS\serenum.sys (manual start) Treiber für seriellen Anschluss: System32\DRIVERS\Seri*hier nicht!*.sys (system) Windows-Firewall/Gemeinsame Nutzung der Internetverbindung: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart) Shellhardwareerkennung: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart) Microsoft Kernel-Audiosplitter: system32\drivers\splitter.sys (manual start) Druckwarteschlange: %SystemRoot%\system32\spoolsv.exe (autostart) Filtertreiber für Systemwiederherstellung: \SystemRoot\System32\DRIVERS\sr.sys (disabled) Systemwiederherstellungsdienst: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart) Srv: System32\DRIVERS\srv.sys (manual start) SSDP-Suchdienst: %SystemRoot%\System32\svchost.exe -k LocalService (manual start) SSHDRV85: \??\C:\WINDOWS\system32\drivers\SSHDRV85.sys (system) Treiber für serielle Digitalkamera: system32\DRIVERS\serscan.sys (manual start) Windows-Bilderfassung (WIA): %SystemRoot%\System32\svchost.exe -k imgsvc (autostart) Software-Bus-Treiber: System32\DRIVERS\swenum.sys (manual start) Microsoft Kernel GS Wavetablesynthesizer: system32\drivers\swmidi.sys (manual start) MS Software Shadow Copy Provider: C:\WINDOWS\System32\dllhost.exe /Processid:{5E263E98-1CEE-48D7-A4CB-84DC5CDD2389} (manual start) Microsoft Kernel-Systemaudiogerät: system32\drivers\sysaudio.sys (manual start) Leistungsdatenprotokolle und Warnungen: %SystemRoot%\system32\smlogsvc.exe (manual start) Telefonie: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start) TCP/IP-Protokolltreiber: System32\DRIVERS\tcpip.sys (system) Terminal-Gerätetreiber: System32\DRIVERS\termdd.sys (system) Terminaldienste: %SystemRoot%\System32\svchost -k DComLaunch (manual start) M-Systems DiskOnChip-2000: system32\DRIVERS\tffsport.sys (system) Designs: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart) Telnet: C:\WINDOWS\System32\tlntsvr.exe (manual start) Überwachung verteilter Verknüpfungen (Client): %SystemRoot%\system32\svchost.exe -k netsvcs (autostart) TSKNF601.SYS: \??\C:\WINDOWS\system32\Drivers\TSKNF601.SYS (system) DeTeWe ISDN-Adapter (USB): System32\Drivers\ulisa.sys (manual start) Microcode Updatetreiber: System32\DRIVERS\update.sys (manual start) Universeller Plug & Play-Gerätehost: %SystemRoot%\System32\svchost.exe -k LocalService (disabled) Unterbrechungsfreie Stromversorgung: %SystemRoot%\System32\ups.exe (manual start) Microsoft Standard-USB-Haupttreiber: system32\DRIVERS\usbccgp.sys (manual start) USB2-aktivierter Hub: System32\DRIVERS\usbhub.sys (manual start) Microsoft USB-Druckerklasse: system32\DRIVERS\usbprint.sys (manual start) USB-Scannertreiber: system32\DRIVERS\usbscan.sys (manual start) USB-Massenspeichertreiber: System32\DRIVERS\USBSTOR.SYS (manual start) Miniporttreiber für universellen Microsoft USB-Hostcontroller: System32\DRIVERS\usbuhci.sys (manual start) VGA-Anzeigecontroller.: \SystemRoot\System32\drivers\vga.sys (system) VIA AGP-Bus-Filter: System32\DRIVERS\viaagp.sys (system) ViaIde: System32\DRIVERS\viaide.sys (system) VIA AC'97 Audiocontroller (WDM): system32\drivers\ac97via.sys (manual start) vsdatant: System32\vsdatant.sys (manual start) Volumeschattenkopie: %SystemRoot%\System32\vssvc.exe (manual start) Windows-Zeitgeber: %SystemRoot%\System32\svchost.exe -k netsvcs (disabled) RAS-IP-ARP-Treiber: System32\DRIVERS\wanarp.sys (manual start) Treiber für Microsoft WINMM-WDM-Audiokompatibilität: system32\drivers\wdmaud.sys (manual start) Webclient: %SystemRoot%\System32\svchost.exe -k LocalService (autostart) Windows-Verwaltungsinstrumentation: %systemroot%\system32\svchost.exe -k netsvcs (autostart) Dienst für Seriennummern der tragbaren Medien: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start) Treibererweiterungen für Windows-Verwaltungsinstrumentation: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start) WMI-Leistungsadapter: C:\WINDOWS\System32\wbem\wmiapsrv.exe (manual start) Sicherheitscenter: %SystemRoot%\System32\svchost.exe -k netsvcs (disabled) Automatische Updates: %systemRoot%\System32\svchost.exe -k netsvcs (disabled) Konfigurationsfreie drahtlose Verbindung: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart) Netzwerkversorgungsdienst: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start) -------------------------------------------------- Enumerating Windows NT logon/logoff scripts: *No scripts set to run* Windows NT checkdisk command: BootExecute = autocheck autochk * Windows NT 'Wininit.ini': PendingFileRenameOperations: *Registry value not found* -------------------------------------------------- Enumerating ShellServiceObjectDelayLoad items: PostBootReminder: C:\WINDOWS\system32\SHELL32.dll CDBurn: C:\WINDOWS\system32\SHELL32.dll WebCheck: C:\WINDOWS\System32\webcheck.dll SysTray: C:\WINDOWS\System32\stobject.dll -------------------------------------------------- Autorun entries from Registry: HKCU\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run *Registry key not found* -------------------------------------------------- Autorun entries from Registry: HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run *No values found* -------------------------------------------------- End of report, 30.494 bytes Report generated in 0,250 seconds +++Ende startuplist safemode verbose __________ >>> have a real nice day today! <<< PCs: manchmal wie Kinder - erziehbar - aber vorhersehbar? |
|
|
||
29.09.2005, 00:58
Ehrenmitglied
Beiträge: 29434 |
#87
Zitat SSHDRV85: \??\C:\WINDOWS\system32\drivers\SSHDRV85.sys (system)gefunden habe ich nur das , kannst du das Erstellungsdatum sehen ...und wozu es gehoert? __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
29.09.2005, 01:04
Member
Themenstarter Beiträge: 45 |
#88
Infos zu C:\WINDOWS\system32\drivers\SSHDRV85.sys
Beschr.: Direct Port Access - Helper Driver Copyright: Copyright (C) Dipl. Inform. Henrik Nordhaus geändert=erstellt= Mittwoch, 29. Dezember 2004, 23:06:48 Wie gemeint, wozu es gehört? __________ >>> have a real nice day today! <<< PCs: manchmal wie Kinder - erziehbar - aber vorhersehbar? Dieser Beitrag wurde am 29.09.2005 um 01:07 Uhr von Sunny-pc editiert.
|
|
|
||
29.09.2005, 01:15
Ehrenmitglied
Beiträge: 29434 |
#89
was ich nicht verstehe, wir haben begonnen, folgendes zu reinigen:
Zitat Verzeichnis von I:\WINDOWS\system3221.09.2005 10:33 40.800 perfc009.dat aber alles andere hiess C:\ oder D:\ welche Platte ist nun verseucht? die I:\ , die C:\ ??? __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
29.09.2005, 01:17
Ehrenmitglied
Beiträge: 29434 |
#90
ich kann keinen anderen Driver finden, der suspekt ist, vielleicht schaut raman morgen noch mal
schau dir bitte mal genauer an: 1. Index.dat (in den temp-Dateien) muesstest du leicht hinkommen mit Start-->Ausfuehren--> %temp% Index.dat (poste bitte mal in Inhalt) __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
-die winlogon im Cache scheint die verseuchte zu sein.
-die winlogon aus system32 wird mit dieser beim booten ausgetauscht.
-die Cache winlogon mit der SP2 vertauscht, da diese anscheinend sauber ist.
-nun herrscht Ruhe ???
schau dir bitte mal genauer an:
1.
Index.dat (in den temp-Dateien)
muesstest du leicht hinkommen mit Start-->Ausfuehren--> %temp%
Index.dat (poste bitte mal in Inhalt)
-----------------------------------------------------------------
2.
C:\WINDOWS\Temp\Perflib_Perfdata_100.dat <--auch mal anschauen
3.
Download Registry Search by Bobbi Flekman
http://www.bleepingcomputer.com/files/regsearch.php
und doppeltklicken, um zu starten. in: "Enter search strings" (reinschreiben oder reinkopieren)
winlogon.exe
in edit und klicke "Ok".
Notepad wird sich oeffnen -- kopiere den Text ab und poste ihn.
__________
MfG Sabina
rund um die PC-Sicherheit