winlogon.exe infiziert von Trojan.Win32.Agent.ha (KAV)

#0
28.09.2005, 11:18
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#76 also, wenn ich richtig verstanden habe:
-die winlogon im Cache scheint die verseuchte zu sein.
-die winlogon aus system32 wird mit dieser beim booten ausgetauscht.
-die Cache winlogon mit der SP2 vertauscht, da diese anscheinend sauber ist.
-nun herrscht Ruhe ???

schau dir bitte mal genauer an:

1.
Index.dat (in den temp-Dateien)
muesstest du leicht hinkommen mit Start-->Ausfuehren--> %temp%

Index.dat (poste bitte mal in Inhalt)
-----------------------------------------------------------------
2.
C:\WINDOWS\Temp\Perflib_Perfdata_100.dat <--auch mal anschauen

3.
Download Registry Search by Bobbi Flekman
http://www.bleepingcomputer.com/files/regsearch.php
und doppeltklicken, um zu starten. in: "Enter search strings" (reinschreiben oder reinkopieren)

winlogon.exe

in edit und klicke "Ok".
Notepad wird sich oeffnen -- kopiere den Text ab und poste ihn.
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
28.09.2005, 11:59
Moderator

Beiträge: 7804
#77 Dann will ich meinen "Gedankensenf" auch nochmal dazu geben.

Starte den Rechner bitte im abgesicherten Modus und erstelle dort ein Hijackthis log und ein Startuplist log, dazu bitte in die ms tools setion gehen, beide Dinge bei "generate statuplist log" anhaken und die liste erstellen lassen. Es gab irgendwo die Vermutung, das da ein Treiber im Spiel sein koennte. Das wuerde auch erklaeren, das die Winlogon beim starten infiziert wird.
__________
MfG Ralf
SEO-Spam Hunter
Seitenanfang Seitenende
28.09.2005, 13:16
Member

Themenstarter

Beiträge: 45
#78 wenig Zeit grad, aber:
nichts ist in Ordnung. PC bootet gar nicht mehr(auch nicht abgesichert)
-> bitte thread-Nr.75 unten nochmal genau durchlesen! Der blaue Text enthält +-Vermutungen/ Annahmen, die sich für mich aus den geschilderten Symptomen ergeben. Normalerweise versteh ich den letzten Vorgang etwa so:
Habe ihm erstmal die winlogon (o. deren Tausch/Infektion) aus system32 verwehrt. Demnach ist er ne Ebene tiefer gegangen und wollte sich aus dem dllcache bedienen- 2.Abfuhr. Also hat er beleidigt in servicepackfiles nachgesehen, beim letzten Vorgang hatte ich ihm aber auch dies vermiest.
Die Folge war, dass er beim nächsten Neustart nicht hochkommt. Grund dafür könnte sein, dass er keine brauchbare winlogon vorgefunden hat(und in spfiles beim booten nicht nachgesehen hat). Kann aber auch sein, dass beim runterfahren noch irgendwas war, ausgelöst durch die Spielchen davor.

DAS ist der momentane Stand. Wir wissen, dass wir kaum mehr wissen.
Werde als nächstes gültige, saubere winlogons offline einfügen und anschließend nochmal probieren. Irgendwann heute.

@raman

Zitat

Es gab irgendwo die Vermutung, das da ein Treiber im Spiel sein koennte.
die Idee gefällt mir gut. Passt zu allen bisher gehabten Symptomen, habe dazu auch einiges gesehen aber wieder verworfen.
__________
>>> have a real nice day today! <<<
PCs: manchmal wie Kinder - erziehbar - aber vorhersehbar?
Dieser Beitrag wurde am 28.09.2005 um 15:13 Uhr von Sunny-pc editiert.
Seitenanfang Seitenende
28.09.2005, 20:55
Member

Beiträge: 13
#79

Zitat

Zitat:
mache grad regsearch
:tgbcde - negativ
tgbcde - negativ
module32.exe - negativ
Ich werde alt :/ Sorry.

2 Dateien interessieren mich:
T.exe
SDAT4591.EXE

Kannst Du die mal suchen und "jottieren"?

War da eine Nail infection auf dem Rechner und /oder SurfsideKick3 ?

Bitte Regsearch auf folgende Begriffe machen:WICHTIG MUSS im abgesicherten Modus gemacht werden:
Aprps
adchannel
winik
9.sys
Seitenanfang Seitenende
28.09.2005, 23:10
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#80 Hallo@Gnmpf

1.Seite ;)

Zitat

F2 - REG:system.ini: Shell=Explorer.exe, msmsgs.exe
O2 - BHO: WriteFileware Class - {33E8230A-AFA8-4db4-8684-CBA061C98D1E} - C:\WINDOWS\system32\rwl.dll (file missing)
O2 - BHO: VMHomepage Class - {FFFFFFFF-FFFF-FFFF-FFFF-FFFFFFFFFFFA} - C:\WINDOWS\system32\hp27D0.tmp (file missing)

21.09.2005 10:26 507.392 winlogon.exe
17.09.2005 17:58 662.016 wininet.dll
17.09.2005 03:42 23.977 ffastlog.txt
06.07.2005 00:10 99.678 wp.bmp
06.07.2005 00:09 766 spyware.ico
06.07.2005 00:09 4.286 spam.ico
06.07.2005 00:09 2.238 pharm.ico
06.07.2005 00:09 2.238 network.ico
06.07.2005 00:09 2.238 Date.ico

06.07.2005 00:32 2.137 sites.ini

I:\WINDOWS\winini32.exe.xxx???
I:\WINDOWS\screen.html

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\ {++}
"notepad.exe" = "msmsgs.exe" [file not found]
"notepad2.exe" = "popuper.exe" [file not found]

HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler\
INFECTION WARNING! "{B212D577-05B7-4963-911E-4A8588160DFA}" = "Memory monitor"
-> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\q8590762_disk.dll" [file not found]

~~~ Wininet.dll ~~~
wininet.dll is missing!!
+++Ende smitfiles

Zitat

Darüber hinaus fügt er sich selbst in folgenden Schlüssel in den Eintrag SHELL = variable ein:

[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]

Der Trojaner-Downloader versucht, seinen Code in den Windows Explorer einzufügen. Dann erstellt er eine Verbindung mit einer der folgenden Websites:
vnp7s.net
zxserv0.com
dumpserv.com

Bei der Datei 'P54111925.so' handelt es sich um einen weiteren Trojaner-Dropper. Er wird als 'Trojan-Dropper.Win32.Small.xb' erkannt. Er legt zwei Dateien im Windows-Verzeichnis ab und führt diese aus:

popuper.exe
sites.ini
http://www.f-secure.de/v-desk/trdrsmwy.shtml

__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
28.09.2005, 23:45
Member

Themenstarter

Beiträge: 45
#81 winlogons eingesetzt... die waren tatsächlich weg(beide). Mal sehen ob das nachher zum booten reicht.

I:\WINDOWS\Prefetch\SDAT4591.EXE-3656DACB.pf
denke mal, die hat der McAfee-Anteil von AVcls produziert.

I:\WINDOWS\Prefetch\T.EXE-2C5E72A5.pf
I:\WINDOWS\Prefetch\T.EXE-332C4A5F.pf
(beide von gestern, heute nicht mehr hochgefahren bisher)

Die Dateien selber gibt es nicht mehr(hoffe, Suche im Offline-Modus reicht).
versuche jetzt ob booten wieder geht und mache dann regsearch

Zitat

War da eine Nail infection auf dem Rechner und /oder SurfsideKick3 ?
Kann mich daran so nicht erinnern, als ich ihn in die Finger bekam(also nein). Da hab ich durch Ausbau der HDD und Firewire-scan auf 3 verschiedenen Systemen 99% bis auf diesen winlogoff erwischt. Da waren mehrere Trojaner, Scriptviren und ein Dialer drauf. Hübsche Sammlung.

zwischendurch @sabina

Zitat

I:\WINDOWS\winini32.exe.xxx???
kann von mir sein. Benenne gerne Dateien so um, kann sie nachher wieder schnell finden und weiß wie sie davor hiessen.

an die Arbeit...
__________
>>> have a real nice day today! <<<
PCs: manchmal wie Kinder - erziehbar - aber vorhersehbar?
Seitenanfang Seitenende
28.09.2005, 23:50
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#82 ich habe noch mal zusammengefasst, was alles so auf dem PC war (fuer @Gnmpf )...smitfraud !....und die winini32.exe war dabei ....(VBS/Psyme-BH)

findest du: P54111925.so oder eine andere .so ?

ansonsten wollen wir uns an den Rat von raman halten und nach sys suchen, also nach Treibern ;)
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
28.09.2005, 23:59
Member

Themenstarter

Beiträge: 45
#83 ok, er kommt wieder hoch. Allerdings hab ich ihn (leider?) durchstarten lassen. Es kamen auch wieder die üblichen 2 Fenster. Starte neu in safemode.

Regsearch safemode
Aprps -negativ
adchannel - negativ
winik - negativ
9.sys - negativ
+++Ende regsearch
__________
>>> have a real nice day today! <<<
PCs: manchmal wie Kinder - erziehbar - aber vorhersehbar?
Dieser Beitrag wurde am 29.09.2005 um 00:13 Uhr von Sunny-pc editiert.
Seitenanfang Seitenende
29.09.2005, 00:05
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#84 suche mal die Treiber , so wie raman beschrieben hat ;)

Zitat

Starte den Rechner bitte im abgesicherten Modus und erstelle dort ein Hijackthis log und ein Startuplist log, dazu bitte in die ms tools setion gehen, beide Dinge bei "generate statuplist log" anhaken und die liste erstellen lassen. Es gab irgendwo die Vermutung, das da ein Treiber im Spiel sein koennte. Das wuerde auch erklaeren, das die Winlogon beim starten infiziert wird.

__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
29.09.2005, 00:18
Member

Themenstarter

Beiträge: 45
#85 obiges kann ich noch schnell machen, pc noch im safemode, was anderes noch:

Habe aus Blödsinn mal regsearch nach .so gemacht (obwohl ich das eher als Dateisuche verstanden hätte). Bin vor allem in .soap / UPNP - Schlüsseln fündig geworden. Der letzte ist interessant, sieht vom Wert her aus wie Programmcode,
nachher dann.......... ;) Spannung ;)
__________
>>> have a real nice day today! <<<
PCs: manchmal wie Kinder - erziehbar - aber vorhersehbar?
Seitenanfang Seitenende
29.09.2005, 00:41
Member

Themenstarter

Beiträge: 45
#86 regsearch nach .so

REGEDIT4
; RegSrch.vbs © Bill James

; Registry search results for string ".so" 29.09.2005 00:09:17

; NOTE: This file will be deleted when you close WordPad.
; You must manually save this file to a new location if you want to refer to it again later.
; (If you save the file with a .reg extension, you can use it to restore any Registry changes you make to these values.)


[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{7289DDBC-FD74-4C15-A226-5D9941B59DB7}]
@="MSSMO.SoapFault"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{7289DDBC-FD74-4C15-A226-5D9941B59DB7}\ProgID]
@="MSSMO.SoapFault"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{86D54F3D-652D-4ab3-A1A6-14D403F6C813}\ProgID]
@="MSSOAP.SoapClient.1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{86D54F3D-652D-4ab3-A1A6-14D403F6C813}\VersionIndependentProgID]
@="MSSOAP.SoapClient"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9C5754F7-ADF5-4D82-B181-0F8FC5EA882B}\ProgID]
@="MSSOAP.SoapTypeMapperFactory.1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9C5754F7-ADF5-4D82-B181-0F8FC5EA882B}\VersionIndependentProgID]
@="MSSOAP.SoapTypeMapperFactory"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{ADE424F3-AA10-471D-8A0A-687534555900}\ProgID]
@="MSSOAP.Seri*hier nicht!*.1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{ADE424F3-AA10-471D-8A0A-687534555900}\VersionIndependentProgID]
@="MSSOAP.Seri*hier nicht!*"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{AF2AC6EE-2B16-4756-9475-F319E543EFAA}\ProgID]
@="UPnP.SOAPRequest.1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{AF2AC6EE-2B16-4756-9475-F319E543EFAA}\VersionIndependentProgID]
@="UPnP.SOAPRequest"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{B4DEBB42-B15B-4C4E-BC21-4C25E52BE5AF}]
@="MSSMO.SoapMessageClient"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{B4DEBB42-B15B-4C4E-BC21-4C25E52BE5AF}\ProgID]
@="MSSMO.SoapMessageClient"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{B7DB7E93-CA1A-41AB-AA2E-ACD8B13C80ED}]
@="MSSMO.SoapMessage"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{B7DB7E93-CA1A-41AB-AA2E-ACD8B13C80ED}\ProgID]
@="MSSMO.SoapMessage"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{EBB2FF12-861A-42b6-B815-B1AF4D944916}\ProgID]
@="MSSOAP.SoapServer.1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{EBB2FF12-861A-42b6-B815-B1AF4D944916}\VersionIndependentProgID]
@="MSSOAP.SoapServer"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{ecabafd0-7f19-11d2-978e-0000f8757e2a}\ProgID]
@="SoapAct.SoapAct.1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{ecabafd0-7f19-11d2-978e-0000f8757e2a}\VersionIndependentProgID]
@="SoapAct.SoapAct"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{FDE424F3-AA10-471D-8A0A-6875C17B5914}\ProgID]
@="MSSOAP.SoapReader.1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{FDE424F3-AA10-471D-8A0A-6875C17B5914}\VersionIndependentProgID]
@="MSSOAP.SoapReader"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSMO.SoapFault]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSMO.SoapFault]
@="MSSMO.SoapFault"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSMO.SoapFault\CLSID]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSMO.SoapMessage]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSMO.SoapMessage]
@="MSSMO.SoapMessage"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSMO.SoapMessage\CLSID]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSMO.SoapMessageClient]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSMO.SoapMessageClient]
@="MSSMO.SoapMessageClient"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSMO.SoapMessageClient\CLSID]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapClient]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapClient\Clsid]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapClient\CurVer]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapClient\CurVer]
@="MSSOAP.SoapClient.1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapClient.1]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapClient.1\Clsid]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapReader]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapReader\Clsid]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapReader\CurVer]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapReader\CurVer]
@="MSSOAP.SoapReader.1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapReader.1]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapReader.1\Clsid]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.Seri*hier nicht!*]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.Seri*hier nicht!*\Clsid]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.Seri*hier nicht!*\CurVer]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.Seri*hier nicht!*\CurVer]
@="MSSOAP.Seri*hier nicht!*.1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.Seri*hier nicht!*.1]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.Seri*hier nicht!*.1\Clsid]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapServer]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapServer\Clsid]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapServer\CurVer]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapServer\CurVer]
@="MSSOAP.SoapServer.1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapServer.1]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapServer.1\Clsid]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapTypefactory.1]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapTypefactory.1\Clsid]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapTypeMapperFactory]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapTypeMapperFactory\Clsid]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapTypeMapperFactory\CurVer]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSSOAP.SoapTypeMapperFactory\CurVer]
@="MSSOAP.SoapTypeMapperFactory.1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\SoapAct.SoapAct]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\SoapAct.SoapAct\CurVer]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\SoapAct.SoapAct\CurVer]
@="SoapAct.SoapAct.1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\SoapAct.SoapAct.1]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\SoapAct.SoapAct.1\CLSID]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\UPnP.SOAPRequest]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\UPnP.SOAPRequest\CLSID]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\UPnP.SOAPRequest\CurVer]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\UPnP.SOAPRequest\CurVer]
@="UPnP.SOAPRequest.1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\UPnP.SOAPRequest.1]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\UPnP.SOAPRequest.1\CLSID]

"data"=",~IjLSr^X?Lv5~QtS9+%Q]aX+Y7)IAYFods[kkMN9})n.Vc7j?o583%,Q[pX)Tba
(*zla@]`npH$`h7!ecZ[kt6fw?bVxA%d5tq9o46RT=gN^9^l=*I?!5TfS!jGe,cN}?.O97oI.
~_.JAaG(]}*$9kkukTD6v(%PO3B'ZPHA9v2LKNm.SOX2(,cDrL]H?Sv&TG!~Mb,THbg=IbZg=
~^bGTMCjV%U.R2-]oI-9Z^AFuP=HvY{yg0fW!4~9O)im0km(VBX~myWx-?T@,gio1iIER$
1Il2V?sQy9b_@l4M}rCgm^LV!gvpI?5MKUnf7E5t{tLpJS%Qw9~h6W5ltV?I]r]am+sEY@i_.foJO
.6,C(WuGfG;)98ga$^BT$BF-mu32U-u'AtL+Y)z[FCN6x)VqAhJ{9&{mqC+rBp-N=+N&O4dM?F3][CD
*9wLGB*g&@0dU@d&,`b6hRuF{'S,)GJ^[9Suwz*uX*5Uv=Hq8E`9R=l&jhuXM?seQM_!a9l{??3oj9e3xybW0bS
(!qSES?Ag_]Ie!_6[JmD1Bp_~V9CmZ]x]2h1XwZ}O[7wGE9op$8RWXo6!xh!vCx-a'?bNJR,AW*%zgXvwr@5pe9
~Z1whcl7-*f4$ciCGue?o*Z2R^bqMd[Pd`a!BVU@[jU.Z{!Fp-Q5nJZ5UyO?dfcBXxTloWny(KU3$`j@yF[E`mU+x7.]
X%vwW2w@bSWp]RR^*{*~QBMp)MC9.yW5VjdAubT)y~]SAHa9K@Ve^}Dqq4xN`~4qwja?w%2r-q,']a4ttHzUq44A14jf%)
~5t]ROU8UAwQU=XO-5.LOeISN$z8SOZlPA+D8!w5'9_sFW^8U(L}y=K0v{9hTcZ(%YQmkJ{[094y*MXFH6?YN_C=T)FyO=p})
ZX6qIWTWXEJXRxia9ms3tBD[g^[pj3xa97)y9Rc*+X~IEB,5(^-Ft@8&@2O7@)?$omG5D&RfW}7b=ikoIySZ8N?ms.xwN.l==tl
{AVJs!iqjcUS)r+9k9_78,_gzz46lwFps$b]E=c$p_Ne$RGR-
I,L4gA7q8}ZL$C}9^Wb~D8dd,f(T=U%f&%+={F(3Xc}uM[Vw8Hjb9*e~eB%"
+++Ende regsearch


startuplist safemode verbose
StartupList report, 29.09.2005, 00:23:41
StartupList version: 1.52.2
Started from : D:\Uti\!Spyware\_spam\hijackthis_v1991\HijackThis.EXE
Detected: Windows XP SP2 (WinNT 5.01.2600)
Detected: Internet Explorer v6.00 SP2 (6.00.2900.2180)
* Using default options
* Including empty and uninteresting sections
* Showing rarely important sections
==================================================

Running processes:

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
D:\Uti\!Spyware\_spam\hijackthis_v1991\HijackThis.exe

--------------------------------------------------

Listing of startup folders:

Shell folders Startup:
[C:\Dokumente und Einstellungen\sensolife\Startmenü\Programme\Autostart]
*No files*

Shell folders AltStartup:
*Folder not found*

User shell folders Startup:
*Folder not found*

User shell folders AltStartup:
*Folder not found*

Shell folders Common Startup:
[C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart]
*No files*

Shell folders Common AltStartup:
*Folder not found*

User shell folders Common Startup:
*Folder not found*

User shell folders Alternate Common Startup:
*Folder not found*

--------------------------------------------------

Checking Windows NT UserInit:

[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
UserInit = C:\WINDOWS\system32\userinit.exe,

[HKLM\Software\Microsoft\Windows\CurrentVersion\Winlogon]
*Registry key not found*

[HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
*Registry value not found*

[HKCU\Software\Microsoft\Windows\CurrentVersion\Winlogon]
*Registry key not found*

--------------------------------------------------

Autorun entries from Registry:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run

NeroFilterCheck = C:\WINDOWS\system32\NeroCheck.exe
HPDJ Taskbar Utility = C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb07.exe
AVGCtrl = C:\Programme\AVPersonal\AVGNT.EXE /min
Arcor Online =
avast! = C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

--------------------------------------------------

Autorun entries from Registry:
HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce

*No values found*

--------------------------------------------------

Autorun entries from Registry:
HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnceEx

*No values found*

--------------------------------------------------

Autorun entries from Registry:
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices

*Registry key not found*

--------------------------------------------------

Autorun entries from Registry:
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce

*Registry key not found*

--------------------------------------------------

Autorun entries from Registry:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run

CTFMON.EXE = C:\WINDOWS\system32\ctfmon.exe
Arcor Online =

--------------------------------------------------

Autorun entries from Registry:
HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce

*No values found*

--------------------------------------------------

Autorun entries from Registry:
HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnceEx

*Registry key not found*

--------------------------------------------------

Autorun entries from Registry:
HKCU\Software\Microsoft\Windows\CurrentVersion\RunServices

*Registry key not found*

--------------------------------------------------

Autorun entries from Registry:
HKCU\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce

*Registry key not found*

--------------------------------------------------

Autorun entries from Registry:
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Run

*Registry key not found*

--------------------------------------------------

Autorun entries from Registry:
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Run

*Registry key not found*

--------------------------------------------------

Autorun entries in Registry subkeys of:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run

[OptionalComponents]
*No values found*

--------------------------------------------------

Autorun entries in Registry subkeys of:
HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce
*No subkeys found*

--------------------------------------------------

Autorun entries in Registry subkeys of:
HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnceEx
*No subkeys found*

--------------------------------------------------

Autorun entries in Registry subkeys of:
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
*Registry key not found*

--------------------------------------------------

Autorun entries in Registry subkeys of:
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce
*Registry key not found*

--------------------------------------------------

Autorun entries in Registry subkeys of:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
*No subkeys found*

--------------------------------------------------

Autorun entries in Registry subkeys of:
HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce
*No subkeys found*

--------------------------------------------------

Autorun entries in Registry subkeys of:
HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnceEx
*Registry key not found*

--------------------------------------------------

Autorun entries in Registry subkeys of:
HKCU\Software\Microsoft\Windows\CurrentVersion\RunServices
*Registry key not found*

--------------------------------------------------

Autorun entries in Registry subkeys of:
HKCU\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce
*Registry key not found*

--------------------------------------------------

Autorun entries in Registry subkeys of:
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Run
*Registry key not found*

--------------------------------------------------

Autorun entries in Registry subkeys of:
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Run
*Registry key not found*

--------------------------------------------------

File association entry for .EXE:
HKEY_CLASSES_ROOT\exefile\shell\open\command

(Default) = "%1" %*

--------------------------------------------------

File association entry for .COM:
HKEY_CLASSES_ROOT\comfile\shell\open\command

(Default) = "%1" %*

--------------------------------------------------

File association entry for .BAT:
HKEY_CLASSES_ROOT\batfile\shell\open\command

(Default) = "%1" %*

--------------------------------------------------

File association entry for .PIF:
HKEY_CLASSES_ROOT\piffile\shell\open\command

(Default) = "%1" %*

--------------------------------------------------

File association entry for .SCR:
HKEY_CLASSES_ROOT\scrfile\shell\open\command

(Default) = "%1" /S

--------------------------------------------------

File association entry for .HTA:
HKEY_CLASSES_ROOT\htafile\shell\open\command

(Default) = C:\WINDOWS\System32\mshta.exe "%1" %*

--------------------------------------------------

File association entry for .TXT:
HKEY_CLASSES_ROOT\txtfile\shell\open\command

(Default) = %SystemRoot%\system32\NOTEPAD.EXE %1

--------------------------------------------------

Enumerating Active Setup stub paths:
HKLM\Software\Microsoft\Active Setup\Installed Components
(* = disabled by HKCU twin)

[>{22d6f312-b0f6-11d0-94ab-0080c74c7e95}]
StubPath = C:\WINDOWS\inf\unregmp2.exe /ShowWMP

[>{26923b43-4d38-484f-9b9e-de460746276c}] *
StubPath = %systemroot%\system32\shmgrate.exe OCInstallUserConfigIE

[>{60B49E34-C7CC-11D0-8953-00A0C90347FF}MICROS] *
StubPath = RunDLL32 IEDKCS32.DLL,BrandIE4 SIGNUP

[>{881dd1c5-3dcf-431b-b061-f3f88e8be88a}] *
StubPath = %systemroot%\system32\shmgrate.exe OCInstallUserConfigOE

[{2C7339CF-2B09-4501-B3F3-F3508C9228ED}] *
StubPath = %SystemRoot%\system32\regsvr32.exe /s /n /i:/UserInstall %SystemRoot%\system32\themeui.dll

[{44BBA840-CC51-11CF-AAFA-00AA00B6015C}] *
StubPath = "%ProgramFiles%\Outlook Express\setup50.exe" /APP:OE /CALLER:WINNT /user /install

[{44BBA842-CC51-11CF-AAFA-00AA00B6015B}] *
StubPath = rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\msnetmtg.inf,NetMtg.Install.PerUser.NT

[{5945c046-1e7d-11d1-bc44-00c04fd912be}] *
StubPath = rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\msmsgs.inf,BLC.QuietInstall.PerUser

[{6BF52A52-394A-11d3-B153-00C04F79FAA6}] *
StubPath = rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\wmp.inf,PerUserStub

[{7790769C-0471-11d2-AF11-00C04FA35D02}] *
StubPath = "%ProgramFiles%\Outlook Express\setup50.exe" /APP:WAB /CALLER:WINNT /user /install

[{89820200-ECBD-11cf-8B85-00AA005B4340}] *
StubPath = regsvr32.exe /s /n /i:U shell32.dll

[{89820200-ECBD-11cf-8B85-00AA005B4383}] *
StubPath = %SystemRoot%\system32\ie4uinit.exe

[{8b15971b-5355-4c82-8c07-7e181ea07608}] *
StubPath = rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\fxsocm.inf,Fax.Install.PerUser

--------------------------------------------------

Enumerating ICQ Agent Autostart apps:
HKCU\Software\Mirabilis\ICQ\Agent\Apps

*Registry key not found*

--------------------------------------------------

Load/Run keys from C:\WINDOWS\WIN.INI:

load=*INI section not found*
run=*INI section not found*

Load/Run keys from Registry:

HKLM\..\Windows NT\CurrentVersion\WinLogon: load=*Registry value not found*
HKLM\..\Windows NT\CurrentVersion\WinLogon: run=*Registry value not found*
HKLM\..\Windows\CurrentVersion\WinLogon: load=*Registry key not found*
HKLM\..\Windows\CurrentVersion\WinLogon: run=*Registry key not found*
HKCU\..\Windows NT\CurrentVersion\WinLogon: load=*Registry value not found*
HKCU\..\Windows NT\CurrentVersion\WinLogon: run=*Registry value not found*
HKCU\..\Windows\CurrentVersion\WinLogon: load=*Registry key not found*
HKCU\..\Windows\CurrentVersion\WinLogon: run=*Registry key not found*
HKCU\..\Windows NT\CurrentVersion\Windows: load=
HKCU\..\Windows NT\CurrentVersion\Windows: run=*Registry value not found*
HKLM\..\Windows NT\CurrentVersion\Windows: load=*Registry value not found*
HKLM\..\Windows NT\CurrentVersion\Windows: run=*Registry value not found*
HKLM\..\Windows NT\CurrentVersion\Windows: AppInit_DLLs=

--------------------------------------------------

Shell & screensaver key from C:\WINDOWS\SYSTEM.INI:

Shell=*INI section not found*
SCRNSAVE.EXE=*INI section not found*
drivers=*INI section not found*

Shell & screensaver key from Registry:

Shell=explorer.exe
SCRNSAVE.EXE=*Registry value not found*
drivers=*Registry value not found*

Policies Shell key:

HKCU\..\Policies: Shell=*Registry value not found*
HKLM\..\Policies: Shell=*Registry value not found*

--------------------------------------------------

Checking for EXPLORER.EXE instances:

C:\WINDOWS\Explorer.exe: PRESENT!

C:\Explorer.exe: not present
C:\WINDOWS\Explorer\Explorer.exe: not present
C:\WINDOWS\System\Explorer.exe: not present
C:\WINDOWS\System32\Explorer.exe: not present
C:\WINDOWS\Command\Explorer.exe: not present
C:\WINDOWS\Fonts\Explorer.exe: not present

--------------------------------------------------

Checking for superhidden extensions:

.lnk: HIDDEN! (arrow overlay: yes)
.pif: not hidden (arrow overlay: yes)
.exe: not hidden
.com: not hidden
.bat: not hidden
.hta: not hidden
.scr: not hidden
.shs: HIDDEN!
.shb: HIDDEN!
.vbs: not hidden
.vbe: not hidden
.wsh: not hidden
.scf: not hidden (arrow overlay: NO!)
.url: HIDDEN! (arrow overlay: yes)
.js: not hidden
.jse: not hidden

--------------------------------------------------

Verifying REGEDIT.EXE integrity:

- Regedit.exe found in C:\WINDOWS
- .reg open command is normal (regedit.exe %1)
- Company name OK: 'Microsoft Corporation'
- Original filename OK: 'REGEDIT.EXE'
- File description: 'Registrierungs-Editor'

Registry check passed

--------------------------------------------------

Enumerating Browser Helper Objects:

(no name) - C:\Programme\Spybot - Search & Destroy\SDHelper.dll - {53707962-6F74-2D53-2644-206D7942484F}

--------------------------------------------------

Enumerating Task Scheduler jobs:

*No jobs found*

--------------------------------------------------

Enumerating Winsock LSP files:

NameSpace #1: C:\WINDOWS\System32\mswsock.dll
NameSpace #2: C:\WINDOWS\System32\winrnr.dll
NameSpace #3: C:\WINDOWS\System32\mswsock.dll
Protocol #1: C:\WINDOWS\system32\mswsock.dll
Protocol #2: C:\WINDOWS\system32\mswsock.dll
Protocol #3: C:\WINDOWS\system32\mswsock.dll
Protocol #4: C:\WINDOWS\system32\rsvpsp.dll
Protocol #5: C:\WINDOWS\system32\rsvpsp.dll
Protocol #6: C:\WINDOWS\system32\mswsock.dll
Protocol #7: C:\WINDOWS\system32\mswsock.dll
Protocol #8: C:\WINDOWS\system32\mswsock.dll
Protocol #9: C:\WINDOWS\system32\mswsock.dll
Protocol #10: C:\WINDOWS\system32\mswsock.dll
Protocol #11: C:\WINDOWS\system32\mswsock.dll
Protocol #12: C:\WINDOWS\system32\mswsock.dll
Protocol #13: C:\WINDOWS\system32\mswsock.dll
Protocol #14: C:\WINDOWS\system32\mswsock.dll
Protocol #15: C:\WINDOWS\system32\mswsock.dll
Protocol #16: C:\WINDOWS\system32\mswsock.dll
Protocol #17: C:\WINDOWS\system32\mswsock.dll
Protocol #18: C:\WINDOWS\system32\mswsock.dll
Protocol #19: C:\WINDOWS\system32\mswsock.dll
Protocol #20: C:\WINDOWS\system32\mswsock.dll
Protocol #21: C:\WINDOWS\system32\mswsock.dll

--------------------------------------------------

Enumerating Windows NT/2000/XP services

Microsoft ACPI-Treiber: System32\DRIVERS\ACPI.sys (system)
Microsoft Kernel-Echounterdrückung: system32\drivers\aec.sys (manual start)
Umgebung für die AFD-Netzwerkunterstützung: \SystemRoot\System32\drivers\afd.sys (system)
Warndienst: %SystemRoot%\System32\svchost.exe -k LocalService (disabled)
Gatewaydienst auf Anwendungsebene: %SystemRoot%\System32\alg.exe (manual start)
ADMtek AN983/AN985/ADM951X-10/100-MBit/s-Fast Ethernet-Adapter: system32\DRIVERS\AN983.sys (manual start)
AntiVir Service: "C:\PROGRAMME\AVPERSONAL\AVGUARD.EXE" (autostart)
Anwendungsverwaltung: %SystemRoot%\system32\svchost.exe -k netsvcs (manual start)
avast! iAVS4 Control Service: "C:\Programme\Alwil Software\Avast4\aswUpdSv.exe" (autostart)
Asynchroner RAS -Medientreiber: System32\DRIVERS\asyncmac.sys (manual start)
Standard-IDE/ESDI-Festplattencontroller: System32\DRIVERS\atapi.sys (system)
ati2mpaa: System32\DRIVERS\ati2mpaa.sys (manual start)
ati2mtaa: System32\DRIVERS\ati2mtaa.sys (manual start)
Protokoll für ATM ARP-Client: System32\DRIVERS\atmarpc.sys (manual start)
Windows Audio: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Audiostubtreiber: System32\DRIVERS\audstub.sys (manual start)
avast! Antivirus: "C:\Programme\Alwil Software\Avast4\ashServ.exe" (autostart)
avast! Mail Scanner: "C:\Programme\Alwil Software\Avast4\ashMaiSv.exe" /service (manual start)
avast! Web Scanner: "C:\Programme\Alwil Software\Avast4\ashWebSv.exe" /service (manual start)
avgntdw: \??\C:\PROGRAMME\AVPERSONAL\AVGNTDW.SYS (manual start)
AntiVir Update: "C:\Programme\AVPersonal\AVWUPSRV.EXE" (autostart)
Intelligenter Hintergrundübertragungsdienst: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
Computerbrowser: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Eumex 504PC SE: System32\Drivers\CAPI20.SYS (autostart)
CD-ROM-Laufwerktreiber: System32\DRIVERS\cdrom.sys (system)
Indexdienst: C:\WINDOWS\System32\cisvc.exe (manual start)
Ablagemappe: %SystemRoot%\system32\clipsrv.exe (disabled)
COM+-Systemanwendung: C:\WINDOWS\System32\dllhost.exe /Processid:{02D4B3F1-FD88-11D1-960D-00805FC79235} (manual start)
Creative Service for CDROM Access: C:\WINDOWS\system32\CTsvcCDA.EXE (autostart)
Kryptografiedienste: %SystemRoot%\system32\svchost.exe -k netsvcs (autostart)
DCOM-Server-Prozessstart: %SystemRoot%\system32\svchost -k DcomLaunch (autostart)
DeTeWe CapiPort: \SystemRoot\System32\drivers\detewecp.sys (autostart)
DHCP-Client: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Laufwerktreiber: System32\DRIVERS\disk.sys (system)
Verwaltungsdienst für die Verwaltung logischer Datenträger: %SystemRoot%\System32\dmadmin.exe /com (manual start)
dmboot: System32\drivers\dmboot.sys (disabled)
Treiber für die Verwaltung logischer Datenträger: System32\drivers\dmio.sys (system)
dmload: System32\drivers\dmload.sys (system)
Verwaltung logischer Datenträger: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Microsoft Kernel-DLS-Synthesizer: system32\drivers\DMusic.sys (manual start)
DNS-Client: %SystemRoot%\System32\svchost.exe -k NetworkService (autostart)
Microsoft Kernel-DRM-Audioentschlüsselung: system32\drivers\drmkaud.sys (manual start)
DeTeWe OpenCom 30 plus: System32\DRIVERS\dtwmnic5.sys (manual start)
Fehlerberichterstattungsdienst: %SystemRoot%\System32\svchost.exe -k netsvcs (disabled)
Ereignisprotokoll: %SystemRoot%\system32\services.exe (autostart)
COM+-Ereignissystem: C:\WINDOWS\System32\svchost.exe -k netsvcs (manual start)
Kompatibilität für schnelle Benutzerumschaltung: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
Fax: %systemroot%\system32\fxssvc.exe (autostart)
Diskettencontrollertreiber: System32\DRIVERS\fdc.sys (manual start)
Diskettenlaufwerktreiber: System32\DRIVERS\flpydisk.sys (manual start)
FltMgr: system32\drivers\fltmgr.sys (system)
Treiber für Volume-Manager: System32\DRIVERS\ftdisk.sys (system)
Gameport-Enumerator: System32\DRIVERS\gameenum.sys (manual start)
Standardpaketklassifizierung: System32\DRIVERS\msgpc.sys (manual start)
Hilfe und Support: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Eingabegerätezugang: %SystemRoot%\System32\svchost.exe -k netsvcs (disabled)
IEEE-1284.4 Driver HPZid412: system32\DRIVERS\HPZid412.sys (manual start)
Print Class Driver for IEEE-1284.4 HPZipr12: system32\DRIVERS\HPZipr12.sys (manual start)
USB to IEEE-1284.4 Translation Driver HPZius12: system32\DRIVERS\HPZius12.sys (manual start)
HTTP: System32\Drivers\HTTP.sys (manual start)
HTTP-SSL: %SystemRoot%\System32\svchost.exe -k HTTPFilter (manual start)
i8042-Tastatur- und PS/2-Mausanschluss-Treiber: System32\DRIVERS\i8042prt.sys (system)
Filtertreiber für CD-Brennen: system32\DRIVERS\imapi.sys (system)
IMAPI-CD-Brenn-COM-Dienste: C:\WINDOWS\System32\imapi.exe (manual start)
IPv6-Windows-Firewalltreiber: system32\drivers\ip6fw.sys (manual start)
Filtertreiber für IP-Verkehr: System32\DRIVERS\ipfltdrv.sys (manual start)
IP/IP-Tunneltreiber: System32\DRIVERS\ipinip.sys (manual start)
Übersetzer für IP-Netzwerkadressen: System32\DRIVERS\ipnat.sys (manual start)
IPSEC-Treiber: System32\DRIVERS\ipsec.sys (system)
IR-Enumeratordienst: System32\DRIVERS\irenum.sys (manual start)
PnP-ISA/EISA-Bus-Treiber: System32\DRIVERS\isapnp.sys (system)
Jukebox3: system32\DRIVERS\ctpdusb.sys (manual start)
Tastaturklassentreiber: System32\DRIVERS\kbdclass.sys (system)
Microsoft Kernel-Waveaudiomixer: system32\drivers\kmixer.sys (manual start)
Server: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Arbeitsstationsdienst: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
TCP/IP-NetBIOS-Hilfsprogramm: %SystemRoot%\System32\svchost.exe -k LocalService (autostart)
Nachrichtendienst: %SystemRoot%\System32\svchost.exe -k netsvcs (disabled)
NetMeeting-Remotedesktop-Freigabe: C:\WINDOWS\System32\mnmsrvc.exe (manual start)
Mausklassentreiber: System32\DRIVERS\mouclass.sys (system)
Redirector für WebDav-Client: System32\DRIVERS\mrxdav.sys (manual start)
MRXSMB: System32\DRIVERS\mrxsmb.sys (system)
Distributed Transaction Coordinator: C:\WINDOWS\System32\msdtc.exe (manual start)
Windows Installer: C:\WINDOWS\System32\msiexec.exe /V (manual start)
Microsoft Streaming Service Proxy: system32\drivers\MSKSSRV.sys (manual start)
Microsoft Proxy für Streaming Clock: system32\drivers\MSPCLOCK.sys (manual start)
Microsoft Proxy für Streaming Quality Manager: system32\drivers\MSPQM.sys (manual start)
Microsoft-Systemverwaltungs-BIOS-Treiber: System32\DRIVERS\mssmbios.sys (manual start)
RAS-NDIS-TAPI-Treiber: System32\DRIVERS\ndistapi.sys (manual start)
NDIS-Benutzermodus-E/A-Protokoll: System32\DRIVERS\ndisuio.sys (manual start)
RAS-NDIS-WAN-Treiber: System32\DRIVERS\ndiswan.sys (manual start)
NetBIOS-Schnittstelle: System32\DRIVERS\netbios.sys (system)
NetBios über TCP/IP: System32\DRIVERS\netbt.sys (system)
Netzwerk-DDE-Dienst: %SystemRoot%\system32\netdde.exe (disabled)
Netzwerk-DDE-Serverdienst: %SystemRoot%\system32\netdde.exe (disabled)
Anmeldedienst: %SystemRoot%\System32\lsass.exe (manual start)
Netzwerkverbindungen: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
NLA (Network Location Awareness): %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
NT-LM-Sicherheitsdienst: %SystemRoot%\System32\lsass.exe (manual start)
Wechselmedien: %SystemRoot%\system32\svchost.exe -k netsvcs (manual start)
Filtertreiber für IPX-Verkehr: System32\DRIVERS\nwlnkflt.sys (manual start)
Treiber für IPX-Verkehrsweiterleitung: System32\DRIVERS\nwlnkfwd.sys (manual start)
Treiber für parallelen Anschluss: System32\DRIVERS\parport.sys (manual start)
PCI-Bus-Treiber: System32\DRIVERS\pci.sys (system)
PfModNT: \??\C:\WINDOWS\system32\drivers\PfModNT.sys (autostart)
Plug & Play: %SystemRoot%\system32\services.exe (autostart)
Pml Driver HPZ12: C:\WINDOWS\system32\HPZipm12.exe (manual start)
IPSEC-Dienste: %SystemRoot%\System32\lsass.exe (autostart)
WAN-Miniport (PPTP): System32\DRIVERS\raspptp.sys (manual start)
Prozessortreiber: System32\DRIVERS\processr.sys (system)
Geschützter Speicher: %SystemRoot%\system32\lsass.exe (autostart)
QoS-Paketplaner: System32\DRIVERS\psched.sys (manual start)
Treiber für direkte Parallelverbindung: System32\DRIVERS\ptilink.sys (manual start)
PxHelp20: system32\DRIVERS\PxHelp20.sys (system)
Treiber für automatische RAS-Verbindung: System32\DRIVERS\rasacd.sys (system)
Verwaltung für automatische RAS-Verbindung: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
WAN-Miniport (L2TP): System32\DRIVERS\rasl2tp.sys (manual start)
RAS-Verbindungsverwaltung: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
Remotezugriff-PPPOE-Treiber: System32\DRIVERS\raspppoe.sys (manual start)
Parallelanschluss (direkt): System32\DRIVERS\raspti.sys (manual start)
Rdbss: System32\DRIVERS\rdbss.sys (system)
RDPCDD: System32\DRIVERS\RDPCDD.sys (system)
Treiber für Terminalserver-Geräteumleitung: System32\DRIVERS\rdpdr.sys (manual start)
Sitzungs-Manager für Remotedesktophilfe: C:\WINDOWS\system32\sessmgr.exe (manual start)
Filtertreiber für digitale CD-Audiowiedergabe: System32\DRIVERS\redbook.sys (system)
Routing und RAS: %SystemRoot%\System32\svchost.exe -k netsvcs (disabled)
Remote-Registrierung: %SystemRoot%\system32\svchost.exe -k LocalService (disabled)
Microsoft Legacy Modem Driver: System32\Drivers\RootMdm.sys (manual start)
RPC-Locator: %SystemRoot%\System32\locator.exe (manual start)
Remoteprozeduraufruf (RPC): %SystemRoot%\system32\svchost -k rpcss (autostart)
QoS-RSVP: %SystemRoot%\System32\rsvp.exe (manual start)
Sicherheitskontenverwaltung: %SystemRoot%\system32\lsass.exe (autostart)
Smartcard: %SystemRoot%\System32\SCardSvr.exe (manual start)
Taskplaner: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Secdrv: System32\DRIVERS\secdrv.sys (manual start)
Sekundäre Anmeldung: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Systemereignisbenachrichtigung: %SystemRoot%\system32\svchost.exe -k netsvcs (autostart)
Serenum-Filtertreiber: System32\DRIVERS\serenum.sys (manual start)
Treiber für seriellen Anschluss: System32\DRIVERS\Seri*hier nicht!*.sys (system)
Windows-Firewall/Gemeinsame Nutzung der Internetverbindung: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Shellhardwareerkennung: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Microsoft Kernel-Audiosplitter: system32\drivers\splitter.sys (manual start)
Druckwarteschlange: %SystemRoot%\system32\spoolsv.exe (autostart)
Filtertreiber für Systemwiederherstellung: \SystemRoot\System32\DRIVERS\sr.sys (disabled)
Systemwiederherstellungsdienst: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Srv: System32\DRIVERS\srv.sys (manual start)
SSDP-Suchdienst: %SystemRoot%\System32\svchost.exe -k LocalService (manual start)
SSHDRV85: \??\C:\WINDOWS\system32\drivers\SSHDRV85.sys (system)
Treiber für serielle Digitalkamera: system32\DRIVERS\serscan.sys (manual start)
Windows-Bilderfassung (WIA): %SystemRoot%\System32\svchost.exe -k imgsvc (autostart)
Software-Bus-Treiber: System32\DRIVERS\swenum.sys (manual start)
Microsoft Kernel GS Wavetablesynthesizer: system32\drivers\swmidi.sys (manual start)
MS Software Shadow Copy Provider: C:\WINDOWS\System32\dllhost.exe /Processid:{5E263E98-1CEE-48D7-A4CB-84DC5CDD2389} (manual start)
Microsoft Kernel-Systemaudiogerät: system32\drivers\sysaudio.sys (manual start)
Leistungsdatenprotokolle und Warnungen: %SystemRoot%\system32\smlogsvc.exe (manual start)
Telefonie: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
TCP/IP-Protokolltreiber: System32\DRIVERS\tcpip.sys (system)
Terminal-Gerätetreiber: System32\DRIVERS\termdd.sys (system)
Terminaldienste: %SystemRoot%\System32\svchost -k DComLaunch (manual start)
M-Systems DiskOnChip-2000: system32\DRIVERS\tffsport.sys (system)
Designs: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Telnet: C:\WINDOWS\System32\tlntsvr.exe (manual start)
Überwachung verteilter Verknüpfungen (Client): %SystemRoot%\system32\svchost.exe -k netsvcs (autostart)
TSKNF601.SYS: \??\C:\WINDOWS\system32\Drivers\TSKNF601.SYS (system)
DeTeWe ISDN-Adapter (USB): System32\Drivers\ulisa.sys (manual start)
Microcode Updatetreiber: System32\DRIVERS\update.sys (manual start)
Universeller Plug & Play-Gerätehost: %SystemRoot%\System32\svchost.exe -k LocalService (disabled)
Unterbrechungsfreie Stromversorgung: %SystemRoot%\System32\ups.exe (manual start)
Microsoft Standard-USB-Haupttreiber: system32\DRIVERS\usbccgp.sys (manual start)
USB2-aktivierter Hub: System32\DRIVERS\usbhub.sys (manual start)
Microsoft USB-Druckerklasse: system32\DRIVERS\usbprint.sys (manual start)
USB-Scannertreiber: system32\DRIVERS\usbscan.sys (manual start)
USB-Massenspeichertreiber: System32\DRIVERS\USBSTOR.SYS (manual start)
Miniporttreiber für universellen Microsoft USB-Hostcontroller: System32\DRIVERS\usbuhci.sys (manual start)
VGA-Anzeigecontroller.: \SystemRoot\System32\drivers\vga.sys (system)
VIA AGP-Bus-Filter: System32\DRIVERS\viaagp.sys (system)
ViaIde: System32\DRIVERS\viaide.sys (system)
VIA AC'97 Audiocontroller (WDM): system32\drivers\ac97via.sys (manual start)
vsdatant: System32\vsdatant.sys (manual start)
Volumeschattenkopie: %SystemRoot%\System32\vssvc.exe (manual start)
Windows-Zeitgeber: %SystemRoot%\System32\svchost.exe -k netsvcs (disabled)
RAS-IP-ARP-Treiber: System32\DRIVERS\wanarp.sys (manual start)
Treiber für Microsoft WINMM-WDM-Audiokompatibilität: system32\drivers\wdmaud.sys (manual start)
Webclient: %SystemRoot%\System32\svchost.exe -k LocalService (autostart)
Windows-Verwaltungsinstrumentation: %systemroot%\system32\svchost.exe -k netsvcs (autostart)
Dienst für Seriennummern der tragbaren Medien: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
Treibererweiterungen für Windows-Verwaltungsinstrumentation: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
WMI-Leistungsadapter: C:\WINDOWS\System32\wbem\wmiapsrv.exe (manual start)
Sicherheitscenter: %SystemRoot%\System32\svchost.exe -k netsvcs (disabled)
Automatische Updates: %systemRoot%\System32\svchost.exe -k netsvcs (disabled)
Konfigurationsfreie drahtlose Verbindung: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Netzwerkversorgungsdienst: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)


--------------------------------------------------

Enumerating Windows NT logon/logoff scripts:
*No scripts set to run*

Windows NT checkdisk command:
BootExecute = autocheck autochk *

Windows NT 'Wininit.ini':
PendingFileRenameOperations: *Registry value not found*

--------------------------------------------------

Enumerating ShellServiceObjectDelayLoad items:

PostBootReminder: C:\WINDOWS\system32\SHELL32.dll
CDBurn: C:\WINDOWS\system32\SHELL32.dll
WebCheck: C:\WINDOWS\System32\webcheck.dll
SysTray: C:\WINDOWS\System32\stobject.dll

--------------------------------------------------
Autorun entries from Registry:
HKCU\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run

*Registry key not found*

--------------------------------------------------

Autorun entries from Registry:
HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run

*No values found*

--------------------------------------------------

End of report, 30.494 bytes
Report generated in 0,250 seconds
+++Ende startuplist safemode verbose
__________
>>> have a real nice day today! <<<
PCs: manchmal wie Kinder - erziehbar - aber vorhersehbar?
Seitenanfang Seitenende
29.09.2005, 00:58
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#87

Zitat

SSHDRV85: \??\C:\WINDOWS\system32\drivers\SSHDRV85.sys (system)
gefunden habe ich nur das , kannst du das Erstellungsdatum sehen ...und wozu es gehoert?
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
29.09.2005, 01:04
Member

Themenstarter

Beiträge: 45
#88 Infos zu C:\WINDOWS\system32\drivers\SSHDRV85.sys

Beschr.: Direct Port Access - Helper Driver
Copyright: Copyright (C) Dipl. Inform. Henrik Nordhaus
geändert=erstellt= Mittwoch, 29. Dezember 2004, 23:06:48

Wie gemeint, wozu es gehört?
__________
>>> have a real nice day today! <<<
PCs: manchmal wie Kinder - erziehbar - aber vorhersehbar?
Dieser Beitrag wurde am 29.09.2005 um 01:07 Uhr von Sunny-pc editiert.
Seitenanfang Seitenende
29.09.2005, 01:15
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#89 was ich nicht verstehe, wir haben begonnen, folgendes zu reinigen:

Zitat

Verzeichnis von I:\WINDOWS\system32
21.09.2005 10:33 40.800 perfc009.dat

aber alles andere hiess C:\ oder D:\
welche Platte ist nun verseucht? die I:\ , die C:\ ???
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
29.09.2005, 01:17
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#90 ich kann keinen anderen Driver finden, der suspekt ist, vielleicht schaut raman morgen noch mal ;)

schau dir bitte mal genauer an:
1.
Index.dat (in den temp-Dateien)
muesstest du leicht hinkommen mit Start-->Ausfuehren--> %temp%

Index.dat (poste bitte mal in Inhalt)
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende