W32/Nsag.B Virus

#0
29.12.2005, 21:03
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#16 ingfalk

SmitRem2.8
http://noahdfear.geekstogo.com/click%20counter/click.php?id=1

laden--> in den abgesicherten Modus booten --> öffne smitRem folder --> Doppelklick: RunThis.bat warte, bis der Scan beendet ist (der Bildschirm wird blau werden. das ist normal) suche smitfiles.txt und poste sie
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
30.12.2005, 06:09
...neu hier

Beiträge: 9
#17 Yahoo Thx es scheint weg zu sein, also meldet sich bis jetzt nicht und normalerweise erscheint er ja schon beim einwählen. Aber poste nochmal denn Bericht.

Dann kann ich mich ja morgen oder so an die andere Prtition ranmachen ;)

smartfiles.txt:


smitRem © log file
version 2.8

by noahdfear


Microsoft Windows XP [Version 5.1.2600]

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

checking for ShudderLTD key

ShudderLTD key not present!

checking for PSGuard.com key


PSGuard.com key not present!


checking for WinHound.com key


WinHound.com key not present!

spyaxe uninstaller NOT present
Winhound uninstaller NOT present
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Existing Pre-run Files


~~~ Program Files ~~~



~~~ Shortcuts ~~~



~~~ Favorites ~~~



~~~ system32 folder ~~~

oleext.dll


~~~ Icons in System32 ~~~



~~~ Windows directory ~~~



~~~ Drive root ~~~


~~~ Miscellaneous Files/folders ~~~




~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~



Command Line Process Viewer/Killer/Suspender for Windows NT/2000/XP V2.03
Copyright(C) 2002-2003 Craig.Peacock@beyondlogic.org
Killing PID 796 'explorer.exe'
Killing PID 796 'explorer.exe'

Starting registry repairs

Deleting files


Remaining Post-run Files


~~~ Program Files ~~~



~~~ Shortcuts ~~~



~~~ Favorites ~~~



~~~ system32 folder ~~~

oleext.dll


~~~ Icons in System32 ~~~



~~~ Windows directory ~~~



~~~ Drive root ~~~



~~~ Miscellaneous Files/folders ~~~




~~~ Wininet.dll ~~~

wininet.dll INFECTED!! ;) Starting replacement procedure.


~~~~ Looking for C:\WINDOWS\system32\dllcache\wininet.dll ~~~~


~~~~ dllcache\wininet.dll not present! ~~~~


~~~~ Looking for C:\WINDOWS\$hf_mig$\KB890923\SP2QFE\wininet.dll ~~~~


~~~~ KB890923\SP2QFE\wininet.dll not present! ~~~~


~~~~ Looking for C:\WINDOWS\$hf_mig$\KB867282\SP2QFE\wininet.dll ~~~~


~~~~ KB867282\SP2QFE\wininet.dll not present! ~~~~


~~~~ Looking for C:\WINDOWS\$hf_mig$\KB883939\SP2QFE\wininet.dll ~~~~


~~~~ KB883939\SP2QFE\wininet.dll not present! ~~~~


~~~~ Looking for C:\WINDOWS\ServicePackFiles\i386\wininet.dll ~~~~


~~~~ C:\WINDOWS\ServicePackFiles\i386\wininet.dll Present! ~~~~


~~~~ Checking C:\WINDOWS\ServicePackFiles\i386\wininet.dll for infection ~~~~


~~~~ ServicePackFiles\i386\wininet.dll Clean! ~~~~

~~~ Replaced wininet.dll from ServicePackFiles\i386 ~~~

THX nochmal
Seitenanfang Seitenende
30.12.2005, 18:21
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#18 ingfalk

klicke "3" McAfee -- es erscheint ein leeres DOS-Fenster.

- man muss eingeben, was gescannt werden soll
- C:\Windows\System32 dann beginnt der Scan, man sollte dann auch scannen lassen:
- C:\Windows
- C:\

http://virus-protect.org/multiavtool.html

poste alle drei Logs hier
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
30.12.2005, 23:53
...neu hier

Beiträge: 9
#19 Hatte zwar keine probs. mehr aber war immer noch was da.

Eine Frage hätte das nicht gereicht wenn ich nur C. gescannt hätte?

Naja hab's so gemacht wie du mienstest

McAfee LOG.txt:

Virus Scan Report File

--------------------------------------------------------------------------------
Virus Scan Information
--------------------------------------------------------------------------------

McAfee VirusScan for Win32 v4.40.0
Copyright (c) 1992-2004 Networks Associates Technology Inc. All rights reserved.
(408) 988-3832 LICENSED COPY - Sep 23 2004

Scan engine v4.4.00 for Win32.
Virus data file v4663 created Dec 30 2005
Scanning for 168331 viruses, trojans and variants.


--------------------------------------------------------------------------------
Virus Scan Results
--------------------------------------------------------------------------------




12/30/2005 21:30:08


Options:
"C:\WINDOWS\SYSTEM32" /UNZIP /WINMEM /SUB /ANALYZE /PANALYZE /STREAMS /CLEAN /ALL /DEL /PROGRAM /EXCLUDE C:\AV-CLS\EXCLIST.TXT /MIME /HTML "C:\AV-CLS\MCAFEE\SCANREPORT.HTML"

Scanning C: [WinXP]
C:\WINDOWS\SYSTEM32\clonzips.ssc ... Found the W32/Sober.j.eml!zip virus !!!
The file or process has been deleted.
C:\WINDOWS\SYSTEM32\clsobern.isc ... Found the W32/Sober.j.eml!exe virus !!!
The file or process has been deleted.
C:\WINDOWS\SYSTEM32\ipbm32.exe ... Found the AdClicker-AJ trojan !!!
The file or process has been deleted.
C:\WINDOWS\SYSTEM32\nonzipsr.noz ... Found the W32/Sober.j.eml!exe virus !!!
The file or process has been deleted.
C:\WINDOWS\SYSTEM32\zippedsr.piz ... Found the W32/Sober.j.eml!zip virus !!!
The file or process has been deleted.
Scanning C:\WINDOWS\SYSTEM32\*.*

Summary report on C:\WINDOWS\SYSTEM32\*.*
File(s)
Total files: ........... 7125
Clean: ................. 7110
Possibly Infected: ..... 5
Cleaned: ............... 0
Deleted: ............... 5
Non-critical Error(s): 1


Time: 00:10.59



--------------------------------------------------------------------------------

Visit the McAfee Online Web Site
Need some help or advice? Send email to Technical Support.



Virus Scan Report File

--------------------------------------------------------------------------------
Virus Scan Information
--------------------------------------------------------------------------------

McAfee VirusScan for Win32 v4.40.0
Copyright (c) 1992-2004 Networks Associates Technology Inc. All rights reserved.
(408) 988-3832 LICENSED COPY - Sep 23 2004

Scan engine v4.4.00 for Win32.
Virus data file v4663 created Dec 30 2005
Scanning for 168331 viruses, trojans and variants.


--------------------------------------------------------------------------------
Virus Scan Results
--------------------------------------------------------------------------------




12/30/2005 22:34:11


Options:
"C:\WINDOWS" /UNZIP /WINMEM /SUB /ANALYZE /PANALYZE /STREAMS /CLEAN /ALL /DEL /PROGRAM /EXCLUDE C:\AV-CLS\EXCLIST.TXT /MIME /HTML "C:\AV-CLS\MCAFEE\SCANREPORT.HTML"

Scanning C: [WinXP]
Scanning C:\WINDOWS\*.*

Summary report on C:\WINDOWS\*.*
File(s)
Total files: ........... 29750
Clean: ................. 29740
Possibly Infected: ..... 0
Cleaned: ............... 0
Non-critical Error(s): 1


Time: 00:25.51



--------------------------------------------------------------------------------

Visit the McAfee Online Web Site
Need some help or advice? Send email to Technical Support.




Virus Scan Report File

--------------------------------------------------------------------------------
Virus Scan Information
--------------------------------------------------------------------------------

McAfee VirusScan for Win32 v4.40.0
Copyright (c) 1992-2004 Networks Associates Technology Inc. All rights reserved.
(408) 988-3832 LICENSED COPY - Sep 23 2004

Scan engine v4.4.00 for Win32.
Virus data file v4663 created Dec 30 2005
Scanning for 168331 viruses, trojans and variants.


--------------------------------------------------------------------------------
Virus Scan Results
--------------------------------------------------------------------------------




12/30/2005 23:00:52


Options:
"C:" /UNZIP /WINMEM /SUB /ANALYZE /PANALYZE /STREAMS /CLEAN /ALL /DEL /PROGRAM /EXCLUDE C:\AV-CLS\EXCLIST.TXT /MIME /HTML "C:\AV-CLS\MCAFEE\SCANREPORT.HTML"

Scanning C: [WinXP]
Scanning C:\*.*
C:\!KillBox\addbr.dll ... Found the AdClicker-AJ.gen trojan !!!
The file or process has been deleted.
C:\!KillBox\atlng.exe ... Found the AdClicker-AJ trojan !!!
The file or process has been deleted.
C:\!KillBox\ieot32.dll ... Found the AdClicker-AJ.gen trojan !!!
The file or process has been deleted.
C:\!KillBox\ieuk.exe ... Found the AdClicker-AJ trojan !!!
The file or process has been deleted.
C:\!KillBox\mfcrz32.exe ... Found trojan or variant New Malware.q !!!
Please send a copy of the file to McAfee
The file or process has been deleted.
C:\!KillBox\sdkmx32.exe ... Found trojan or variant New Malware.q !!!
Please send a copy of the file to McAfee
The file or process has been deleted.
C:\!KillBox\_detmp.1:wtqtue ... Found trojan or variant New Malware.q !!!
Please send a copy of the file to McAfee
The file or process has been deleted.
C:\!KillBox\_detmp.2:otiywo ... Found the AdClicker-AJ trojan !!!
The file or process has been deleted.
C:\!KillBox\_detmp.2:wkqpr ... Found the AdClicker-AJ trojan !!!
The file or process has been deleted.
C:\Programme\Gemeinsame Dateien\CMEII\CMEIIAPI.dll ... Found potentially unwanted program Adware-GAIN.
The file or process has been deleted.
C:\Programme\Gemeinsame Dateien\CMEII\GatorSupportInfo.txt ... Found potentially unwanted program Adware-GAIN.
The file or process has been deleted.
C:\Programme\Gemeinsame Dateien\GMT\GMT.exe.manifest ... Found potentially unwanted program Adware-GAIN.
The file or process has been deleted.
C:\Programme\Gemeinsame Dateien\GMT\gtrawbm.fil ... Found potentially unwanted program Adware-GAIN.
The file or process has been deleted.

Summary report on C:\*.*
File(s)
Total files: ........... 108592
Clean: ................. 108315
Possibly Infected: ..... 9
Cleaned: ............... 0
Deleted: ............... 13
Non-critical Error(s): 1
Master Boot Record(s): ......... 2
Possibly Infected: ..... 0
Boot Sector(s): ................ 1
Possibly Infected: ..... 0


Time: 00:49.55



--------------------------------------------------------------------------------

Visit the McAfee Online Web Site
Need some help or advice? Send email to Technical Support.
Seitenanfang Seitenende
31.12.2005, 00:24
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#20 ingfalk

W32.Sober Removal Tool
http://securityresponse.symantec.com/avcenter/venc/data/w32.sober.removal.tool.html

nun scanne noch mit den anderen drei scannern, die im Tool
http://virus-protect.org/multiavtool.html
enthalten sind und poste die Scanreporte...ich denke, das wird nun alle probleme loesen ;)
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
07.01.2006, 19:30
...neu hier

Beiträge: 9
#21 Alles klar gemacht und hier die Logfiles

þ AVPDOS32 Start 03-01-2006 13:55:54


Version 3.0 build 135
Last update: 03.01.2006, 168797 records.

Command line: /- /E /* /MD /MP /Y /Z- /W+=ScanReport.txt c:
Profile defdos32.prf (from 27.06.2001 03:00:00)

c:\AV-CLS\UNRAR.EXE packed: UPX
c:\AV-CLS\UNZIP.EXE packed: Diet
c:\AV-CLS\UNZIP.EXE packed: Com2Exe
c:\AV-CLS\SOPHOS\ESDZ.EXE archive: ZIP
c:\AV-CLS\SOPHOS\SAV32SFX.EXE archive: ZIP
c:\AV-CLS\SOPHOS\WEB_IDES.EXE packed: UPX
c:\AV-CLS\SOPHOS\WEB_IDES.EXE archive: RarSFX
c:\AV-CLS\SOPHOS\WEB_IDES.EXE/data.rar archive: RAR
c:\AV-CLS\SOPHOS\WEB_IDES.EXE archive: RAR
c:\AV-CLS\TREND\SYSCLEAN.COM archive: Embedded EXE
c:\DOKUME~1\J0KER\ANWEND~1\MICROS~1\VORLAGEN\NORMAL.DOT archive: Embedded
c:\DOKUME~1\J0KER\ANWEND~1\SUN\JAVA\DEPLOY~1\CACHE\JAVAPI\V1.0\JAR\CHATBO~1.ZIP archive: ZIP
c:\DOKUME~1\J0KER\ANWEND~1\SUN\JAVA\DEPLOY~1\CACHE\JAVAPI\V1.0\JAR\CHATBO~2.ZIP archive: ZIP
c:\DOKUME~1\J0KER\ANWEND~1\SUN\JAVA\DEPLOY~1\CACHE\JAVAPI\V1.0\JAR\CHATBO~3.ZIP archive: ZIP
c:\DOKUME~1\J0KER\ANWEND~1\SUN\JAVA\DEPLOY~1\CACHE\JAVAPI\V1.0\JAR\CLICKJ~1.ZIP archive: ZIP
c:\DOKUME~1\J0KER\ANWEND~1\SUN\JAVA\DEPLOY~1\CACHE\JAVAPI\V1.0\JAR\CYJAR-~1.ZIP archive: ZIP
Seitenanfang Seitenende
07.01.2006, 22:41
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#22 ingfalk

scanne mit Panda und kopiere hier den scanreport
http://virus-protect.org/onlinescan.html
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
09.01.2006, 03:04
...neu hier

Beiträge: 9
#23 schon getan


Incident Status Location

Spyware:Cookie/2o7.net Not disinfected C:\Dokumente und Einstellungen\J0ker\Cookies\j0ker@2o7[2].txt
Spyware:Cookie/Adtech Not disinfected C:\Dokumente und Einstellungen\J0ker\Cookies\j0ker@adtech[2].txt
Spyware:Cookie/Advertising Not disinfected C:\Dokumente und Einstellungen\J0ker\Cookies\j0ker@advertising[1].txt
Spyware:Cookie/Falkag Not disinfected C:\Dokumente und Einstellungen\J0ker\Cookies\j0ker@as-eu.falkag[2].txt
Spyware:Cookie/Falkag Not disinfected C:\Dokumente und Einstellungen\J0ker\Cookies\j0ker@as1.falkag[2].txt
Spyware:Cookie/Atlas DMT Not disinfected C:\Dokumente und Einstellungen\J0ker\Cookies\j0ker@atdmt[2].txt
Spyware:Cookie/Doubleclick Not disinfected C:\Dokumente und Einstellungen\J0ker\Cookies\j0ker@doubleclick[2].txt
Spyware:Cookie/Hitbox Not disinfected C:\Dokumente und Einstellungen\J0ker\Cookies\j0ker@hitbox[2].txt
Spyware:Cookie/Itrack Not disinfected C:\Dokumente und Einstellungen\J0ker\Cookies\j0ker@ilead.itrack[1].txt
Spyware:Cookie/Mediaplex Not disinfected C:\Dokumente und Einstellungen\J0ker\Cookies\j0ker@mediaplex[1].txt
Spyware:Cookie/Falkag Not disinfected C:\Dokumente und Einstellungen\J0ker\Cookies\j0ker@sel.as-eu.falkag[2].txt
Spyware:Cookie/Statcounter Not disinfected C:\Dokumente und Einstellungen\J0ker\Cookies\j0ker@statcounter[2].txt
Spyware:Cookie/Tradedoubler Not disinfected C:\Dokumente und Einstellungen\J0ker\Cookies\j0ker@tradedoubler[2].txt
Spyware:Cookie/Valueclick Not disinfected C:\Dokumente und Einstellungen\J0ker\Cookies\j0ker@valueclick[2].txt
Spyware:Cookie/Weborama Not disinfected C:\Dokumente und Einstellungen\J0ker\Cookies\j0ker@weborama[1].txt
Spyware:Cookie/Adserver Not disinfected C:\Dokumente und Einstellungen\J0ker\Cookies\j0ker@z1.adserver[1].txt
Potentially unwanted tool:Application/Processor Not disinfected C:\Dokumente und Einstellungen\J0ker\Desktop\datfind\smitRem\Process.exe
Potentially unwanted tool:Application/Processor Not disinfected C:\Dokumente und Einstellungen\J0ker\Desktop\datfind\smitRem.exe[Process.exe]
Adware:Adware/Lop Not disinfected F:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Liteheartcornjoy\Info Trust.exe
Adware:Adware/Lop Not disinfected F:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Liteheartcornjoy\settingsdelete.exe
Seitenanfang Seitenende
09.01.2006, 10:06
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#24 ingfalk

entferne die Adware Lop


F:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Liteheartcornjoy

da der Lop auf dem system ist, mache bitte noch folgendes: (auf F:\ )
Start -- alle Programme -- Zubehör -- Editor und kopiere folgenden Text rein:


dir %Windir%\tasks /a h > files.txt
notepad files.txt


- Speichern als: findjobs.bat
- abspeichern unter : Dateityp: alle Dateien
- speichere auf dem Desktop
- Locate findjobs.bat-- doppelklick auf die bat-Datei , der Editor öffnet sich -- poste den Text
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
10.01.2006, 00:49
...neu hier

Beiträge: 9
#25 Datentr„ger in Laufwerk D: ist WinXP Admin
Volumeseriennummer: 0C9A-3267

Verzeichnis von D:\WINDOWS\tasks

01.01.2006 02:25 <DIR> .
01.01.2006 02:25 <DIR> ..
08.01.2006 06:00 260 AA3E28B19181DD81.job
23.08.2001 14:00 65 desktop.ini
10.01.2006 00:45 6 SA.DAT
3 Datei(en) 331 Bytes

Verzeichnis von D:\Dokumente und Einstellungen\Joker\Desktop

Das war schon F nur auf denn verschiedenen Partitionen habe ich die Laufwerksbuchstaben anders angeordnet
Seitenanfang Seitenende
10.01.2006, 01:28
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#26 Start -- alle Programme -- Zubehör -- Editor und kopiere folgenden Text rein:

%systemdrive%
cd D:\WINDOWS\Tasks
attrib -r -s -h AA3E28B19181DD81.job
del AA3E28B19181DD81.job

- Speichern als: remjob.bat
- abspeichern unter : Dateityp: alle Dateien
- speichere auf dem Desktop
- Locate remjob.bat-- doppelklick auf die bat-Datei , der Editor öffnet sich kurz ist normal

wenn das hier wirklich geloescht ist....
F:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Liteheartcornjoy
muesste nun alles wieder clean sein ;)

----------------------------------------------------------------------
deaktiviere die Systemwiederherstellung, loesche alle Dateien in der c:\Killbox, scanne mit kaspersky
http://virus-protect.org/onlinescan.html
, dann aktiviere die Systemwiederherstellung wieder und poste das Log
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
21.01.2006, 08:13
...neu hier

Beiträge: 9
#27 hmmm..sorry das es so lange gedauert hat aber komme manchmal kaum an PC hab soviel arbeuit ;).

Naja hab es jetzt auf jeden Fall ausgeführt und habe nachgeaschaut der ordner is noch da. Und so löschen kann ich ihn nicht;)
Seitenanfang Seitenende
21.01.2006, 10:52
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#28 du musst den Ordner im abgesicherten Modus loeschen (also F8 druecken, wenn der PC hochfaehrt, und in den abgesicherten Modus gehen)
Dort sollte es sich loeschen lassen

F:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Liteheartcornjoy
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
15.08.2006, 16:35
Member

Beiträge: 11
#29 hallo!
da der andere thread scheinbar closed ist, poste ich mein anliegen einfach mal hier rein und hoffe, dass mir geholfen wird.
und zwar habe ich mir den wurm W32/Nsag.B eingefangen (sagt mir antivir)
nun, nachdem ich hier wtwas gelesen habe, habe ich mal mit hijack gescannt und psote gleich mal die logfile.
hoffe mir kann jemand sagen was ich machen muss, damit dieser wurm weg geht.
dank schonmal

Zitat

Logfile of HijackThis v1.99.1
Scan saved at 16:24:24, on 15.08.2006
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\savedump.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\TGTSoft\StyleXP\StyleXPService.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\Mixer.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\popupadfilter\popup.ad.filter.v1.1.build.413g..kpt-popupadfilter11b413g_incl_kg\pop1b413g\PopFilter.exe
C:\Programme\Webroot\Spy Sweeper\SpySweeper.exe
C:\Broadband Router\Gate-MON V3.00.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\Iconoid\iconoid.exe
c:\progra~1\intern~1\iexplore.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\wdfmgr.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\PROGRA~1\Yahoo!\MESSEN~1\ymsgr_tray.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\power_archiver\POWERARC.EXE
C:\Programme\hijackthis\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://C:\WINDOWS\system32\shdochp.dll/defAPI.htm#privacy;x32;
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = res://shdochp.dll/blank.html
O2 - BHO: HelperObject Class - {00C6482D-C502-44C8-8409-FCE54AD9C208} - C:\Programme\snagit\SnagItBHO.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: (no name) - {81B8604A-A61F-597F-8645-B3A702C73F37} - C:\DOKUME~1\evd\ANWEND~1\OWNSBL~1\shim cool.exe
O2 - BHO: TGTSoft Explorer Toolbar Changer - {C333CF63-767F-4831-94AC-E683D962C63C} - C:\Programme\TGTSoft\StyleXP\TGT_BHO.dll
O3 - Toolbar: SnagIt - {8FF5E183-ABDE-46EB-B09E-D2AAB95CABE3} - C:\Programme\snagit\SnagItIEAddin.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [Microsoft Update] wuamgrd.exe
O4 - HKLM\..\Run: [FHPage] C:\WINDOWS\system32\shdochp.exe home
O4 - HKLM\..\Run: [AVAUTODELETE] "C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\AntiVir PersonalEdition Classic\UPGRADE\upgrade.exe" /restart
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_04\bin\jusched.exe
O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\icq.4.0\ICQLite.exe -minimize
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\RunServices: [Microsoft Update] wuamgrd.exe
O4 - HKCU\..\Run: [Yahoo! Pager] C:\PROGRA~1\Yahoo!\MESSEN~1\ypager.exe -quiet
O4 - HKCU\..\Run: [Popup Ad Filter] C:\Programme\popupadfilter\popup.ad.filter.v1.1.build.413g..kpt-popupadfilter11b413g_incl_kg\pop1b413g\PopFilter.exe
O4 - HKCU\..\Run: [SpySweeper] "C:\Programme\Webroot\Spy Sweeper\SpySweeper.exe" /0
O4 - HKCU\..\Run: [ZBroadband Router Utility] C:\Broadband Router\Gate-MON V3.00.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [Microsoft Update] wuamgrd.exe
O4 - HKCU\..\Run: [Store Grid] C:\DOKUME~1\LOCALS~1\ANWEND~1\SOFTBY~1\holeteammess.exe
O4 - Startup: iconoid.exe.lnk = C:\Programme\Iconoid\iconoid.exe
O8 - Extra context menu item: Download with NetPumper - C:\Programme\netpumper\AddUrl.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ_20~1\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ_20~1\ICQ.exe
O9 - Extra button: AIM - {AC9E2541-2814-11d5-BC6D-00B0D0A1DE45} - C:\Programme\aim\aim.exe
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programme\poker\PartyPoker\RunApp.exe
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programme\poker\PartyPoker\RunApp.exe
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\icq_5.1\icq.4.0\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\icq_5.1\icq.4.0\ICQLite.exe
O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O16 - DPF: Yahoo! Gin - http://download.games.yahoo.com/games/clients/y/nt1_x.cab
O16 - DPF: Yahoo! Hearts - http://download.games.yahoo.com/games/clients/y/ht1_x.cab
O16 - DPF: Yahoo! Mensch - http://download.games.yahoo.com/games/clients/y/mat3_x.cab
O16 - DPF: Yahoo! Pool 2 - http://download.games.yahoo.com/games/clients/y/pote_x.cab
O16 - DPF: {1C955F3B-5B32-4393-A05D-24B4970CD2A1} - http://streamp.babenet.com/cabs/videox.cab
O16 - DPF: {861FDA2A-2B57-4BDA-8B8B-305C9D5D8604} (_Multimedia Player) - http://stream.pussyharem.com/stream/mmp.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {8FA9D107-547B-4DBC-9D88-FABD891EDB0A} - http://playroom.icq.com/odyssey_web11.cab
O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://ns2.pk62.com/AxisCamControl.cab
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab31267.cab
O16 - DPF: {FB48C7B0-EB66-4BE6-A1C5-9DDF3C37249A} (MCSendMessageHandler Class) - http://xtraz.icq.com/xtraz/activex/MISBH.cab
O16 - DPF: {FDDBE2B8-6602-4AD8-946D-94C5A32FA6C5} (GameDesire Snooker) - http://67.15.101.3/g_bin/eng/snooker_2_0_0_24.cab
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)
O23 - Service: StyleXPService - Unknown owner - C:\Programme\TGTSoft\StyleXP\StyleXPService.exe

Seitenanfang Seitenende
15.08.2006, 18:41
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#30 ervondort

dieser Rechner muss schnellstens formatiert werden, nicht wegen dem Swizzor-Trojaner, sondern wegen Viren und Wuermern.
Das der Rechner so hoffnungslos verseucht ist - kein Wunder, er hat noch nie ein einziges WindowsUpdates gesehen....... ;)
http://virus-protect.org/nachneuinst.html
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
Um auf dieses Thema zu ANTWORTEN
bitte erst » hier kostenlos registrieren!!

Folgende Themen könnten Dich auch interessieren: