Trojan WIN32/Alemod.H!DLL Spyware |
||
---|---|---|
#0
| ||
19.04.2006, 11:09
Member
Beiträge: 13 |
||
|
||
19.04.2006, 11:50
Ehrenmitglied
Beiträge: 29434 |
#2
Freak-X-Heav
stelle den CleanUp genauso ein, wie hier angegeben: http://virus-protect.org/cleanup.html Kopiere diese 4 Textdateien. Sie sind nach Datum geordnet. (kopiere nur die letzten 3 Monate ab) http://virus-protect.org/datfindbat.html Lade echo.zip --> entpacken--> klicke echo.bat --> der Texteditor wird sich oeffnen--> Text abkopieren http://virus-protect.org/bat/echo.zip __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
19.04.2006, 12:34
Member
Themenstarter Beiträge: 13 |
#3
erstmal danke für die schnelle antwort.
hier meine 4 textdateien: Verzeichnis von C:\WINDOWS\system32 18.04.2006 09:20 16.832 amcompat.tlb 18.04.2006 09:20 23.392 nscompat.tlb 18.04.2006 07:54 2.206 wpa.dbl 13.04.2006 11:18 102.814 perfc009.dat 13.04.2006 11:18 535.646 perfh007.dat 13.04.2006 11:18 507.076 perfh009.dat 13.04.2006 11:18 118.072 perfc007.dat 13.04.2006 11:18 1.281.048 PerfStringBackup.INI 12.04.2006 15:08 8.192 udpmod.dll 12.04.2006 15:08 8.192 questmod.dll 12.04.2006 15:08 8.192 runsrv32.exe 12.04.2006 15:08 8.192 txfdb32.dll 12.04.2006 15:08 8.192 runsrv32.dll 12.04.2006 15:08 8.192 tcpservice2.exe 12.04.2006 15:07 8.192 CWS_iestart.exe 12.04.2006 15:07 8.192 mirarsearch_toolbar.exe 12.04.2006 13:42 0 wupdmgr.tmp 12.04.2006 13:11 16.896 winapi32.dll 12.04.2006 13:11 71.172 winsrv32.exe 12.04.2006 13:11 8.708 shell386.exe 12.04.2006 12:56 52.129 parad.raw.exe 12.04.2006 12:56 11.249 azebar.xml 06.04.2006 12:48 5.143.456 MRT.exe 31.03.2006 07:58 241.536 FNTCACHE.DAT 30.03.2006 11:26 1.492.480 shdocvw.dll 30.03.2006 03:16 18.944 xpsp3res.dll 24.03.2006 06:37 49.152 wdigest.dll 23.03.2006 22:34 3.074.560 mshtml.dll 18.03.2006 13:09 615.424 urlmon.dll 17.03.2006 11:11 679.424 inetcomm.dll 17.03.2006 06:03 8.493.056 shell32.dll 17.03.2006 02:38 28.672 verclsid.exe 10.03.2006 06:09 5.533.696 wmp.dll 04.03.2006 05:34 152.064 cdfview.dll 14.02.2006 10:20 550.120 LegitCheckControl.dll Verzeichnis von C:\DOKUME~1\VH1B63~1.PRO\LOKALE~1\Temp 19.04.2006 11:57 512 ~DF4770.tmp 19.04.2006 11:57 512 ~DF354C.tmp 19.04.2006 11:57 28.334 ~WRS1062.tmp 19.04.2006 11:57 13.019.069 saOffice2.log 19.04.2006 11:57 512 ~DF2B70.tmp 19.04.2006 11:57 938.056 ESICLIENT.LOG 19.04.2006 11:57 2.165 ARCMEM_SAPERION.LOG ... ... Verzeichnis von C:\WINDOWS 19.04.2006 12:00 1.233.467 WindowsUpdate.log 19.04.2006 08:02 0 0.log 19.04.2006 07:59 2.048 bootstat.dat 18.04.2006 16:57 32.440 SchedLgU.Txt 18.04.2006 15:46 76.207 setupapi.log 18.04.2006 15:23 5.513 KOFAX200.INI 18.04.2006 15:20 2.746 spupdsvc.log 18.04.2006 14:52 676.749 iis6.log 18.04.2006 14:52 76.281 ntdtcsetup.log 18.04.2006 14:52 161.278 tsoc.log 18.04.2006 14:52 123.996 comsetup.log 18.04.2006 14:52 2.170 imsins.log 18.04.2006 14:52 16.491 tabletoc.log 18.04.2006 14:52 58.522 netfxocm.log 18.04.2006 14:52 183.514 ocgen.log 18.04.2006 14:52 18.856 ocmsn.log 18.04.2006 14:52 24.170 MedCtrOC.log 18.04.2006 14:52 17.269 msgsocm.log 18.04.2006 14:52 348.181 FaxSetup.log 18.04.2006 14:52 114.574 msmqinst.log 18.04.2006 14:33 130 LCIDFlt.INI 18.04.2006 12:03 180 hpbafd.ini 18.04.2006 10:14 23.295 KB911565.log 18.04.2006 10:14 88.265 wmsetup.log 18.04.2006 10:09 214 wiadebug.log 18.04.2006 09:58 50 wiaservc.log 18.04.2006 09:21 459 wmsetup10.log 18.04.2006 09:19 316.640 WMSysPr9.prx 13.04.2006 11:19 4.819 imsins.BAK 13.04.2006 10:07 45 calera.ini 13.04.2006 09:56 3.728 dahotfix.log 13.04.2006 09:56 19.371 dasetup.log 13.04.2006 07:56 12.484 KB904942.log 13.04.2006 07:56 20.393 updspapi.log 12.04.2006 16:35 107.132 UninstallFirefox.exe 12.04.2006 16:35 10.786 mozver.dat 12.04.2006 15:08 8.192 dlmax.dll 12.04.2006 15:08 8.192 alxtb1.dll 12.04.2006 15:08 8.192 alxie328.dll 12.04.2006 15:08 8.192 alexaie.dll 12.04.2006 13:42 145.920 rfscanax.dll 12.04.2006 13:41 10.809 win-sec-center-logo.gif 12.04.2006 13:41 1.014 warning-bar-ico.gif 12.04.2006 13:41 6.575 remove-spyware-btn.gif 12.04.2006 13:41 64 close-bar.gif 12.04.2006 13:41 177 blue-bg.gif 12.04.2006 13:18 113.742 ntbtlog.txt 12.04.2006 13:12 20.907 KB912812.log 12.04.2006 12:57 0 keyboard101.dat 12.04.2006 12:57 0 newname.dat 12.04.2006 12:56 7.054 sc.exe 12.04.2006 12:56 5.609 loadadv728.exe 12.04.2006 12:56 292 form.js 12.04.2006 12:56 12.344 azesearch.bmp 12.04.2006 09:30 753.903 setuplog.txt 12.04.2006 08:08 15.633 KB908531.log 12.04.2006 08:08 14.819 KB911562.log 12.04.2006 08:06 10.899 KB911567.log 11.04.2006 13:33 3.193 setscan.ini 06.04.2006 16:03 206 VRSDemo.ini 06.04.2006 16:02 163 VRSInput.ini 06.04.2006 16:01 1.419 Default traps.cts 05.04.2006 13:19 2.623 sql.MIF 05.04.2006 12:12 45.878 sqlsp.log 05.04.2006 12:12 1.400 setup.iss 05.04.2006 12:12 128 setup.log 05.04.2006 12:05 160 TRYRW.LOG 05.04.2006 12:05 1.035.280 setupapi.log.0.old 05.04.2006 11:48 28.310 sqlstp.log 27.03.2006 08:11 663 win.ini 06.03.2006 16:46 8.613 WGA.log 15.02.2006 09:09 10.782 KB911927.log 15.02.2006 09:09 7.235 KB911564.log 15.02.2006 09:08 10.572 KB913446.log 09.02.2006 17:55 1.486 ie7beta2_main.log 09.02.2006 16:09 692 DBIFC.INI 09.02.2006 16:09 524 ODBC.INI 09.02.2006 12:47 199 ARCHIEF.INI 09.02.2006 12:47 23 winhelp.ini Verzeichnis von C:\ 19.04.2006 12:03 0 sys.txt 19.04.2006 12:03 10.748 system.txt 19.04.2006 12:02 24.782 systemtemp.txt 19.04.2006 12:02 110.455 system32.txt 19.04.2006 07:59 536.399.872 hiberfil.sys 19.04.2006 07:59 805.306.368 pagefile.sys 06.04.2006 16:02 48.959 00000001.TIF 06.04.2006 16:02 91 00000001.INI 27.03.2006 16:15 0 Autoexec.bat 14.02.2006 12:54 115.920 UpdatePatch.log 14.02.2006 12:54 30 UpdatePatch.txt und hier der Text von echo: 10)DPF???? Volume in Laufwerk C: hat keine Bezeichnung. Volumeseriennummer: C0AC-50D9 Verzeichnis von C:\WINDOWS\Downloaded Program Files 19.05.2003 16:30 205.880 MsnUpld.dll 19.05.2003 16:32 406 MsnUpld.inf 26.05.2005 05:19 293 muweb.inf 09.10.2003 11:32 144 QTPlugin.inf 27.03.2006 13:00 5.019 swflash.inf 15.04.2004 15:56 52.224 ucrDE-DE.dll 19.05.2003 16:32 51.712 UCRen-us.dll 30.06.2003 23:41 1.689 WMV9VCM.inf 8 Datei(en) 317.367 Bytes Anzahl der angezeigten Dateien: 8 Datei(en) 317.367 Bytes 0 Verzeichnis(se), 24.564.506.624 Bytes frei 10)DPF???? Volume in Laufwerk C: hat keine Bezeichnung. Volumeseriennummer: C0AC-50D9 Verzeichnis von C:\WINDOWS\Downloaded Program Files 19.05.2003 16:30 205.880 MsnUpld.dll 19.05.2003 16:32 406 MsnUpld.inf 26.05.2005 05:19 293 muweb.inf 09.10.2003 11:32 144 QTPlugin.inf 27.03.2006 13:00 5.019 swflash.inf 15.04.2004 15:56 52.224 ucrDE-DE.dll 19.05.2003 16:32 51.712 UCRen-us.dll 30.06.2003 23:41 1.689 WMV9VCM.inf 8 Datei(en) 317.367 Bytes Anzahl der angezeigten Dateien: 8 Datei(en) 317.367 Bytes 0 Verzeichnis(se), 24.564.502.528 Bytes frei |
|
|
||
19.04.2006, 13:52
Ehrenmitglied
Beiträge: 29434 |
#4
Freak-X-Heav
http://virus-protect.org/artikel/spyware/mirarsearch.html ---------------------------------------------------------------- es ist ganz wichtig, dass du CleanUp anwendest, da die Downloader ueber die temporaeren Dateien auf den Rechner gelangen. Am besten, du wendest CleanUp im abgesicherten Modus an. ! einmal vor der Reinigung und dann noch einmal danach.. !!!!!!!!!!! http://virus-protect.org/cleanup.html Avenger http://virus-protect.org/artikel/tools/avenger.html kopiere rein: Zitat Files to delete:klicke die gruene Ampel das Script wird nun ausgeführt, dann wird der PC automatisch neustarten öffne das HijackThis -- Button "scan" -- vor die Malware-Einträge Häkchen setzen -- Button "Fix checked" -- PC neustarten O2 - BHO: (no name) - {e52dedbb-d168-4bdb-b229-c48160800e81} - (no file) O4 - HKLM\..\Run: [Adware.Srv32] C:\WINDOWS\system32\runsrv32.exe O4 - HKLM\..\Run: [Transponder] C:\WINDOWS\system32\susp.exe PC neustarten poste das Log vom Avenger...dann sehen wir weiter __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
19.04.2006, 14:58
Member
Themenstarter Beiträge: 13 |
#5
hab ein kleines problem mit avenger gehabt, darum kamm zuerst:
Zitat //////////////////////////////////////////beim 2. Mal kam dann: Zitat Logfile of The Avenger version 1, by Swandog46 |
|
|
||
19.04.2006, 15:41
Ehrenmitglied
Beiträge: 29434 |
#6
poste das Log vom Silentrunner
http://virus-protect.org/silentrunner.html __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
19.04.2006, 15:49
Member
Themenstarter Beiträge: 13 |
#7
Zitat "Silent Runners.vbs", revision 44, http://www.silentrunners.org/Scheint alles OK zu sein oder? Das einzige Problem ist jetzt bei mir, dass irgend etwas meine WinXP-Firewall blockiert! 2. Wie schaut es eigentlich mit dieser lsass.exe-Datei aus? |
|
|
||
19.04.2006, 16:03
Ehrenmitglied
Beiträge: 29434 |
#8
1.
erklaere mir, was das bedeutet...wozu gehoert das ??? O4 - HKCU\..\Run: [IECheck] C:\WINDOWS\IECheck.exe 2. kommt die Virenmeldung noch ? 3. poste das log von winpfind http://virus-protect.org/winpfind.html __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
19.04.2006, 16:51
Member
Themenstarter Beiträge: 13 |
#9
1. also bei der IECheck.exe handelt es sich höchstwahrscheinlich um ein Virus oder so ähnlich. Ich selbst habe keine Ahnung aber meine Freunde sagen, wenn man es bei google eingibt, dann schaut es mehr so aus als ob es ein Virus wäre.
2. Die Virenmeldung kommt nicht mehr. Aber ich kann im eTrust Antivirus DRWATSON, ntuser.dat(.log) und ganze Menge anderer log-Dateien nicht öffnen, damit sie überprüft werden. PS: Das siehst du z. B. auch in dem winpfind-log. 3. Hier der log von winpfind: Zitat WARNING: not all files found by this scanner are bad. Consult with a knowledgable person before proceeding. Dieser Beitrag wurde am 19.04.2006 um 17:03 Uhr von Freak-X-Heav editiert.
|
|
|
||
19.04.2006, 17:22
Ehrenmitglied
Beiträge: 29434 |
#10
Einzelne Dateien scannen
Oben auf der Seite --> auf Durchsuchen klicken --> Datei aussuchen --> Doppelklick auf die zu prüfende Datei --> klick auf Submit... jetzt abwarten http://www.virustotal.com/flash/index_en.html C:\WINDOWS\IECheck.exe C:\WINDOWS\SYSTEM32\SAAPI32.DLL C:\WINDOWS\SYSTEM32\TIFF32.DLL C:\WINDOWS\SYSTEM32\wbocx450.ocx poste hier das Ergebnis -------------------------------------------------------------------- Zitat um das zu loeschen:1. SmitRem2.8 http://noahdfear.geekstogo.com/click%20counter/click.php?id=1 Doppelklick: smitRem.exe -> Klicke: Start --> klicke: ok 2. Fixe mit dem HijackThis: O4 - HKCU\..\Run: [IECheck] C:\WINDOWS\IECheck.exe Starte den PC neu --> in den abgesicherten Modus (Taste F8 drücken, wenn der PC hochfährt) 3. - * öffne smitRem --> Doppelklick: RunThis.bat warte, bis der Scan beendet ist (der Bildschirm wird blau werden. das ist normal) wenn ein uninstaller vorhanden ist, den smitRem entfernt, wird der uninstaller gestartet. Klicke einfach den Uninstall button und warte, bis deinstalliert wurde. -------------------------------------------------------------------- 4. Hoster.zip http://www.funkytoad.com/download/hoster.zip Press 'Restore Original Hosts' and press 'OK' Exit Program. 5. poste die smitrem.txt hier 6. scanne mit Kaspersky und poste den scanreport http://virus-protect.org/onlinescan.html __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
20.04.2006, 10:40
Member
Themenstarter Beiträge: 13 |
#11
Virustotal-Log:
IECheck.exe Zitat AntiVir 6.34.0.24 04.20.2006 no virus foundDie Erklärung für iecheck.exe steht hier drin: http://www.3davenue.com/startup/iecheck.exe.php SAAPI32.DLL Zitat AntiVir 6.34.0.24 04.20.2006 no virus foundTIFF32.DLL Zitat AntiVir 6.34.0.24 04.20.2006 no virus foundwbocx450.ocx Zitat AntiVir 6.34.0.24 04.20.2006 no virus foundSmitREM-Log: Zitat smitRem © log fileKaspersky Scanreport: Zitat ------------------------------------------------------------------------------- |
|
|
||
20.04.2006, 11:42
Ehrenmitglied
Beiträge: 29434 |
#12
1.
loesche C:\avenger\backup.zip C:\WINDOWS\SYSTEM32\wbocx450.ocx 2. benennen die dll um in old C:\WINDOWS\SYSTEM32\SAAPI32.DLL lasse es so. (falls es keine Probleme mit irgendeinem wichtigen Proggie gibt. wenn das eintritt, wieder das old loeschen und die dll wieder herstellen 3. smitfraud.fix anwenden (poste dann den report) http://virus-protect.org/artikel/tools/smitfrautfix.html 4. Arbeitsplatz-->Rechtsklick, dann auf Eigenschaften--->Reiter Systemwiederherstellung--->Häkchen setzen bei Systemwiederherstellung auf allen Laufwerken deaktivieren. (dann wieder aktivieren) 5. Dr.Web http://virus-protect.org/cureit.html Poste bitte das, was drweb gefuinden hat. Dazu unter Start - Ausfuehren %userprofil%\doctorweb\cureit.log eingeben und enter druecken. Den Inhalt der Dinge, die Drweb gefunden hat bitte posten. __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
20.04.2006, 12:42
Member
Themenstarter Beiträge: 13 |
#13
Hier mein DR WEB Scanreport:
Zitat Dr.Web(R) Scanner für Windows v4.33.2 (4.33.2.03283) |
|
|
||
20.04.2006, 13:07
Ehrenmitglied
Beiträge: 29434 |
#14
nun...es muesste wieder alles sauber sein
poste noch mal das log vom HijackThis __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
20.04.2006, 13:09
Member
Themenstarter Beiträge: 13 |
#15
gut danke schön, dass du mir geholfen hast. Wenn ich trotzdem noch ein paar Probleme haben sollte, dann sag ich dir Bescheid!
hier mein hijackthis-log: Zitat Logfile of HijackThis v1.99.1 |
|
|
||
hab mir vor kurzem einen Trojaner eingefangen.
Hier mein Log:
Logfile of HijackThis v1.99.1
Scan saved at 11:07:01, on 19.04.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Canon Electronics\Scan Panel\drpanel.exe
C:\Programme\Java\jre1.5.0_06\bin\jusched.exe
C:\Programme\Analog Devices\SoundMAX\SMTray.exe
C:\Programme\Analog Devices\SoundMAX\DrvLsnr.exe
C:\Programme\FreePDF\FreePDFA.exe
C:\Programme\QuickTime\qttask.exe
C:\PROGRA~1\CA\ETRUST~1\realmon.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Adobe\Acrobat 6.0\Distillr\acrotray.exe
C:\WINDOWS\wupdmgr.exe
C:\WINDOWS\osaupd.exe
c:\programme\ascent\bin\acsvc.exe
C:\WINDOWS\system32\cisvc.exe
C:\WINDOWS\SYSTEM32\DWRCS.EXE
C:\WINDOWS\system32\inetsrv\inetinfo.exe
C:\WINDOWS\SYSTEM32\DWRCST.exe
C:\Programme\CA\eTrust Antivirus\InoRpc.exe
C:\Programme\CA\eTrust Antivirus\InoRT.exe
C:\Programme\CA\eTrust Antivirus\InoTask.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Programme\Ascent\Server\MSSQL$ASCENTCAPTURE\Binn\sqlservr.exe
C:\Programme\Gemeinsame Dateien\SafeNet Sentinel\Sentinel Protection Server\WinNT\spnsrvnt.exe
C:\WINDOWS\System32\snmp.exe
C:\Programme\Analog Devices\SoundMAX\SMAgent.exe
C:\Programme\VMware\VMware Workstation\vmware-authd.exe
C:\WINDOWS\system32\vmnat.exe
C:\WINDOWS\system32\mqsvc.exe
C:\WINDOWS\system32\vmnetdhcp.exe
C:\WINDOWS\system32\mqtgsvc.exe
C:\Programme\Microsoft Office\OFFICE11\OUTLOOK.EXE
C:\Programme\Microsoft Office\OFFICE11\WINWORD.EXE
C:\WINDOWS\system32\dllhost.exe
C:\WINDOWS\system32\WISPTIS.EXE
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\system32\cidaemon.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\PROGRA~1\WINZIP\winzip32.exe
C:\Dokumente und Einstellungen\vh.PROCOMPNT\Lokale Einstellungen\Temp\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://intranet/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://intranet
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: (no name) - {e52dedbb-d168-4bdb-b229-c48160800e81} - (no file)
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll
O4 - HKLM\..\Run: [Scan Panel] "C:\Programme\Canon Electronics\Scan Panel\drpanel.exe" /Stay
O4 - HKLM\..\Run: [MsmqIntCert] regsvr32 /s mqrt.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [Smapp] C:\Programme\Analog Devices\SoundMAX\SMTray.exe
O4 - HKLM\..\Run: [DrvLsnr] C:\Programme\Analog Devices\SoundMAX\DrvLsnr.exe
O4 - HKLM\..\Run: [FreePDFAssistent] C:\Programme\FreePDF\FreePDFA.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Realtime Monitor] C:\PROGRA~1\CA\ETRUST~1\realmon.exe -s
O4 - HKLM\..\Run: [Adware.Srv32] C:\WINDOWS\system32\runsrv32.exe
O4 - HKLM\..\Run: [Transponder] C:\WINDOWS\system32\susp.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [IECheck] C:\WINDOWS\IECheck.exe
O4 - Global Startup: Acrobat Assistant.lnk = C:\Programme\Adobe\Acrobat 6.0\Distillr\acrotray.exe
O8 - Extra context menu item: &Google-Suche - res://C:\Programme\Google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: &Ins Deutsche übersetzen - res://C:\Programme\Google\GoogleToolbar2.dll/cmwordtrans.html
O8 - Extra context menu item: Im Cache gespeicherte Seite - res://C:\Programme\Google\GoogleToolbar2.dll/cmcache.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Verweisseiten - res://C:\Programme\Google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Ähnliche Seiten - res://C:\Programme\Google\GoogleToolbar2.dll/cmsimilar.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://intranet
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1139477897016
O16 - DPF: {9A54032D-31F7-400D-B184-83B33BDE65FA} (MSN File Upload Control) - http://sc.groups.msn.com/controls/FileUC/MsnUpld.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = procomp.lan
O17 - HKLM\Software\..\Telephony: DomainName = procomp.lan
O17 - HKLM\System\CCS\Services\Tcpip\..\{C0589099-4DAD-42A5-BA83-759EEFBFEAA6}: NameServer = 10.10.20.9,10.10.20.6
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = procomp.lan
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = procomp.lan
O23 - Service: Ascent Capture-Dienst (Ascent Capture Service) - Kofax Image Products - c:\programme\ascent\bin\acsvc.exe
O23 - Service: DameWare Mini Remote Control (DWMRCS) - DameWare Development LLC - C:\WINDOWS\SYSTEM32\DWRCS.EXE
O23 - Service: eTrust Antivirus RPC Server (InoRPC) - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoRpc.exe
O23 - Service: eTrust Antivirus Realtime Server (InoRT) - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoRT.exe
O23 - Service: eTrust Antivirus Job Server (InoTask) - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoTask.exe
O23 - Service: MSSQLServerADHelper - Unknown owner - C:\Programme\Microsoft SQL Server\80\Tools\Binn\sqladhlp.exe (file missing)
O23 - Service: SentinelProtectionServer - SafeNet, Inc - C:\Programme\Gemeinsame Dateien\SafeNet Sentinel\Sentinel Protection Server\WinNT\spnsrvnt.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programme\Analog Devices\SoundMAX\SMAgent.exe
O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - C:\Programme\VMware\VMware Workstation\vmware-authd.exe
O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\WINDOWS\system32\vmnetdhcp.exe
O23 - Service: VMware NAT Service - VMware, Inc. - C:\WINDOWS\system32\vmnat.exe
scheint wahrscheinlich was mit diesen beiden exe-Dateien was zu tun zu haben:
C:\WINDOWS\wupdmgr.exe
C:\WINDOWS\osaupd.exe