Probleme mit gelben Dreieck

14.10.2006, 23:52


Beiträge: 22
#31 naja sie ist nur bedingt umbenannt. sie steht noch genauso wie vorher drin. und zusaetzlich steht jetzt noch eine mmf.syss drin.
Seitenanfang Seitenende
14.10.2006, 23:56
Avatar Sabina

Beiträge: 29434
#32 Download Registry Search by Bobbi Flekman
und doppelklicken, um zu starten. in: "Enter search strings" (reinschreiben oder reinkopieren)


in edit und klicke "Ok".
Notepad wird sich oeffnen -- kopiere den Text ab und poste ihn.
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
14.10.2006, 23:59


Beiträge: 22
#33 The script did not recognize the services listed below.
This does not mean that they are a problem.

To copy the entire contents of this document for posting:
At the top of this window click "Edit" then "Select All"
Next click "Edit" again then "Copy"
Now right click in the forum post box then click "Paste"


ServiceFilter 1.1
by rand1038

Microsoft Windows XP Home Edition
Version: 5.1.2600 Service Pack 1
Oct 14, 2006 23:57:43

---> Begin Service Listing <---

Unknown Service # 1
Service Name: AVG Anti-Spyware Guard
Display Name: AVG Anti-Spyware Guard
Start Mode: Auto
Start Name: LocalSystem
Description: ...
Service Type: Own Process
Path: f:\programme\grisoft\avg anti-spyware 7.5\guard.exe
State: Running
Process ID: 424
Started: True
Exit Code: 0
Accept Pause: False
Accept Stop: False

Unknown Service # 2
Service Name: McAfeeFramework
Display Name: McAfee Framework-Dienst
Start Mode: Auto
Start Name: LocalSystem
Description: Freigegebenes Komponenten-Framework für ...
Service Type: Own Process
Path: f:\programme\common framework\frameworkservice.exe /servicestart
State: Running
Process ID: 520
Started: True
Exit Code: 0
Accept Pause: False
Accept Stop: True

Unknown Service #3
Service Name: McShield
Display Name: Network Associates McShield
Start Mode: Auto
Start Name: LocalSystem
Description: ...
Service Type: Own Process
Path: "f:\programme\network associates\mcshield.exe"
State: Paused
Process ID: 592
Started: True
Exit Code: 0
Accept Pause: True
Accept Stop: True

Unknown Service # 4
Service Name: McTaskManager
Display Name: Network Associates Task Manager
Start Mode: Auto
Start Name: LocalSystem
Description: ...
Service Type: Own Process
Path: "f:\programme\network associates\vstskmgr.exe"
State: Running
Process ID: 624
Started: True
Exit Code: 0
Accept Pause: False
Accept Stop: True

Unknown Service #5
Service Name: SwPrv
Display Name: MS Software Shadow Copy Provider
Start Mode: Manual
Start Name: LocalSystem
Description: Verwaltet Software-basierte Schattenkopien des Volumeschattenkopie-Dienstes. Software-basierte ...
Service Type: Own Process
Path: e:\windows\system32\dllhost.exe /processid:{4c5c473a-3ffe-45c5-bcdb-9822eb7a1ffa}
State: Stopped
Process ID: 0
Started: False
Exit Code: 1077
Accept Pause: False
Accept Stop: False

---> End Service Listing <---

There are 83 Win32 services on this machine.
5 were unrecognized.

Script Execution Time: 0.921875 seconds.


; Registry Search 2.0 by Bobbi Flekman © 2005
; Version:

; Results at 06-10-15 00:01:11 for strings:
; 'mmf.sys'
; Strings excluded from search:
; (None)
; Search in:
; Registry Keys Registry Values Registry Data

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Session Manager]
; Contents of value:
; \??\E:\WINDOWS\system32\mmf.sys

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager]
; Contents of value:
; \??\E:\WINDOWS\system32\mmf.sys



; End Of The Log...
Seitenanfang Seitenende
15.10.2006, 00:17
Avatar Sabina

Beiträge: 29434
#34 gehe in die Registry
Start - Ausfuehren - regedit - bearbeiten - suchen - mmf.sys

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Session Manager]
\??\E:\WINDOWS\system32\mmf.sys -> loeschen

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager]
\??\E:\WINDOWS\system32\mmf.sys -> loeschen

in Avenger kopieren:


Files to delete:
PC neustarten

dann berichte
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
15.10.2006, 00:27


Beiträge: 22
#35 das 1. hab ich gelöschte.

das 2. hab ich dann nicht gefunden.

hab dann nochmal suchen lassen und an anderen stellen die mmf.sys noch gefunden...hab damit aber nix gemacht, da keine anweisung ;)

das mit avenger hat wieder nicht funktioniert ;)

hier das errorlog:

Avenger Pre-Processor log

Fatal error: could not create new script file.
Error code: 0
Error logged to errorlog.txt. Aborting now!

sowohl die mmf.sys als auch die mmf.syss sind noch da

ups neustart vergessen...bin gleich wieder da
Seitenanfang Seitenende
15.10.2006, 00:32
Avatar Sabina

Beiträge: 29434
#36 Start > Ausfuehren --> reinschreiben --> cmd.exe
und ok. kopiere rein und poste alles, was im Texteditor erscheint

dir /s /a "e:\mmf*.*" > e:\find.txt & start notepad e:\find.txt
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
15.10.2006, 00:38


Beiträge: 22
#37 Volume in Laufwerk C: hat keine Bezeichnung.
Volumeseriennummer: 940F-0170

das stand im editor.

soll ich wirklich c durchsuchen lassen? weil mmf ist ja auf e:

hier das ganze nochmal für die e partition:

Volume in Laufwerk E: hat keine Bezeichnung.
Volumeseriennummer: 4819-19D4

Verzeichnis von e:\!KillBox

06-10-14 22:53 769 mmf.sys
1 Datei(en) 769 Bytes

Verzeichnis von e:\Dokumente und Einstellungen\hugo\Recent

06-10-14 23:35 607 mmf (2).lnk
06-10-10 22:49 506 mmf.lnk
2 Datei(en) 1,113 Bytes

Verzeichnis von e:\Programme\Gemeinsame Dateien\System\Mapi\1031\NT

98-10-04 07:14 275,728 MMFMIG32.DLL
1 Datei(en) 275,728 Bytes

Verzeichnis von e:\WINDOWS

04-12-09 01:20 48,640 mmfs.dll
1 Datei(en) 48,640 Bytes

Verzeichnis von e:\WINDOWS\system32

06-10-15 00:32 769 mmf.sys
06-10-14 23:34 769 mmf.syss.sys
02-08-29 14:00 16,896 mmfutil.dll
3 Datei(en) 18,434 Bytes

Verzeichnis von e:\WINDOWS\system32\dllcache

02-08-29 14:00 16,896 mmfutil.dll
1 Datei(en) 16,896 Bytes

Anzahl der angezeigten Dateien:
9 Datei(en) 361,580 Bytes
0 Verzeichnis(se), 3,446,337,536 Bytes frei
Seitenanfang Seitenende
15.10.2006, 11:27
Avatar Sabina

Beiträge: 29434
#38 HijackThis starten, "Open the misc tools section" klicken, die beiden Kästchen "List also minor sections" und "List empty sections" markieren und dann "Generate StartupList log" klicken.
und die liste erstellen lassen.

*HijackThis - Config
*List also minor sections (full) -- Häkchen setzen
*List empty sections (complete) -- Häkchen setzen
*HijackThis - Config - MiscTools -- Generate StartupListlog
*(es öffnet sich das Notepad [Texteditor], nun das KOMPLETTE Log abkopieren und posten)
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
15.10.2006, 12:46


Beiträge: 22
#39 StartupList report, 06-10-15, 12:44:07
StartupList version: 1.52.2
Started from : E:\Dokumente und Einstellungen\hugo\Desktop\HijackThis.EXE
Detected: Windows XP SP1 (WinNT 5.01.2600)
Detected: Internet Explorer v6.00 SP1 (6.00.2800.1106)
* Using default options
* Including empty and uninteresting sections
* Showing rarely important sections

Running processes:

F:\Programme\Network Associates\SHSTAT.EXE
F:\Programme\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
f:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.exe
F:\Programme\Common Framework\FrameworkService.exe
E:\Programme\Mozilla Firefox\firefox.exe
F:\Programme\Network Associates\Mcshield.exe
F:\Programme\Network Associates\VsTskMgr.exe
E:\Dokumente und Einstellungen\hugo\Desktop\HijackThis.exe


Listing of startup folders:

Shell folders Startup:
[E:\Dokumente und Einstellungen\hugo\Startmenü\Programme\Autostart]
*No files*

Shell folders AltStartup:
*Folder not found*

User shell folders Startup:
*Folder not found*

User shell folders AltStartup:
*Folder not found*

Shell folders Common Startup:
[E:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart]
*No files*

Shell folders Common AltStartup:
*Folder not found*

User shell folders Common Startup:
*Folder not found*

User shell folders Alternate Common Startup:
*Folder not found*


Checking Windows NT UserInit:

[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
UserInit = E:\WINDOWS\system32\userinit.exe,

*Registry key not found*

[HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
*Registry value not found*

*Registry key not found*


Autorun entries from Registry:

nForce Tray Options = sstray.exe /r
NvCplDaemon = RUNDLL32.EXE E:\WINDOWS\System32\NvCpl.dll,NvStartup
nwiz = nwiz.exe /install
ShStatEXE = "F:\Programme\Network Associates\SHSTAT.EXE" /STANDALONE
NvMediaCenter = RUNDLL32.EXE E:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
(Default) =
!AVG Anti-Spyware = "f:\Programme\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized


Autorun entries from Registry:

*No values found*


Autorun entries from Registry:

*No values found*


Autorun entries from Registry:

*No values found*


Autorun entries from Registry:

*Registry key not found*


Autorun entries from Registry:

CTFMON.EXE = E:\WINDOWS\System32\ctfmon.exe


Autorun entries from Registry:

*No values found*


Autorun entries from Registry:

*Registry key not found*


Autorun entries from Registry:

*No values found*


Autorun entries from Registry:

*Registry key not found*


Autorun entries from Registry:
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Run

*Registry key not found*


Autorun entries from Registry:
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Run

*Registry key not found*


Autorun entries in Registry subkeys of:

*No values found*


Autorun entries in Registry subkeys of:
*No subkeys found*


Autorun entries in Registry subkeys of:
*No subkeys found*


Autorun entries in Registry subkeys of:
*No subkeys found*


Autorun entries in Registry subkeys of:
*Registry key not found*


Autorun entries in Registry subkeys of:
*No subkeys found*


Autorun entries in Registry subkeys of:
*No subkeys found*


Autorun entries in Registry subkeys of:
*Registry key not found*


Autorun entries in Registry subkeys of:
*No subkeys found*


Autorun entries in Registry subkeys of:
*Registry key not found*


Autorun entries in Registry subkeys of:
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Run
*Registry key not found*


Autorun entries in Registry subkeys of:
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Run
*Registry key not found*


File association entry for .EXE:

(Default) = "%1" %*


File association entry for .COM:

(Default) = "%1" %*


File association entry for .BAT:

(Default) = "%1" %*


File association entry for .PIF:

(Default) = "%1" %*


File association entry for .SCR:

(Default) = "%1" /S


File association entry for .HTA:

(Default) = E:\WINDOWS\System32\mshta.exe "%1" %*


File association entry for .TXT:

(Default) = %SystemRoot%\system32\NOTEPAD.EXE %1


Enumerating Active Setup stub paths:
HKLM\Software\Microsoft\Active Setup\Installed Components
(* = disabled by HKCU twin)

StubPath = E:\WINDOWS\inf\unregmp2.exe /ShowWMP

[>{26923b43-4d38-484f-9b9e-de460746276c}] *
StubPath = %systemroot%\system32\shmgrate.exe OCInstallUserConfigIE

[>{60B49E34-C7CC-11D0-8953-00A0C90347FF}MICROS] *
StubPath = RunDLL32 IEDKCS32.DLL,BrandIE4 SIGNUP

[>{881dd1c5-3dcf-431b-b061-f3f88e8be88a}] *
StubPath = %systemroot%\system32\shmgrate.exe OCInstallUserConfigOE

[{2C7339CF-2B09-4501-B3F3-F3508C9228ED}] *
StubPath = %SystemRoot%\system32\regsvr32.exe /s /n /i:/UserInstall %SystemRoot%\system32\themeui.dll

[{44BBA840-CC51-11CF-AAFA-00AA00B6015C}] *
StubPath = "%ProgramFiles%\Outlook Express\setup50.exe" /APP:OE /CALLER:WINNT /user /install

[{44BBA842-CC51-11CF-AAFA-00AA00B6015B}] *
StubPath = rundll32.exe advpack.dll,LaunchINFSection E:\WINDOWS\INF\msnetmtg.inf,NetMtg.Install.PerUser.NT

[{5945c046-1e7d-11d1-bc44-00c04fd912be}] *
StubPath = rundll32.exe advpack.dll,LaunchINFSection %SystemRoot%\INF\msmsgs.inf,BLC.Install.PerUser

[{6BF52A52-394A-11d3-B153-00C04F79FAA6}] *
StubPath = rundll32.exe advpack.dll,LaunchINFSection E:\WINDOWS\INF\wmp10.inf,PerUserStub

[{7790769C-0471-11d2-AF11-00C04FA35D02}] *
StubPath = "%ProgramFiles%\Outlook Express\setup50.exe" /APP:WAB /CALLER:WINNT /user /install

[{89820200-ECBD-11cf-8B85-00AA005B4340}] *
StubPath = regsvr32.exe /s /n /i:U shell32.dll

[{89820200-ECBD-11cf-8B85-00AA005B4383}] *
StubPath = %SystemRoot%\system32\ie4uinit.exe

[{89B4C1CD-B018-4511-B0A1-5476DBF70820}] *
StubPath = E:\WINDOWS\System32\Rundll32.exe E:\WINDOWS\System32\mscories.dll,Install


Enumerating ICQ Agent Autostart apps:

*Registry key not found*


Load/Run keys from E:\WINDOWS\WIN.INI:

load=*INI section not found*
run=*INI section not found*

Load/Run keys from Registry:

HKLM\..\Windows NT\CurrentVersion\WinLogon: load=*Registry value not found*
HKLM\..\Windows NT\CurrentVersion\WinLogon: run=*Registry value not found*
HKLM\..\Windows\CurrentVersion\WinLogon: load=*Registry key not found*
HKLM\..\Windows\CurrentVersion\WinLogon: run=*Registry key not found*
HKCU\..\Windows NT\CurrentVersion\WinLogon: load=*Registry value not found*
HKCU\..\Windows NT\CurrentVersion\WinLogon: run=*Registry value not found*
HKCU\..\Windows\CurrentVersion\WinLogon: load=*Registry key not found*
HKCU\..\Windows\CurrentVersion\WinLogon: run=*Registry key not found*
HKCU\..\Windows NT\CurrentVersion\Windows: load=
HKCU\..\Windows NT\CurrentVersion\Windows: run=*Registry value not found*
HKLM\..\Windows NT\CurrentVersion\Windows: load=*Registry value not found*
HKLM\..\Windows NT\CurrentVersion\Windows: run=*Registry value not found*
HKLM\..\Windows NT\CurrentVersion\Windows: AppInit_DLLs=


Shell & screensaver key from E:\WINDOWS\SYSTEM.INI:

Shell=*INI section not found*
SCRNSAVE.EXE=*INI section not found*
drivers=*INI section not found*

Shell & screensaver key from Registry:

SCRNSAVE.EXE=*Registry value not found*
drivers=*Registry value not found*

Policies Shell key:

HKCU\..\Policies: Shell=*Registry value not found*
HKLM\..\Policies: Shell=*Registry value not found*


Checking for EXPLORER.EXE instances:

E:\WINDOWS\Explorer.exe: PRESENT!

C:\Explorer.exe: not present
E:\WINDOWS\Explorer\Explorer.exe: not present
E:\WINDOWS\System\Explorer.exe: not present
E:\WINDOWS\System32\Explorer.exe: not present
E:\WINDOWS\Command\Explorer.exe: not present
E:\WINDOWS\Fonts\Explorer.exe: not present


Checking for superhidden extensions:

.lnk: HIDDEN! (arrow overlay: yes)
.pif: HIDDEN! (arrow overlay: yes)
.exe: not hidden
.com: not hidden
.bat: not hidden
.hta: not hidden
.scr: not hidden
.shs: HIDDEN!
.shb: HIDDEN!
.vbs: not hidden
.vbe: not hidden
.wsh: not hidden
.scf: HIDDEN! (arrow overlay: NO!)
.url: HIDDEN! (arrow overlay: yes)
.js: not hidden
.jse: not hidden


Verifying REGEDIT.EXE integrity:

- Regedit.exe found in E:\WINDOWS
- .reg open command is normal (regedit.exe %1)
- Company name OK: 'Microsoft Corporation'
- Original filename OK: 'REGEDIT.EXE'
- File description: 'Registrierungs-Editor'

Registry check passed


Enumerating Browser Helper Objects:

(no name) - f:\programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}


Enumerating Task Scheduler jobs:

*No jobs found*


Enumerating Download Program Files:

[DirectAnimation Java Classes]
CODEBASE = file://E:\WINDOWS\Java\classes\
OSD = E:\WINDOWS\Downloaded Program Files\DirectAnimation Java Classes.osd

[Microsoft XML Parser for Java]
CODEBASE = file://E:\WINDOWS\Java\classes\
OSD = E:\WINDOWS\Downloaded Program Files\Microsoft XML Parser for Java.osd


[CKAVWebScan Object]
InProcServer32 = E:\WINDOWS\System32\Kaspersky Lab\Kaspersky Online Scanner\kavwebscan.dll


[Java Plug-in 1.5.0_03]
InProcServer32 = E:\Programme\Java\jre1.5.0_03\bin\npjpi150_03.dll

[Java Plug-in 1.4.2]
InProcServer32 = E:\Programme\Java\j2re1.4.2\bin\npjpi142.dll

[Java Plug-in 1.5.0_03]
InProcServer32 = E:\Programme\Java\jre1.5.0_03\bin\npjpi150_03.dll

[Shockwave Flash Object]
InProcServer32 = E:\WINDOWS\System32\macromed\flash\Flash.ocx


Enumerating Winsock LSP files:

NameSpace #1: E:\WINDOWS\System32\mswsock.dll
NameSpace #2: E:\WINDOWS\System32\winrnr.dll
NameSpace #3: E:\WINDOWS\System32\mswsock.dll
Protocol #1: E:\WINDOWS\system32\mswsock.dll
Protocol #2: E:\WINDOWS\system32\mswsock.dll
Protocol #3: E:\WINDOWS\system32\mswsock.dll
Protocol #4: E:\WINDOWS\system32\rsvpsp.dll
Protocol #5: E:\WINDOWS\system32\rsvpsp.dll
Protocol #6: E:\WINDOWS\system32\mswsock.dll
Protocol #7: E:\WINDOWS\system32\mswsock.dll
Protocol #8: E:\WINDOWS\system32\mswsock.dll
Protocol #9: E:\WINDOWS\system32\mswsock.dll
Protocol #10: E:\WINDOWS\system32\mswsock.dll
Protocol #11: E:\WINDOWS\system32\mswsock.dll
Protocol #12: E:\WINDOWS\system32\mswsock.dll
Protocol #13: E:\WINDOWS\system32\mswsock.dll
Protocol #14: E:\WINDOWS\system32\mswsock.dll
Protocol #15: E:\WINDOWS\system32\mswsock.dll
Protocol #16: E:\WINDOWS\system32\mswsock.dll
Protocol #17: E:\WINDOWS\system32\mswsock.dll
Protocol #18: E:\WINDOWS\system32\mswsock.dll
Protocol #19: E:\WINDOWS\system32\mswsock.dll
Protocol #20: E:\WINDOWS\system32\mswsock.dll
Protocol #21: E:\WINDOWS\system32\mswsock.dll


Enumerating Windows NT/2000/XP services

Microsoft ACPI-Treiber: System32\DRIVERS\ACPI.sys (system)
Microsoft Kernel-Echounterdrückung: system32\drivers\aec.sys (manual start)
Umgebung für die AFD-Netzwerkunterstützung: \SystemRoot\System32\drivers\afd.sys (autostart)
Warndienst: %SystemRoot%\System32\svchost.exe -k LocalService (manual start)
Gatewaydienst auf Anwendungsebene: %SystemRoot%\System32\alg.exe (manual start)
AMD K7-Prozessortreiber: System32\DRIVERS\amdk7.sys (system)
Anwendungsverwaltung: %SystemRoot%\system32\svchost.exe -k netsvcs (manual start)
1394-ARP-Clientprotokoll: System32\DRIVERS\arp1394.sys (manual start)
ASP.NET State Service: %SystemRoot%\Microsoft.NET\Framework\v1.1.4322\aspnet_state.exe (manual start)
Asynchroner RAS -Medientreiber: System32\DRIVERS\asyncmac.sys (manual start)
Standard-IDE/ESDI-Festplattencontroller: System32\DRIVERS\atapi.sys (system)
Protokoll für ATM ARP-Client: System32\DRIVERS\atmarpc.sys (manual start)
Windows Audio: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Audiostubtreiber: System32\DRIVERS\audstub.sys (manual start)
AVG Anti-Spyware Driver: \??\f:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.sys (system)
AVG Anti-Spyware Guard: f:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.exe (autostart)
AVG Anti-Spyware Clean Driver: System32\DRIVERS\AvgAsCln.sys (system)
Intelligenter Hintergrundübertragungsdienst: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
Computerbrowser: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
CD-ROM-Laufwerktreiber: System32\DRIVERS\cdrom.sys (system)
Indexdienst: %SystemRoot%\system32\cisvc.exe (manual start)
Ablagemappe: %SystemRoot%\system32\clipsrv.exe (manual start)
COM+-Systemanwendung: E:\WINDOWS\System32\dllhost.exe /Processid:{02D4B3F1-FD88-11D1-960D-00805FC79235} (manual start)
Kryptografiedienste: %SystemRoot%\system32\svchost.exe -k netsvcs (autostart)
DHCP-Client: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Laufwerktreiber: System32\DRIVERS\disk.sys (system)
Verwaltungsdienst für die Verwaltung logischer Datenträger: %SystemRoot%\System32\dmadmin.exe /com (manual start)
dmboot: System32\drivers\dmboot.sys (disabled)
dmio: System32\drivers\dmio.sys (disabled)
dmload: System32\drivers\dmload.sys (disabled)
Verwaltung logischer Datenträger: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
Microsoft Kernel-DLS-Synthesizer: system32\drivers\DMusic.sys (manual start)
DNS-Client: %SystemRoot%\System32\svchost.exe -k NetworkService (autostart)
Microsoft Kernel-DRM-Audioentschlüsselung: system32\drivers\drmkaud.sys (manual start)
Fehlerberichterstattungsdienst: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Ereignisprotokoll: %SystemRoot%\system32\services.exe (autostart)
COM+-Ereignissystem: E:\WINDOWS\System32\svchost.exe -k netsvcs (manual start)
Kompatibilität für schnelle Benutzerumschaltung: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
Diskettencontrollertreiber: System32\DRIVERS\fdc.sys (manual start)
Diskettenlaufwerktreiber: System32\DRIVERS\flpydisk.sys (manual start)
Treiber für Volume-Manager: System32\DRIVERS\ftdisk.sys (system)
Gameport-Enumerator: System32\DRIVERS\gameenum.sys (manual start)
Standardpaketklassifizierung: System32\DRIVERS\msgpc.sys (manual start)
Hilfe und Support: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
HID Input Service: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Microsoft HID Class-Treiber: System32\DRIVERS\hidusb.sys (manual start)
i8042-Tastatur- und PS/2-Mausanschluss-Treiber: System32\DRIVERS\i8042prt.sys (system)
Filtertreiber für CD-Brennen: System32\DRIVERS\imapi.sys (system)
IMAPI-CD-Brenn-COM-Dienste: E:\WINDOWS\System32\imapi.exe (manual start)
InCD File System: system32\drivers\InCDFs.sys (disabled)
InCDPass: system32\drivers\InCDPass.sys (system)
InCD Reader: system32\drivers\InCDRm.sys (system)
IPv6-Firewalltreiber: System32\DRIVERS\Ip6Fw.sys (manual start)
IPv6-Internetverbindungsfirewall: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
Filtertreiber für IP-Verkehr: System32\DRIVERS\ipfltdrv.sys (manual start)
IP/IP-Tunneltreiber: System32\DRIVERS\ipinip.sys (manual start)
Übersetzer für IP-Netzwerkadressen: System32\DRIVERS\ipnat.sys (manual start)
IPSEC-Treiber: System32\DRIVERS\ipsec.sys (system)
IR-Enumeratordienst: System32\DRIVERS\irenum.sys (manual start)
PnP-ISA/EISA-Bus-Treiber: System32\DRIVERS\isapnp.sys (system)
Tastaturklassentreiber: System32\DRIVERS\kbdclass.sys (system)
Tastatur-HID-Treiber: System32\DRIVERS\kbdhid.sys (system)
Microsoft Kernel-Waveaudiomixer: system32\drivers\kmixer.sys (manual start)
Server: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Arbeitsstationsdienst: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
LicCtrl Service: E:\WINDOWS\runservice.exe (autostart)
TCP/IP-NetBIOS-Hilfsprogramm: %SystemRoot%\System32\svchost.exe -k LocalService (autostart)
McAfee Framework-Dienst: F:\Programme\Common Framework\FrameworkService.exe /ServiceStart (autostart)
Network Associates McShield: "F:\Programme\Network Associates\Mcshield.exe" (autostart)
Network Associates Task Manager: "F:\Programme\Network Associates\VsTskMgr.exe" (autostart)
Nachrichtendienst: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
NetMeeting-Remotedesktop-Freigabe: E:\WINDOWS\System32\mnmsrvc.exe (manual start)
Mausklassentreiber: System32\DRIVERS\mouclass.sys (system)
Maus-HID-Treiber: System32\DRIVERS\mouhid.sys (manual start)
Redirector für WebDav-Client: System32\DRIVERS\mrxdav.sys (manual start)
MRXSMB: System32\DRIVERS\mrxsmb.sys (system)
Distributed Transaction Coordinator: E:\WINDOWS\System32\msdtc.exe (manual start)
Windows Installer: E:\WINDOWS\System32\msiexec.exe /V (manual start)
Microsoft Streaming Service Proxy: system32\drivers\MSKSSRV.sys (manual start)
Microsoft Proxy für Streaming Clock: system32\drivers\MSPCLOCK.sys (manual start)
Microsoft Proxy für Streaming Quality Manager: system32\drivers\MSPQM.sys (manual start)
Microsoft MPU-401 MIDI UART-Treiber: system32\drivers\msmpu401.sys (manual start)
NaiAvFilter1: system32\drivers\naiavf5x.sys (manual start)
RAS-NDIS-TAPI-Treiber: System32\DRIVERS\ndistapi.sys (manual start)
NDIS-Benutzermodus-E/A-Protokoll: System32\DRIVERS\ndisuio.sys (manual start)
RAS-NDIS-WAN-Treiber: System32\DRIVERS\ndiswan.sys (manual start)
NetBIOS-Schnittstelle: System32\DRIVERS\netbios.sys (system)
NetBios über TCP/IP: System32\DRIVERS\netbt.sys (system)
Netzwerk-DDE-Dienst: %SystemRoot%\system32\netdde.exe (manual start)
Netzwerk-DDE-Serverdienst: %SystemRoot%\system32\netdde.exe (manual start)
Anmeldedienst: %SystemRoot%\System32\lsass.exe (manual start)
Netzwerkverbindungen: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
1394-Netzwerktreiber: System32\DRIVERS\nic1394.sys (manual start)
NLA (Network Location Awareness): %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
NT-LM-Sicherheitsdienst: %SystemRoot%\System32\lsass.exe (manual start)
Wechselmedien: %SystemRoot%\system32\svchost.exe -k netsvcs (manual start)
nv: System32\DRIVERS\nv4_mini.sys (manual start)
Service for NVIDIA(R) nForce(TM) Audio Enumerator: system32\drivers\nvax.sys (manual start)
NVIDIA nForce MCP Networking Controller Driver: System32\DRIVERS\NVENET.sys (manual start)
Service for NVIDIA(R) nForce(TM) Audio: system32\drivers\nvapu.sys (manual start)
NVIDIA Display Driver Service: %SystemRoot%\System32\nvsvc32.exe (autostart)
NVIDIA nForce AGP Bus Filter: System32\DRIVERS\nv_agp.sys (system)
Filtertreiber für IPX-Verkehr: System32\DRIVERS\nwlnkflt.sys (manual start)
Treiber für IPX-Verkehrsweiterleitung: System32\DRIVERS\nwlnkfwd.sys (manual start)
OHCI-konformer IEEE 1394-Hostcontroller: System32\DRIVERS\ohci1394.sys (system)
Treiber für parallelen Anschluss: System32\DRIVERS\parport.sys (manual start)
PCI Bus Driver: System32\DRIVERS\pci.sys (system)
PCIIde: System32\DRIVERS\pciide.sys (system)
Plug & Play: %SystemRoot%\system32\services.exe (autostart)
IPSEC-Dienste: %SystemRoot%\System32\lsass.exe (autostart)
WAN-Miniport (PPTP): System32\DRIVERS\raspptp.sys (manual start)
Prozessortreiber: System32\DRIVERS\processr.sys (system)
Geschützter Speicher: %SystemRoot%\system32\lsass.exe (autostart)
QoS-Paketplaner: System32\DRIVERS\psched.sys (manual start)
Treiber für direkte Parallelverbindung: System32\DRIVERS\ptilink.sys (manual start)
PxHelp20: System32\Drivers\PxHelp20.sys (system)
Treiber für automatische RAS-Verbindung: System32\DRIVERS\rasacd.sys (system)
Verwaltung für automatische RAS-Verbindung: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
WAN-Miniport (L2TP): System32\DRIVERS\rasl2tp.sys (manual start)
RAS-Verbindungsverwaltung: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
Remotezugriff-PPPOE-Treiber: System32\DRIVERS\raspppoe.sys (manual start)
Parallelanschluss (direkt): System32\DRIVERS\raspti.sys (manual start)
Rdbss: System32\DRIVERS\rdbss.sys (system)
RDPCDD: System32\DRIVERS\RDPCDD.sys (system)
Sitzungs-Manager für Remotedesktophilfe: E:\WINDOWS\system32\sessmgr.exe (manual start)
Filtertreiber für digitale CD-Audiowiedergabe: System32\DRIVERS\redbook.sys (system)
Routing und RAS: %SystemRoot%\System32\svchost.exe -k netsvcs (disabled)
RPC-Locator: %SystemRoot%\System32\locator.exe (manual start)
Remoteprozeduraufruf (RPC): %SystemRoot%\system32\svchost -k rpcss (autostart)
QoS-RSVP: %SystemRoot%\System32\rsvp.exe (manual start)
NT-Treiber für Realtek RTL8139(A/B/C)-basierten PCI-Fast Ethernet-Adapter: System32\DRIVERS\RTL8139.SYS (manual start)
USB-Flachbettscanner: System32\DRIVERS\ArtecGT.sys (autostart)
Sicherheitskontenverwaltung: %SystemRoot%\system32\lsass.exe (autostart)
Smartcard-Hilfsprogramm: %SystemRoot%\System32\SCardSvr.exe (manual start)
Smartcard: %SystemRoot%\System32\SCardSvr.exe (manual start)
Taskplaner: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Secdrv: System32\DRIVERS\secdrv.sys (autostart)
Sekundäre Anmeldung: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Systemereignisbenachrichtigung: %SystemRoot%\system32\svchost.exe -k netsvcs (autostart)
Serenum-Filtertreiber: System32\DRIVERS\serenum.sys (manual start)
Treiber für seriellen Anschluss: System32\DRIVERS\serial.sys (system)
Internetverbindungsfirewall/Gemeinsame Nutzung der Internetverbindung: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Shellhardwareerkennung: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Silicon Image SiI 3112 SATARaid Controller: system32\drivers\si3112r.sys (system)
SATALink driver accelerator: System32\DRIVERS\SiWinAcc.sys (system)
SiWinAcc: system32\drivers\SiWinAcc.sys (system)
Microsoft Kernel-Audiosplitter: system32\drivers\splitter.sys (manual start)
Druckwarteschlange: %SystemRoot%\system32\spoolsv.exe (autostart)
Filtertreiber für Systemwiederherstellung: \SystemRoot\System32\DRIVERS\sr.sys (disabled)
Systemwiederherstellungsdienst: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Srv: System32\DRIVERS\srv.sys (manual start)
SSDP-Suchdienst: %SystemRoot%\System32\svchost.exe -k LocalService (manual start)
SSHDRV85: \??\E:\WINDOWS\System32\drivers\SSHDRV85.sys (system)
Windows-Bilderfassung (WIA): %SystemRoot%\System32\svchost.exe -k imgsvc (autostart)
Software-Bus-Treiber: System32\DRIVERS\swenum.sys (manual start)
Microsoft Kernel GS Wavetablesynthesizer: system32\drivers\swmidi.sys (manual start)
MS Software Shadow Copy Provider: E:\WINDOWS\System32\dllhost.exe /Processid:{4C5C473A-3FFE-45C5-BCDB-9822EB7A1FFA} (manual start)
Microsoft Kernel-Systemaudiogerät: system32\drivers\sysaudio.sys (manual start)
Leistungsdatenprotokolle und Warnungen: %SystemRoot%\system32\smlogsvc.exe (manual start)
Telefonie: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
TCP/IP-Protokolltreiber: System32\DRIVERS\tcpip.sys (system)
Terminal-Gerätetreiber: System32\DRIVERS\termdd.sys (system)
Terminaldienste: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
Designs: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Überwachung verteilter Verknüpfungen (Client): %SystemRoot%\system32\svchost.exe -k netsvcs (autostart)
Windows User Mode Driver Framework: E:\WINDOWS\System32\wdfmgr.exe (autostart)
Microcode Updatetreiber: System32\DRIVERS\update.sys (manual start)
Upload-Manager: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
Universeller Plug & Play-Gerätehost: %SystemRoot%\System32\svchost.exe -k LocalService (manual start)
Unterbrechungsfreie Stromversorgung: %SystemRoot%\System32\ups.exe (manual start)
Microsoft Standard-USB-Haupttreiber: System32\DRIVERS\usbccgp.sys (manual start)
Miniporttreiber für erweiterten Microsoft USB 2.0-Hostcontroller: System32\DRIVERS\usbehci.sys (manual start)
Microsoft USB-Standardhubtreiber: System32\DRIVERS\usbhub.sys (manual start)
Miniporttreiber für Microsoft USB Open Host-Controller: System32\DRIVERS\usbohci.sys (manual start)
Microsoft USB-Druckerklasse: System32\DRIVERS\usbprint.sys (manual start)
USB-Massenspeichertreiber: System32\DRIVERS\USBSTOR.SYS (manual start)
VGA-Anzeigecontroller.: \SystemRoot\System32\drivers\vga.sys (system)
Volumeschattenkopie: %SystemRoot%\System32\vssvc.exe (manual start)
Windows-Zeitgeber: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)
NETGEAR WG311v3 802.11g Wireless PCI Adapter for Windows XP (8335): System32\DRIVERS\WG311v3XP.sys (manual start)
RAS-IP-ARP-Treiber: System32\DRIVERS\wanarp.sys (manual start)
Treiber für Microsoft WINMM-WDM-Audiokompatibilität: system32\drivers\wdmaud.sys (manual start)
Webclient: %SystemRoot%\System32\svchost.exe -k LocalService (autostart)
Windows-Verwaltungsinstrumentation: %systemroot%\system32\svchost.exe -k netsvcs (autostart)
Portable Media Serial Number Service: %SystemRoot%\System32\svchost.exe -k netsvcs (manual start)
WMI-Leistungsadapter: E:\WINDOWS\System32\wbem\wmiapsrv.exe (manual start)
Automatische Updates: %systemroot%\system32\svchost.exe -k netsvcs (autostart)
Konfigurationsfreie drahtlose Verbindung: %SystemRoot%\System32\svchost.exe -k netsvcs (autostart)


Enumerating Windows NT logon/logoff scripts:
*No scripts set to run*

Windows NT checkdisk command:
BootExecute = autocheck autochk *

Windows NT 'Wininit.ini':
PendingFileRenameOperations: *Registry value not found*


Enumerating ShellServiceObjectDelayLoad items:

PostBootReminder: E:\WINDOWS\system32\SHELL32.dll
CDBurn: E:\WINDOWS\system32\SHELL32.dll
WebCheck: E:\WINDOWS\System32\webcheck.dll
SysTray: E:\WINDOWS\System32\stobject.dll

Autorun entries from Registry:

*No values found*


Autorun entries from Registry:

*No values found*


End of report, 32,585 bytes
Report generated in 0.063 seconds

Command line options:
/verbose - to add additional info on each section
/complete - to include empty sections and unsuspicious data
/full - to include several rarely-important sections
/force9x - to include Win9x-only startups even if running on WinNT
/forcent - to include WinNT-only startups even if running on Win9x
/forceall - to include all Win9x and WinNT startups, regardless of platform
/history - to list version history only
Seitenanfang Seitenende
15.10.2006, 13:06
Avatar Sabina

Beiträge: 29434
#40 Text in den Texteditor kopieren
abspeichern (Gebe bei Dateityp "Alle Dateien" an) als service.bat
und dann diese bat doppeltklicken


attrib -S -R -H mmf.sys
del mmf.sys
berichte ;)
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
15.10.2006, 13:43


Beiträge: 22
#41 er hat die bat schnell ausgefuehrt.

mmf.sys ist aber noch da.

attrib -S -R -H mmf.sys
del mmf.sys

der markierte teil führt doch was auf c: durch oder? die mmf ist auf e:

soll ich das aendern auf:

cd e:\windows\system32


Update: hab das mal aufs verzeichnis e geändert. die bat hat was gemacht...ging aber zu schnell das ich nicht sehen konnte was. mmf.sys ist noch da ;)
Seitenanfang Seitenende
15.10.2006, 14:42
Avatar Sabina

Beiträge: 29434
#42 die bat wird auf der partition ausgefuehrt, wo du dich gerade befindest...


1. Rechtsklick -> Mein Computer
2. Click -> Eigenschaften --> Hardware --> Device Manager
3. in der Symbolleiste, klicke auf Ansicht -> ausgeblendete Geräte anzeigen

versuche abzukopieren, was du an Drivern findest


Download f-secure-Beta Trial - blacklight
doppelklick: blbeta.exe
nach dem Check klicke -- next
nun findet man eine Log-Datei(txt) auf dem Desktop
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
15.10.2006, 20:27


Beiträge: 22
#43 Mein Computer gibts auf meinem Desktop nicht.

Denke mal du meinst im Endeffekt den Gerätemanager.

Uff das lässt sich alles nicht kopieren. Suchst Du bestimmte Treiber?

- ECP-Druckeranschluss (LPT1)
- Kommunikationsanschluss (COM1)
- Kommunikationsanschluss (COM2)

Audio-, Video- und Gamecontroller
- Audiocodecs
- Legacy-Audiotreiber
- Legacy-Videoaufnahmegerät
- Mediensteuerungsgerät
- MPU-401-kompatibles MIDI-Gerät
- NVIDIA(R) nForce(TM) Audio Codec Interface
- NVIDIA(R) nForce(TM) MCP Audio Processing Unit (Dolby(R) Digital)
- Standardgameport
- Videocodecs


- Standard-Diskettenlaufwerkcontroller

- Diskettenlaufwerke


Eingabegeräte (Human Interface Devices)
- Logitech Wheel Mouse (USB)

- NVIDIA GeForce4 Ti 4200

IDE ATA/ATAPI-Controller
- NVIDIA nForce2 IDE Controller
- Primärer IDE-Kanal
- Sekundärer IDE-Kanal

IEEE 1394 Bus-Hostcontroller
- OHCI-konformer IEEE 1394-Hostcontroller


- SAMSUNG SP1614C SCSI Disk Device

Mäuse und andere Zeigegeräte
- Logitech Wheel Mouse (USB)

- Iiyama S704HT VisionMaster 404

- 1394-Netzwerkadapter
- Ethernet-Controller
- NETGEAR WG311v3 802.11g Wireless PCI Adapter
- NVIDIA nForce MCP Networking Controller
- Realtek RTL8139-Familie-PCI-Fast Ethernet-NIC

- AMD Athlon(tm) XP 3000+

SCSI- und RAID-Controller
- Silicon Image SiI 3112 SATARaid Controller

- ACPI-Schalter
- DMA-Controller
- Hauptplatinenressourcen
- Hauptplatinenressourcen
- Hauptplatinenressourcen
- ISAPnP-Datenleseport
- Microcode-Updategerät
- Microsoft ACPI-konformes System
- Numerischer Coprozessor
- NVIDIA nForce PCI System Management
- NVIDIA nForce2 AGP Host to PCI Bridge
- PCI Standard-Host-CPU-Brücke
- PCI Standard-ISA-Brücke
- PCI Standard-PCI-zu-PCI-Brücke
- PCI Standard-RAM-Controller
- PCI Standard-RAM-Controller
- PCI Standard-RAM-Controller
- PCI Standard-RAM-Controller
- PCI Standard-RAM-Controller
- PCI-Bus
- PnP-Softwaregeräte-Enumerator
- Programmierbarer Interruptcontroller
- System CMOS/Echtzeituhr
- Systemlautsprecher
- Systemplatine
- Systemzeitgeber

- Standardtastatur (101/102 Tasten) oder Microsoft Natural Keyboard (PS/2)

- Standard erweiterter PCI-zu-USB universeller Hostcontroller
- Standard OpenHCD USB-Hostcontroller
- Standard OpenHCD USB-Hostcontroller
- USB-Druckerunterstützung
- USB-Root-Hub
- USB-Root-Hub
- USB-Root-Hub

So nun qualmen mir die Finger und ich hoffe ich hab nix vergessen ^^
Seitenanfang Seitenende
16.10.2006, 09:01
Avatar Sabina

Beiträge: 29434
#44 Bitte nutze Gmer . Starte es und schaue, ob es schon was meldet. Macht es das, bitte alle Fragen mit nein beantworten, auf den Reiter rootkit gehen, wiederum die Frage mit nein beantworten und mit Hilfe von copy den Bericht hier einfuegen. Meldet es so nichts, gehe auf den Reiter Rootkit und mache einen Scan. ist dieser Beendet, wähle Copy und füge den Bericht hier ein.


es ist nur eine Annahme: versuche es zu erklaeren, es gibt Verseuchungen, wo ein versteckter Treiber geloescht werden muss.
wie gesagt, nur eine Annahme, dass es sich in diesem Fall um so etwas handelt, denn die sys ist nicht loeschbar, solange der Driver nicht deinstalliert ist.
Allerdings weiss ich nicht, wie der heissen koennte.
ich poste dir mal eine Seite, wo so ein Treiber gesucht und geloescht werden kann.
In deinem Fall ist es natuerlich nicht der gleiche, aber schau mal in die - Videocodecs

im HijackTHis-Log sind alle aktivien Treiber angezeigt.... der betreffende ist allerdings nicht auffindbar...


Enumerating Windows NT/2000/XP services
Microsoft ACPI-Treiber: System32\DRIVERS\ACPI.sys (system)
Microsoft Kernel-Echounterdrückung: system32\drivers\aec.sys (manual start)
wieso die sys im Sitzungsmanager verankert ist : ist mir ein Raetsel.. ;)


[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager]
; Contents of value:
; \??\E:\WINDOWS\system32\mmf.sys
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende