Backdoor kann ich nicht löschen! Bitte habe nicht viel Ahnung!Thema ist geschlossen! |
||
---|---|---|
Thema ist geschlossen! |
||
#0
| ||
28.10.2006, 20:21
...neu hier
Themenstarter Beiträge: 10 |
||
|
||
28.10.2006, 20:51
Member
Beiträge: 3716 |
#17
bitte folgendes hochladen:
http://www.virustotal.com/en/indexf.html gesammtes ergebniss posten! C:\WINDOWS\system32\guild2crack.exe C:\WINDOWS\patcher.exe C:\Programme\user32.exe weitere anweisungen folgen |
|
|
||
28.10.2006, 21:35
Member
Beiträge: 3716 |
#18
unabhänig tuhe folgendes im abgesicherten modus:
navigiere in der registrie zu folgenden schlüsseln: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices dort rechts die scvhost.exe löschen. weiterhin fixen mit hijackthis: fixen: haken for den eintrag fix checked klicken. O2 - BHO: (no name) - {DC9377A2-2E8D-44A1-99DB-F8A821DF254D} - (no file) O4 - HKLM\..\Run: [I downloaded pirated Software I post my Hijack Log] C:\WINDOWS\system32\_.gof stell dein antivir so ein: http://board.protecus.de/t23979.htm funde in quarantäne. und log posten. |
|
|
||
28.10.2006, 21:49
...neu hier
Themenstarter Beiträge: 10 |
#19
wow...so viel auf einmal..und dann noch so schwer...ich versuche es...poste dann hier...
vielen dank virenfinder.... gruss susi |
|
|
||
28.10.2006, 21:51
Member
Beiträge: 3716 |
#20
immer langsam lass dir zeit. wenn du fragen hast, frage ruhig!
|
|
|
||
29.10.2006, 09:13
...neu hier
Themenstarter Beiträge: 10 |
#21
hi...
guten morgen komme nciht mit den abgesicherten modus überhaupt auf mein desktop.. werde xp neu installieren... habe keine nerven dafür... hoffe danach ist der wurm weg.. vielen dank für die super hilfe susanne |
|
|
||
29.10.2006, 09:30
Member
Beiträge: 3716 |
#22
ist natürlich das sicherste...
lies bitte folgende zwei links durch: http://board.protecus.de/t13019.htm und ein weiteres sehr ausführliches, zwar nicht von diesem forum aber: http://forum.antivir-pe.de/thread.php?threadid=6123 stell dein antivir nach der neuinstalation so ein, wie in dem link, den ich dir weiter forne gegeben habe. |
|
|
||
hier die auswertung
Siemens - 06-10-28 20:13:14,21 Service Pack 2
ComboFix 06.10.19 - Running from: "D:\"
((((((((((((((((((((((((((((((( Files Created from 2006-09-28 to 2006-10-28 ))))))))))))))))))))))))))))))))))
2006-10-28 11:44 60,416 --a------ C:\WINDOWS\system32\drivers\wcurtfwi.sys
2006-10-28 11:44 126,976 --a------ C:\zip.exe
2006-10-28 11:44 118 --a------ C:\avexport.bat
2006-10-28 11:44 1,080 --a------ C:\fynnnlnm.bat
2006-10-13 13:25 62,744 --a------ C:\WINDOWS\system32\xinput1_2.dll
2006-10-13 13:25 236,824 --a------ C:\WINDOWS\system32\xactengine2_3.dll
2006-09-29 12:13 3,681,792 --a------ C:\WINDOWS\system32\guild2crack.exe
2006-09-29 12:08 435,756 --a------ C:\WINDOWS\system32\wunauclt.exe
2006-09-29 12:08 273,920 --a------ C:\WINDOWS\user32.exe
2006-09-29 12:08 194,073 --------- C:\WINDOWS\patcher.exe
2006-09-28 16:08 271,360 --a------ C:\WINDOWS\system32\drivers\atksgt.sys
2006-09-28 16:08 18,048 --a------ C:\WINDOWS\system32\drivers\lirsgt.sys
(((((((((((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))))
2006-10-28 19:43 -------- d-------- C:\Programme\Winamp
2006-10-28 17:32 -------- d-------- C:\Programme\Google
2006-10-28 11:22 -------- d-------- C:\Programme\CleanUp!
2006-10-27 13:54 -------- d-------- C:\Programme\Zylom Games
2006-10-27 13:54 -------- d-------- C:\Dokumente und Einstellungen\Siemens\Anwendungsdaten\Zylom
2006-10-27 13:54 -------- d-------- C:\Dokumente und Einstellungen\Siemens\Anwendungsdaten\Identities
2006-10-26 17:02 -------- d-------- C:\Dokumente und Einstellungen\Siemens\Anwendungsdaten\Azureus
2006-10-25 18:53 -------- d-------- C:\Programme\Messenger
2006-10-25 18:53 -------- d-------- C:\Programme\ICQToolbar
2006-10-25 18:53 -------- d-------- C:\Programme\Gothic III
2006-10-25 18:53 -------- d-------- C:\Programme\FaxTools
2006-10-25 18:53 -------- d-------- C:\Programme\American Conquest - Fight Back
2006-10-25 17:52 -------- d-------- C:\Programme\Java
2006-10-15 19:26 -------- d-------- C:\Dokumente und Einstellungen\Siemens\Anwendungsdaten\BPFTP
2006-10-13 20:55 -------- d---s---- C:\Programme\Xfire
2006-10-13 19:00 -------- d-------- C:\Dokumente und Einstellungen\Siemens\Anwendungsdaten\Xfire
2006-10-13 16:59 -------- d--h----- C:\Programme\InstallShield Installation Information
2006-10-09 17:26 -------- d-------- C:\Programme\QuickTime
2006-09-28 16:42 98304 --a------ C:\WINDOWS\system32\CmdLineExt.dll
2006-09-24 16:26 -------- d-------- C:\Programme\Microsoft Office
2006-09-24 16:26 -------- d-------- C:\Programme\Gemeinsame Dateien\Microsoft Shared
2006-09-23 09:17 -------- d-------- C:\Dokumente und Einstellungen\Siemens\Anwendungsdaten\Google
2006-09-13 07:02 1084416 --a------ C:\WINDOWS\system32\msxml3.dll
2006-09-12 15:41 -------- d-------- C:\Dokumente und Einstellungen\Siemens\Anwendungsdaten\SpieleEntwicklungsKombinat
2006-09-10 10:42 -------- d-------- C:\Dokumente und Einstellungen\Siemens\Anwendungsdaten\Microsoft Games
2006-09-08 19:24 217088 --a------ C:\WINDOWS\system32\srkey.exe
2006-09-04 12:30 -------- d-------- C:\Programme\MSN Messenger
2006-09-03 20:29 -------- d---s---- C:\Dokumente und Einstellungen\Siemens\Anwendungsdaten\Microsoft
2006-08-27 16:38 1015973 -rahs---- C:\Programme\serial.zip
2006-08-27 16:38 1015973 -rahs---- C:\Programme\serial.tde
2006-08-27 16:19 56239 --a------ C:\Programme\svchosts.tbe
2006-08-27 16:00 273920 --a------ C:\Programme\user32.exe
2006-08-25 17:46 617472 --a------ C:\WINDOWS\system32\comctl32.dll
2006-08-21 14:26 16896 --a------ C:\WINDOWS\system32\fltlib.dll
2006-08-21 11:14 23040 --a------ C:\WINDOWS\system32\fltmc.exe
2006-08-16 13:58 100352 --a------ C:\WINDOWS\system32\6to4svc.dll
2006-08-09 09:20 869 --a------ C:\Dokumente und Einstellungen\Siemens\Anwendungsdaten\AdobeDLM.log
2006-08-09 09:20 0 --a------ C:\Dokumente und Einstellungen\Siemens\Anwendungsdaten\dm.ini
2006-08-03 00:12 307200 --a------ C:\WINDOWS\system32\atiiiexx.dll
2006-08-03 00:08 258048 --a------ C:\WINDOWS\system32\ati2dvag.dll
2006-08-03 00:02 86016 --a------ C:\WINDOWS\system32\ati2evxx.dll
2006-08-03 00:02 77824 --a------ C:\WINDOWS\system32\Oemdspif.dll
2006-08-03 00:02 41984 --a------ C:\WINDOWS\system32\ati2edxx.dll
2006-08-03 00:02 26112 --a------ C:\WINDOWS\system32\Ati2mdxx.exe
2006-08-03 00:02 114688 --a------ C:\WINDOWS\system32\atipdlxx.dll
2006-08-03 00:01 401408 --a------ C:\WINDOWS\system32\ati2evxx.exe
2006-08-03 00:00 53248 --a------ C:\WINDOWS\system32\ATIDDC.DLL
2006-08-02 23:55 2373088 --a------ C:\WINDOWS\system32\ati3duag.dll
2006-08-02 23:51 2354720 --a------ C:\WINDOWS\system32\ativvaxx.dll
2006-08-02 23:49 6684672 --a------ C:\WINDOWS\system32\atioglx1.dll
2006-08-02 23:45 5136384 --a------ C:\WINDOWS\system32\atioglxx.dll
2006-08-02 23:41 208896 --a------ C:\WINDOWS\system32\atikvmag.dll
2006-08-02 23:40 303104 --a------ C:\WINDOWS\system32\ATIDEMGR.dll
2006-08-02 23:40 17408 --a------ C:\WINDOWS\system32\atitvo32.dll
2006-08-02 23:35 286720 --a------ C:\WINDOWS\system32\ati2cqag.dll
2006-08-02 17:27 520192 --------- C:\WINDOWS\system32\ati2sgag.exe
2006-07-29 19:32 48936 --a------ C:\WINDOWS\system32\sirenacm.dll
(((((((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))
*Note* empty entries are not shown
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run]
"LDM"="C:\\Programme\\Logitech\\Desktop Messenger\\8876480\\Program\\LogitechDesktopMessenger.exe"
"ctfmon.exe"="C:\\WINDOWS\\system32\\ctfmon.exe"
"swg"="C:\\Programme\\Google\\GoogleToolbarNotifier\\1.0.720.3640\\GoogleToolbarNotifier.exe"
"Google Desktop Search"="\"C:\\Programme\\Google\\Google Desktop Search\\GoogleDesktop.exe\" /startup"
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run]
"ehTray"="C:\\WINDOWS\\ehome\\ehtray.exe"
"High Definition Audio Property Page Shortcut"="HDAShCut.exe"
"SoundMan"="SOUNDMAN.EXE"
"AlcWzrd"="ALCWZRD.EXE"
"Alcmtr"="ALCMTR.EXE"
"Easy-PrintToolBox"="C:\\Programme\\Canon\\Easy-PrintToolBox\\BJPSMAIN.EXE /logon"
"HPDJ Taskbar Utility"="C:\\WINDOWS\\system32\\spool\\drivers\\w32x86\\3\\hpztsb10.exe"
"ANIWZCS2Service"="C:\\Programme\\ANI\\ANIWZCS2 Service\\WZCSLDR2.exe"
"EPSON Stylus C84 Series"="C:\\WINDOWS\\System32\\spool\\DRIVERS\\W32X86\\3\\E_S4I0D2.EXE /P23 \"EPSON Stylus C84 Series\" /O6 \"USB001\" /M \"Stylus C84\""
"SunJavaUpdateSched"="C:\\Programme\\Java\\jre1.5.0_06\\bin\\jusched.exe"
"I downloaded pirated Software I post my Hijack Log"="C:\\WINDOWS\\system32\\_.gof"
"LVCOMS"="C:\\Programme\\Gemeinsame Dateien\\Logitech\\QCDriver3\\LVCOMS.EXE"
"LogitechGalleryRepair"="C:\\Programme\\Logitech\\ImageStudio\\ISStart.exe"
"LogitechImageStudioTray"="C:\\Programme\\Logitech\\ImageStudio\\LogiTray.exe"
"NeroFilterCheck"="C:\\WINDOWS\\system32\\NeroCheck.exe"
"D-Link Air USB Utility"="C:\\Programme\\D-Link\\Air USB Utility\\AirCFG.exe"
"avgnt"="\"C:\\Programme\\AntiVir PersonalEdition Classic\\avgnt.exe\" /min"
"KernelFaultCheck"=hex(2):25,73,79,73,74,65,6d,72,6f,6f,74,25,5c,73,79,73,74,\
65,6d,33,32,5c,64,75,6d,70,72,65,70,20,30,20,2d,6b,00
"ATICCC"="\"C:\\Programme\\ATI Technologies\\ATI.ACE\\CLIStart.exe\""
"ISUSPM Startup"="C:\\PROGRA~1\\GEMEIN~1\\INSTAL~1\\UPDATE~1\\isuspm.exe -startup"
"ISUSScheduler"="\"C:\\Programme\\Gemeinsame Dateien\\InstallShield\\UpdateService\\issch.exe\" -start"
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents]
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\IMAIL]
"Installed"="1"
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\MAPI]
"Installed"="1"
"NoChange"="1"
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\MSFS]
"Installed"="1"
[HKEY_CURRENT_USER\software\microsoft\internet explorer\desktop\components]
"DeskHtmlVersion"=dword:00000110
"DeskHtmlMinorVersion"=dword:00000005
"Settings"=dword:00000001
"GeneralFlags"=dword:00000002
[HKEY_CURRENT_USER\software\microsoft\internet explorer\desktop\components\0]
"Source"="About:Home"
"SubscribedURL"="About:Home"
"FriendlyName"="Die derzeitige Homepage"
"Flags"=dword:00000002
"Position"=hex:2c,00,00,00,00,01,00,00,00,00,00,00,00,04,00,00,de,03,00,00,00,\
00,00,00,01,00,00,00,01,00,00,00,01,00,00,00,00,00,00,00,00,00,00,00
"CurrentState"=dword:40000004
"OriginalStateInfo"=hex:18,00,00,00,ff,ff,00,00,ff,ff,00,00,ff,ff,ff,ff,ff,ff,\
ff,ff,04,00,00,00
"RestoredStateInfo"=hex:18,00,00,00,6a,02,00,00,23,00,00,00,a4,00,00,00,9a,00,\
00,00,01,00,00,00
[HKEY_USERS\.default\software\microsoft\windows\currentversion\run]
"CTFMON.EXE"="C:\\WINDOWS\\system32\\CTFMON.EXE"
[HKEY_USERS\s-1-5-18\software\microsoft\windows\currentversion\run]
"CTFMON.EXE"="C:\\WINDOWS\\system32\\CTFMON.EXE"
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\sharedtaskscheduler]
"{438755C2-A8BA-11D1-B96B-00A0C90312E1}"="Browseui preloader"
"{8C7461EF-2B13-11d2-BE35-3078302C2030}"="Component Categories cache daemon"
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shellexecutehooks]
"{AEB6717E-7E19-11d0-97EE-00C04FD91972}"=""
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"NoDriveTypeAutoRun"=dword:00000091
"ClearRecentDocsOnExit"=dword:00000001
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer\Run]
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"dontdisplaylastusername"=dword:00000001
"legalnoticecaption"=""
"legalnoticetext"=""
"shutdownwithoutlogon"=dword:00000001
"undockwithoutlogon"=dword:00000001
"InstallVisualStyle"=hex(2):43,3a,5c,57,49,4e,44,4f,57,53,5c,52,65,73,6f,75,72,\
63,65,73,5c,54,68,65,6d,65,73,5c,52,6f,79,61,6c,65,5c,52,6f,79,61,6c,65,2e,\
6d,73,73,74,79,6c,65,73,00
"InstallTheme"=hex(2):43,3a,5c,57,49,4e,44,4f,57,53,5c,52,65,73,6f,75,72,63,65,\
73,5c,54,68,65,6d,65,73,5c,52,6f,79,61,6c,65,2e,74,68,65,6d,65,00
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\explorer]
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\explorer\Run]
"Generic Host Process"="C:\\WINDOWS\\system32\\scvhost.exe"
[HKEY_USERS\.default\software\microsoft\windows\currentversion\policies\explorer]
"NoDriveTypeAutoRun"=dword:00000091
[HKEY_USERS\s-1-5-18\software\microsoft\windows\currentversion\policies\explorer]
"NoDriveTypeAutoRun"=dword:00000091
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\shellserviceobjectdelayload]
"PostBootReminder"="{7849596a-48ea-486e-8937-a2a3009f31a9}"
"CDBurn"="{fbeb8a05-beee-4442-804e-409d6c4515e9}"
"WebCheck"="{E6FB5E20-DE35-11CF-9C87-00AA005127ED}"
"SysTray"="{35CEC8A3-2BE6-11D2-8773-92E220524153}"
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Adobe Reader - Schnellstart.lnk]
"path"="C:\\Dokumente und Einstellungen\\All Users\\Startmenü\\Programme\\Autostart\\Adobe Reader - Schnellstart.lnk"
"backup"="C:\\WINDOWS\\pss\\Adobe Reader - Schnellstart.lnkCommon Startup"
"location"="Common Startup"
"command"="C:\\PROGRA~1\\Adobe\\ACROBA~2.0\\Reader\\READER~1.EXE "
"item"="Adobe Reader - Schnellstart"
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Photo Downloader]
"key"="SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run"
"item"="apdproxy"
"hkey"="HKLM"
"command"="\"C:\\Programme\\Adobe\\Photoshop Album Starter Edition\\3.0\\Apps\\apdproxy.exe\""
"inimapping"="0"
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ATICCC]
"key"="SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run"
"item"="cli"
"hkey"="HKLM"
"command"="\"C:\\Programme\\ATI Technologies\\ATI.ACE\\cli.exe\" runtime -Delay"
"inimapping"="0"
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ATIPTA]
"key"="SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run"
"item"="atiptaxx"
"hkey"="HKLM"
"command"="C:\\ATI-CPanel\\atiptaxx.exe"
"inimapping"="0"
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BearShare]
"key"="SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run"
"item"="BearShare"
"hkey"="HKLM"
"command"="\"d:\\Programme\\BearShare\\BearShare.exe\" /pause"
"inimapping"="0"
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HP Software Update]
"key"="SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run"
"item"="HPWuSchd2"
"hkey"="HKLM"
"command"="C:\\Programme\\Hewlett-Packard\\HP Software Update\\HPWuSchd2.exe"
"inimapping"="0"
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LWBMOUSE]
"key"="SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run"
"item"="MOUSE32A"
"hkey"="HKLM"
"command"="C:\\Programme\\FSC\\Wireless Wheel Mouse\\MOUSE32A.EXE"
"inimapping"="0"
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\mRouterConfig for Siemens Data Suite SX1]
"key"="SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run"
"item"="mRouterConfig"
"hkey"="HKLM"
"command"="C:\\Programme\\Intuwave\\Shared\\mRouterRunTime\\mRouterConfig.exe"
"inimapping"="0"
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
"key"="SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run"
"item"="qttask"
"hkey"="HKLM"
"command"="\"C:\\Programme\\QuickTime\\qttask.exe\" -atboottime"
"inimapping"="0"
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\VirtuDrive]
"key"="SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run"
"item"="VirtuDrv"
"hkey"="HKLM"
"command"="C:\\Programme\\1&1 Internet\\VirtuDrive\\VirtuDrv.Exe"
"inimapping"="0"
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WebCamRT.exe]
"key"="SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run"
"item"=""
"hkey"="HKCU"
"command"=""
"inimapping"="0"
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Yahoo! Pager]
"key"="SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run"
"item"="YPager"
"hkey"="HKCU"
"command"="C:\\PROGRA~1\\Yahoo!\\MESSEN~1\\YPager.exe -quiet"
"inimapping"="0"
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\securityproviders]
"SecurityProviders"="msapsspc.dll, schannel.dll, digest.dll, msnsspc.dll"
Completion time: 06-10-28 20:16:23.54
C:\ComboFix.txt ... 06-10-28 20:16
2006-08-27 16:38 1015973 -rahs---- C:\Programme\serial.zip
2006-08-27 16:38 1015973 -rahs---- C:\Programme\serial.tde
2006-08-27 16:19 56239 --a------ C:\Programme\svchosts.tbe
2006-08-27 16:00 273920 --a------ C:\Programme\user32.exe
2006-09-29 12:13 3,681,792 --a------ C:\WINDOWS\system32\guild2crack.exe
2006-09-29 12:08 435,756 --a------ C:\WINDOWS\system32\wunauclt.exe
2006-09-29 12:08 273,920 --a------ C:\WINDOWS\user32.exe
2006-09-29 12:08 194,073 --------- C:\WINDOWS\patcher.exe
C:\WINDOWS\system32\_.gof