Backdoor kann ich nicht löschen! Bitte habe nicht viel Ahnung!

Thema ist geschlossen!
Thema ist geschlossen!
#0
28.10.2006, 20:21
...neu hier

Themenstarter

Beiträge: 10
#16 Danke hat geklappt..

hier die auswertung

Siemens - 06-10-28 20:13:14,21 Service Pack 2
ComboFix 06.10.19 - Running from: "D:\"

((((((((((((((((((((((((((((((( Files Created from 2006-09-28 to 2006-10-28 ))))))))))))))))))))))))))))))))))


2006-10-28 11:44 60,416 --a------ C:\WINDOWS\system32\drivers\wcurtfwi.sys
2006-10-28 11:44 126,976 --a------ C:\zip.exe
2006-10-28 11:44 118 --a------ C:\avexport.bat
2006-10-28 11:44 1,080 --a------ C:\fynnnlnm.bat
2006-10-13 13:25 62,744 --a------ C:\WINDOWS\system32\xinput1_2.dll
2006-10-13 13:25 236,824 --a------ C:\WINDOWS\system32\xactengine2_3.dll
2006-09-29 12:13 3,681,792 --a------ C:\WINDOWS\system32\guild2crack.exe
2006-09-29 12:08 435,756 --a------ C:\WINDOWS\system32\wunauclt.exe
2006-09-29 12:08 273,920 --a------ C:\WINDOWS\user32.exe
2006-09-29 12:08 194,073 --------- C:\WINDOWS\patcher.exe
2006-09-28 16:08 271,360 --a------ C:\WINDOWS\system32\drivers\atksgt.sys
2006-09-28 16:08 18,048 --a------ C:\WINDOWS\system32\drivers\lirsgt.sys


(((((((((((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))))


2006-10-28 19:43 -------- d-------- C:\Programme\Winamp
2006-10-28 17:32 -------- d-------- C:\Programme\Google
2006-10-28 11:22 -------- d-------- C:\Programme\CleanUp!
2006-10-27 13:54 -------- d-------- C:\Programme\Zylom Games
2006-10-27 13:54 -------- d-------- C:\Dokumente und Einstellungen\Siemens\Anwendungsdaten\Zylom
2006-10-27 13:54 -------- d-------- C:\Dokumente und Einstellungen\Siemens\Anwendungsdaten\Identities
2006-10-26 17:02 -------- d-------- C:\Dokumente und Einstellungen\Siemens\Anwendungsdaten\Azureus
2006-10-25 18:53 -------- d-------- C:\Programme\Messenger
2006-10-25 18:53 -------- d-------- C:\Programme\ICQToolbar
2006-10-25 18:53 -------- d-------- C:\Programme\Gothic III
2006-10-25 18:53 -------- d-------- C:\Programme\FaxTools
2006-10-25 18:53 -------- d-------- C:\Programme\American Conquest - Fight Back
2006-10-25 17:52 -------- d-------- C:\Programme\Java
2006-10-15 19:26 -------- d-------- C:\Dokumente und Einstellungen\Siemens\Anwendungsdaten\BPFTP
2006-10-13 20:55 -------- d---s---- C:\Programme\Xfire
2006-10-13 19:00 -------- d-------- C:\Dokumente und Einstellungen\Siemens\Anwendungsdaten\Xfire
2006-10-13 16:59 -------- d--h----- C:\Programme\InstallShield Installation Information
2006-10-09 17:26 -------- d-------- C:\Programme\QuickTime
2006-09-28 16:42 98304 --a------ C:\WINDOWS\system32\CmdLineExt.dll
2006-09-24 16:26 -------- d-------- C:\Programme\Microsoft Office
2006-09-24 16:26 -------- d-------- C:\Programme\Gemeinsame Dateien\Microsoft Shared
2006-09-23 09:17 -------- d-------- C:\Dokumente und Einstellungen\Siemens\Anwendungsdaten\Google
2006-09-13 07:02 1084416 --a------ C:\WINDOWS\system32\msxml3.dll
2006-09-12 15:41 -------- d-------- C:\Dokumente und Einstellungen\Siemens\Anwendungsdaten\SpieleEntwicklungsKombinat
2006-09-10 10:42 -------- d-------- C:\Dokumente und Einstellungen\Siemens\Anwendungsdaten\Microsoft Games
2006-09-08 19:24 217088 --a------ C:\WINDOWS\system32\srkey.exe
2006-09-04 12:30 -------- d-------- C:\Programme\MSN Messenger
2006-09-03 20:29 -------- d---s---- C:\Dokumente und Einstellungen\Siemens\Anwendungsdaten\Microsoft
2006-08-27 16:38 1015973 -rahs---- C:\Programme\serial.zip
2006-08-27 16:38 1015973 -rahs---- C:\Programme\serial.tde
2006-08-27 16:19 56239 --a------ C:\Programme\svchosts.tbe
2006-08-27 16:00 273920 --a------ C:\Programme\user32.exe
2006-08-25 17:46 617472 --a------ C:\WINDOWS\system32\comctl32.dll
2006-08-21 14:26 16896 --a------ C:\WINDOWS\system32\fltlib.dll
2006-08-21 11:14 23040 --a------ C:\WINDOWS\system32\fltmc.exe
2006-08-16 13:58 100352 --a------ C:\WINDOWS\system32\6to4svc.dll
2006-08-09 09:20 869 --a------ C:\Dokumente und Einstellungen\Siemens\Anwendungsdaten\AdobeDLM.log
2006-08-09 09:20 0 --a------ C:\Dokumente und Einstellungen\Siemens\Anwendungsdaten\dm.ini
2006-08-03 00:12 307200 --a------ C:\WINDOWS\system32\atiiiexx.dll
2006-08-03 00:08 258048 --a------ C:\WINDOWS\system32\ati2dvag.dll
2006-08-03 00:02 86016 --a------ C:\WINDOWS\system32\ati2evxx.dll
2006-08-03 00:02 77824 --a------ C:\WINDOWS\system32\Oemdspif.dll
2006-08-03 00:02 41984 --a------ C:\WINDOWS\system32\ati2edxx.dll
2006-08-03 00:02 26112 --a------ C:\WINDOWS\system32\Ati2mdxx.exe
2006-08-03 00:02 114688 --a------ C:\WINDOWS\system32\atipdlxx.dll
2006-08-03 00:01 401408 --a------ C:\WINDOWS\system32\ati2evxx.exe
2006-08-03 00:00 53248 --a------ C:\WINDOWS\system32\ATIDDC.DLL
2006-08-02 23:55 2373088 --a------ C:\WINDOWS\system32\ati3duag.dll
2006-08-02 23:51 2354720 --a------ C:\WINDOWS\system32\ativvaxx.dll
2006-08-02 23:49 6684672 --a------ C:\WINDOWS\system32\atioglx1.dll
2006-08-02 23:45 5136384 --a------ C:\WINDOWS\system32\atioglxx.dll
2006-08-02 23:41 208896 --a------ C:\WINDOWS\system32\atikvmag.dll
2006-08-02 23:40 303104 --a------ C:\WINDOWS\system32\ATIDEMGR.dll
2006-08-02 23:40 17408 --a------ C:\WINDOWS\system32\atitvo32.dll
2006-08-02 23:35 286720 --a------ C:\WINDOWS\system32\ati2cqag.dll
2006-08-02 17:27 520192 --------- C:\WINDOWS\system32\ati2sgag.exe
2006-07-29 19:32 48936 --a------ C:\WINDOWS\system32\sirenacm.dll


(((((((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))

*Note* empty entries are not shown

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run]
"LDM"="C:\\Programme\\Logitech\\Desktop Messenger\\8876480\\Program\\LogitechDesktopMessenger.exe"
"ctfmon.exe"="C:\\WINDOWS\\system32\\ctfmon.exe"
"swg"="C:\\Programme\\Google\\GoogleToolbarNotifier\\1.0.720.3640\\GoogleToolbarNotifier.exe"
"Google Desktop Search"="\"C:\\Programme\\Google\\Google Desktop Search\\GoogleDesktop.exe\" /startup"

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run]
"ehTray"="C:\\WINDOWS\\ehome\\ehtray.exe"
"High Definition Audio Property Page Shortcut"="HDAShCut.exe"
"SoundMan"="SOUNDMAN.EXE"
"AlcWzrd"="ALCWZRD.EXE"
"Alcmtr"="ALCMTR.EXE"
"Easy-PrintToolBox"="C:\\Programme\\Canon\\Easy-PrintToolBox\\BJPSMAIN.EXE /logon"
"HPDJ Taskbar Utility"="C:\\WINDOWS\\system32\\spool\\drivers\\w32x86\\3\\hpztsb10.exe"
"ANIWZCS2Service"="C:\\Programme\\ANI\\ANIWZCS2 Service\\WZCSLDR2.exe"
"EPSON Stylus C84 Series"="C:\\WINDOWS\\System32\\spool\\DRIVERS\\W32X86\\3\\E_S4I0D2.EXE /P23 \"EPSON Stylus C84 Series\" /O6 \"USB001\" /M \"Stylus C84\""
"SunJavaUpdateSched"="C:\\Programme\\Java\\jre1.5.0_06\\bin\\jusched.exe"
"I downloaded pirated Software I post my Hijack Log"="C:\\WINDOWS\\system32\\_.gof"
"LVCOMS"="C:\\Programme\\Gemeinsame Dateien\\Logitech\\QCDriver3\\LVCOMS.EXE"
"LogitechGalleryRepair"="C:\\Programme\\Logitech\\ImageStudio\\ISStart.exe"
"LogitechImageStudioTray"="C:\\Programme\\Logitech\\ImageStudio\\LogiTray.exe"
"NeroFilterCheck"="C:\\WINDOWS\\system32\\NeroCheck.exe"
"D-Link Air USB Utility"="C:\\Programme\\D-Link\\Air USB Utility\\AirCFG.exe"
"avgnt"="\"C:\\Programme\\AntiVir PersonalEdition Classic\\avgnt.exe\" /min"
"KernelFaultCheck"=hex(2):25,73,79,73,74,65,6d,72,6f,6f,74,25,5c,73,79,73,74,\
65,6d,33,32,5c,64,75,6d,70,72,65,70,20,30,20,2d,6b,00
"ATICCC"="\"C:\\Programme\\ATI Technologies\\ATI.ACE\\CLIStart.exe\""
"ISUSPM Startup"="C:\\PROGRA~1\\GEMEIN~1\\INSTAL~1\\UPDATE~1\\isuspm.exe -startup"
"ISUSScheduler"="\"C:\\Programme\\Gemeinsame Dateien\\InstallShield\\UpdateService\\issch.exe\" -start"

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\IMAIL]
"Installed"="1"

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\MAPI]
"Installed"="1"
"NoChange"="1"

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\MSFS]
"Installed"="1"

[HKEY_CURRENT_USER\software\microsoft\internet explorer\desktop\components]
"DeskHtmlVersion"=dword:00000110
"DeskHtmlMinorVersion"=dword:00000005
"Settings"=dword:00000001
"GeneralFlags"=dword:00000002

[HKEY_CURRENT_USER\software\microsoft\internet explorer\desktop\components\0]
"Source"="About:Home"
"SubscribedURL"="About:Home"
"FriendlyName"="Die derzeitige Homepage"
"Flags"=dword:00000002
"Position"=hex:2c,00,00,00,00,01,00,00,00,00,00,00,00,04,00,00,de,03,00,00,00,\
00,00,00,01,00,00,00,01,00,00,00,01,00,00,00,00,00,00,00,00,00,00,00
"CurrentState"=dword:40000004
"OriginalStateInfo"=hex:18,00,00,00,ff,ff,00,00,ff,ff,00,00,ff,ff,ff,ff,ff,ff,\
ff,ff,04,00,00,00
"RestoredStateInfo"=hex:18,00,00,00,6a,02,00,00,23,00,00,00,a4,00,00,00,9a,00,\
00,00,01,00,00,00

[HKEY_USERS\.default\software\microsoft\windows\currentversion\run]
"CTFMON.EXE"="C:\\WINDOWS\\system32\\CTFMON.EXE"

[HKEY_USERS\s-1-5-18\software\microsoft\windows\currentversion\run]
"CTFMON.EXE"="C:\\WINDOWS\\system32\\CTFMON.EXE"

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\sharedtaskscheduler]
"{438755C2-A8BA-11D1-B96B-00A0C90312E1}"="Browseui preloader"
"{8C7461EF-2B13-11d2-BE35-3078302C2030}"="Component Categories cache daemon"

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shellexecutehooks]
"{AEB6717E-7E19-11d0-97EE-00C04FD91972}"=""

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"NoDriveTypeAutoRun"=dword:00000091
"ClearRecentDocsOnExit"=dword:00000001

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer\Run]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"dontdisplaylastusername"=dword:00000001
"legalnoticecaption"=""
"legalnoticetext"=""
"shutdownwithoutlogon"=dword:00000001
"undockwithoutlogon"=dword:00000001
"InstallVisualStyle"=hex(2):43,3a,5c,57,49,4e,44,4f,57,53,5c,52,65,73,6f,75,72,\
63,65,73,5c,54,68,65,6d,65,73,5c,52,6f,79,61,6c,65,5c,52,6f,79,61,6c,65,2e,\
6d,73,73,74,79,6c,65,73,00
"InstallTheme"=hex(2):43,3a,5c,57,49,4e,44,4f,57,53,5c,52,65,73,6f,75,72,63,65,\
73,5c,54,68,65,6d,65,73,5c,52,6f,79,61,6c,65,2e,74,68,65,6d,65,00

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\explorer]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\explorer\Run]
"Generic Host Process"="C:\\WINDOWS\\system32\\scvhost.exe"

[HKEY_USERS\.default\software\microsoft\windows\currentversion\policies\explorer]
"NoDriveTypeAutoRun"=dword:00000091

[HKEY_USERS\s-1-5-18\software\microsoft\windows\currentversion\policies\explorer]
"NoDriveTypeAutoRun"=dword:00000091

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\shellserviceobjectdelayload]
"PostBootReminder"="{7849596a-48ea-486e-8937-a2a3009f31a9}"
"CDBurn"="{fbeb8a05-beee-4442-804e-409d6c4515e9}"
"WebCheck"="{E6FB5E20-DE35-11CF-9C87-00AA005127ED}"
"SysTray"="{35CEC8A3-2BE6-11D2-8773-92E220524153}"

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Adobe Reader - Schnellstart.lnk]
"path"="C:\\Dokumente und Einstellungen\\All Users\\Startmenü\\Programme\\Autostart\\Adobe Reader - Schnellstart.lnk"
"backup"="C:\\WINDOWS\\pss\\Adobe Reader - Schnellstart.lnkCommon Startup"
"location"="Common Startup"
"command"="C:\\PROGRA~1\\Adobe\\ACROBA~2.0\\Reader\\READER~1.EXE "
"item"="Adobe Reader - Schnellstart"

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Photo Downloader]
"key"="SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run"
"item"="apdproxy"
"hkey"="HKLM"
"command"="\"C:\\Programme\\Adobe\\Photoshop Album Starter Edition\\3.0\\Apps\\apdproxy.exe\""
"inimapping"="0"

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ATICCC]
"key"="SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run"
"item"="cli"
"hkey"="HKLM"
"command"="\"C:\\Programme\\ATI Technologies\\ATI.ACE\\cli.exe\" runtime -Delay"
"inimapping"="0"

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ATIPTA]
"key"="SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run"
"item"="atiptaxx"
"hkey"="HKLM"
"command"="C:\\ATI-CPanel\\atiptaxx.exe"
"inimapping"="0"

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BearShare]
"key"="SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run"
"item"="BearShare"
"hkey"="HKLM"
"command"="\"d:\\Programme\\BearShare\\BearShare.exe\" /pause"
"inimapping"="0"

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HP Software Update]
"key"="SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run"
"item"="HPWuSchd2"
"hkey"="HKLM"
"command"="C:\\Programme\\Hewlett-Packard\\HP Software Update\\HPWuSchd2.exe"
"inimapping"="0"

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LWBMOUSE]
"key"="SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run"
"item"="MOUSE32A"
"hkey"="HKLM"
"command"="C:\\Programme\\FSC\\Wireless Wheel Mouse\\MOUSE32A.EXE"
"inimapping"="0"

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\mRouterConfig for Siemens Data Suite SX1]
"key"="SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run"
"item"="mRouterConfig"
"hkey"="HKLM"
"command"="C:\\Programme\\Intuwave\\Shared\\mRouterRunTime\\mRouterConfig.exe"
"inimapping"="0"

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
"key"="SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run"
"item"="qttask"
"hkey"="HKLM"
"command"="\"C:\\Programme\\QuickTime\\qttask.exe\" -atboottime"
"inimapping"="0"

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\VirtuDrive]
"key"="SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run"
"item"="VirtuDrv"
"hkey"="HKLM"
"command"="C:\\Programme\\1&1 Internet\\VirtuDrive\\VirtuDrv.Exe"
"inimapping"="0"

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WebCamRT.exe]
"key"="SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run"
"item"=""
"hkey"="HKCU"
"command"=""
"inimapping"="0"

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Yahoo! Pager]
"key"="SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run"
"item"="YPager"
"hkey"="HKCU"
"command"="C:\\PROGRA~1\\Yahoo!\\MESSEN~1\\YPager.exe -quiet"
"inimapping"="0"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\securityproviders]
"SecurityProviders"="msapsspc.dll, schannel.dll, digest.dll, msnsspc.dll"

Completion time: 06-10-28 20:16:23.54
C:\ComboFix.txt ... 06-10-28 20:16


2006-08-27 16:38 1015973 -rahs---- C:\Programme\serial.zip
2006-08-27 16:38 1015973 -rahs---- C:\Programme\serial.tde
2006-08-27 16:19 56239 --a------ C:\Programme\svchosts.tbe
2006-08-27 16:00 273920 --a------ C:\Programme\user32.exe

2006-09-29 12:13 3,681,792 --a------ C:\WINDOWS\system32\guild2crack.exe
2006-09-29 12:08 435,756 --a------ C:\WINDOWS\system32\wunauclt.exe
2006-09-29 12:08 273,920 --a------ C:\WINDOWS\user32.exe
2006-09-29 12:08 194,073 --------- C:\WINDOWS\patcher.exe

C:\WINDOWS\system32\_.gof


Dieser Beitrag wurde am 29.10.2006 um 10:57 Uhr von Sabina editiert.
Seitenanfang Seitenende
28.10.2006, 20:51
Member

Beiträge: 3716
#17 bitte folgendes hochladen:
http://www.virustotal.com/en/indexf.html
gesammtes ergebniss posten!
C:\WINDOWS\system32\guild2crack.exe
C:\WINDOWS\patcher.exe
C:\Programme\user32.exe
weitere anweisungen folgen
Seitenanfang Seitenende
28.10.2006, 21:35
Member

Beiträge: 3716
#18 unabhänig tuhe folgendes im abgesicherten modus:
navigiere in der registrie zu folgenden schlüsseln:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
dort rechts die scvhost.exe löschen.
weiterhin fixen mit hijackthis:
fixen: haken for den eintrag fix checked klicken.
O2 - BHO: (no name) - {DC9377A2-2E8D-44A1-99DB-F8A821DF254D} - (no file)
O4 - HKLM\..\Run: [I downloaded pirated Software I post my Hijack Log] C:\WINDOWS\system32\_.gof
stell dein antivir so ein:
http://board.protecus.de/t23979.htm
funde in quarantäne. und log posten.
Seitenanfang Seitenende
28.10.2006, 21:49
...neu hier

Themenstarter

Beiträge: 10
#19 wow...so viel auf einmal..und dann noch so schwer...ich versuche es...poste dann hier...

vielen dank virenfinder....

gruss susi
Seitenanfang Seitenende
28.10.2006, 21:51
Member

Beiträge: 3716
#20 immer langsam lass dir zeit. wenn du fragen hast, frage ruhig!
Seitenanfang Seitenende
29.10.2006, 09:13
...neu hier

Themenstarter

Beiträge: 10
#21 hi...

guten morgen
komme nciht mit den abgesicherten modus überhaupt auf mein desktop..
werde xp neu installieren...
habe keine nerven dafür...

hoffe danach ist der wurm weg..

vielen dank für die super hilfe

susanne
Seitenanfang Seitenende
29.10.2006, 09:30
Member

Beiträge: 3716
#22 ist natürlich das sicherste...
lies bitte folgende zwei links durch:
http://board.protecus.de/t13019.htm
und ein weiteres sehr ausführliches, zwar nicht von diesem forum aber:
http://forum.antivir-pe.de/thread.php?threadid=6123
stell dein antivir nach der neuinstalation so ein, wie in dem link, den ich dir weiter forne gegeben habe.
Seitenanfang Seitenende
Um auf dieses Thema zu ANTWORTEN
bitte erst » hier kostenlos registrieren!!

Folgende Themen könnten Dich auch interessieren:
  • »
  • »
  • »
  • »
  • »