Virusburster die 1000ste bitte um Erleuchtung

#0
16.12.2006, 13:45
...neu hier

Beiträge: 3
#1 Habe nach durchlesen der verschiedenen virusburster threads auch so eine logfile erstellt!

Bitte um Hilfe

Und danke im Voraus:

Logfile of HijackThis v1.99.1
Scan saved at 13:39:32, on 16.12.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZONELABS\vsmon.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
C:\WINDOWS\system32\cisvc.exe
C:\WINDOWS\System32\tcpsvcs.exe
C:\WINDOWS\System32\snmp.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\isafe.exe
C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe
C:\PROGRA~1\Grisoft\AVG7\avgcc.exe
C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
C:\Programme\Java\jre1.5.0_06\bin\jusched.exe
C:\WINDOWS\System32\hphmon04.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\system32\nvraidservice.exe
C:\Programme\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
C:\WINDOWS\SOUNDMAN.EXE
E:\qttask.exe
C:\Programme\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\WINDOWS\system32\wbem\unsecapp.exe
D:\ZoneAlarm\zlclient.exe
C:\Programme\Enigma Software Group\SpyHunter\SpyHunter.exe
C:\Programme\Adobe\Acrobat 4.0\Distillr\AcroTray.exe
C:\Programme\Iomega\Tools_NT\IMGICON.EXE
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\Programme\WinRAR\WinRAR.exe
C:\WINDOWS\system32\cidaemon.exe
C:\Programme\WinRAR\WinRAR.exe
C:\Programme\WinRAR\WinRAR.exe
C:\DOKUME~1\user\LOKALE~1\Temp\Rar$EX00.188\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.kpunkt.at
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.kpunkt.at
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O3 - Toolbar: (no name) - {ACB1E670-3217-45C4-A021-6B829A8A27CB} - (no file)
O3 - Toolbar: Safety Bar - {fbea0445-4c4a-4136-864a-c72a4a182a84} - C:\Programme\Safety Bar\SafetyBar.dll (file missing)

O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [HPHmon04] C:\WINDOWS\System32\hphmon04.exe
O4 - HKLM\..\Run: [HPHUPD04] "C:\Programme\HP Photosmart 11\hphinstall\UniPatch\hphupd04.exe"
O4 - HKLM\..\Run: [ATIPTA] "C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe"
O4 - HKLM\..\Run: [NVRaidService] C:\WINDOWS\system32\nvraidservice.exe
O4 - HKLM\..\Run: [NVMixerTray] "C:\Programme\NVIDIA Corporation\NvMixer\NVMixerTray.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Programme\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [QuickTime Task] "E:\qttask.exe" -atboottime
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [CTDrive] rundll32.exe C:\WINDOWS\system32\drvxev.dll,startup
O4 - HKLM\..\Run: [Zone Labs Client] "D:\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [SpyHunter] C:\Programme\Enigma Software Group\SpyHunter\SpyHunter.exe
O4 - HKLM\..\Run: [DllRunning] rundll32.exe "C:\WINDOWS\system32\ttfrydfy.dll",setvm
O4 - HKLM\..\Run: [acpylvjp] C:\fosdymmj.bat

O4 - HKCU\..\Run: [LDM] C:\Programme\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Programme\Desktop Messenger\8876480\Program\LDMConf.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Acrobat Assistant.lnk = C:\Programme\Adobe\Acrobat 4.0\Distillr\AcroTray.exe
O4 - Global Startup: Iomega - Startoptionen.lnk = C:\Programme\Iomega\Tools_NT\STARTNT.EXE
O4 - Global Startup: Iomega-Symbole.lnk = C:\Programme\Iomega\Tools_NT\IMGICON.EXE
O4 - Global Startup: Refresh.lnk = C:\Programme\Iomega\Tools_NT\REFRESH.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/068a45247cb089b5d620/netzip/RdxIE601_de.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.com/molbin/iss-loc/vso/en-us/tools/mcfscan/2,0,0,4375/mcfscan.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{2ED8F593-259B-4D0C-8C79-9929D1657534}: NameServer = 194.183.128.35,194.183.128.36
O17 - HKLM\System\CCS\Services\Tcpip\..\{87DE814F-ADCC-499B-A0EA-B73D0AF0021A}: NameServer = 194.183.128.35,194.183.128.36
O17 - HKLM\System\CCS\Services\Tcpip\..\{DFF5938C-46AD-4509-8A97-DF2B5F399738}: NameServer = 194.183.128.35,194.183.128.36
O21 - SSODL: expatriates - {1a01a98c-4f25-42e1-971a-185cf63569b2} - (no file)
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
O23 - Service: AntiVir Update (AVWUpSrv) - GRISOFT, s.r.o. - (no file)
O23 - Service: CA ISafe (CAISafe) - Computer Associates International, Inc. - C:\WINDOWS\system32\ZoneLabs\isafe.exe
O23 - Service: Guard NT - Unknown owner - C:\PROGRA~1\IKARUS\GUARDNT\GUARDNT.EXE (file missing)
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: IomegaAccess - Iomega Corporation - C:\Programme\Iomega\Tools_NT\IOMEGAACCESS.EXE
O23 - Service: iPodService - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Pml Driver HPH11 - HP - C:\WINDOWS\System32\HPHipm11.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe
O23 - Service: ZipToA - Unknown owner - C:\WINDOWS\System32\ZipToA.exe
Seitenanfang Seitenende
16.12.2006, 17:08
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#2 um die Erleuchtung zu beschleunigen ;)

1.
poste dieses log
http://virus-protect.org/artikel/tools/combofix.html

2.
stelle den CleanUp genauso ein, wie hier angegeben:
http://virus-protect.org/cleanup.html

3.
Kopiere diese 6 Textdateien ab . (rechtsklick mit der Maus -> den Text markieren -> kopieren -> einfügen) Sie sind nach Datum geordnet. (kopiere nur die letzten 3 Monate ab)
http://virus-protect.org/datfindbat.html
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
16.12.2006, 18:50
...neu hier

Themenstarter

Beiträge: 3
#3 Hey!

Danke schon mal für die rasche Antwort!

Der Log:







user - 06-12-16 18:45:15,95 Service Pack 2
ComboFix 06.11.27W - Running from: "D:\"

(((((((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))


C:\WINDOWS\system32\taskmgr.com
C:\WINDOWS\system32\ixt0.dll
C:\WINDOWS\system32\components
C:\Programme\Gemeinsame Dateien\{4437A8E7-0710-1031-1130-05051104002b}
C:\Programme\Gemeinsame Dateien\{3437A8E7-0710-1031-1130-05051104002b}


((((((((((((((((((((((((((((((( Files Created from 2006-11-16 to 2006-12-16 ))))))))))))))))))))))))))))))))))


2006-12-16 16:39 <DIR> d-------- C:\avenger
2006-12-16 13:20 294 --a------ C:\rem.reg
2006-12-16 13:18 60,416 --a------ C:\WINDOWS\system32\drivers\lolerahv.sys
2006-12-16 13:18 1,080 --a------ C:\fosdymmj.bat
2006-12-16 12:48 <DIR> d-------- C:\WINDOWS\CAVTemp
2006-12-16 12:39 79,360 --a------ C:\WINDOWS\system32\swxcacls.exe
2006-12-16 12:39 53,248 --a------ C:\WINDOWS\system32\Process.exe
2006-12-16 12:39 51,200 --a------ C:\WINDOWS\system32\dumphive.exe
2006-12-16 12:39 40,960 --a------ C:\WINDOWS\system32\swsc.exe
2006-12-16 12:39 288,417 --a------ C:\WINDOWS\system32\SrchSTS.exe
2006-12-16 12:39 135,168 --a------ C:\WINDOWS\system32\swreg.exe
2006-12-15 19:41 44,052 --a------ C:\WINDOWS\system32\ctpivbtp.dll
2006-12-15 18:07 1,021,504 --a------ C:\WINDOWS\system32\vete.dll
2006-12-14 19:53 <DIR> d-------- C:\kav
2006-12-14 19:23 118,804 --a------ C:\WINDOWS\system32\ttfrydfy.dll
2006-12-13 00:14 <DIR> d-------- C:\WINDOWS\system32\ActiveScan
2006-12-06 19:39 <DIR> d-------- C:\Programme\Enigma Software Group
2006-12-04 21:16 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\AntiVir PersonalEdition Classic
2006-12-04 16:58 635,996 ---hs---- C:\WINDOWS\system32\qtutv.bak2
2006-12-04 11:11 <DIR> dr-h----- C:\$VAULT$.AVG
2006-12-03 17:45 77,824 --a------ C:\WINDOWS\system32\driverif.dll
2006-12-03 17:45 75,776 --a------ C:\WINDOWS\zllsputility.exe
2006-12-03 17:45 645,904 --a------ C:\WINDOWS\system32\drivers\vetmonnt.sys
2006-12-03 17:45 21,605 --a------ C:\WINDOWS\system32\drivers\vet-filt.sys
2006-12-03 17:45 15,668 --a------ C:\WINDOWS\system32\drivers\vet-rec.sys
2006-12-03 17:45 12,288 --a------ C:\WINDOWS\system32\vetntmsg.dll
2006-12-03 17:45 115,088 --a------ C:\WINDOWS\system32\drivers\vetfddnt.sys
2006-12-03 17:45 11,264 --a------ C:\WINDOWS\system32\SpOrder.dll
2006-12-03 17:45 <DIR> d-------- C:\WINDOWS\system32\ZoneLabs
2006-12-03 17:16 625,796 ---hs---- C:\WINDOWS\system32\qtutv.ini2
2006-12-03 16:58 <DIR> d-------- C:\Dokumente und Einstellungen\user\Anwendungsdaten\SearchToolbarCorp
2006-12-03 16:57 623,077 ---hs---- C:\WINDOWS\system32\qtutv.bak1
2006-12-03 16:57 274,484 ---hs---- C:\WINDOWS\system32\vtutq.dll
2006-11-28 22:01 86,528 --a------ C:\WINDOWS\bnetunin.exe
2006-11-28 21:33 182,032 --a------ C:\WINDOWS\system32\dxtmsft3.dll


(((((((((((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))))


2006-11-02 19:28 816672 --a------ C:\WINDOWS\system32\drivers\avg7core.sys


(((((((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))

*Note* empty entries are not shown

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run]
"LDM"="C:\\Programme\\Desktop Messenger\\8876480\\Program\\BackWeb-8876480.exe"

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run]
"HPDJ Taskbar Utility"="C:\\WINDOWS\\System32\\spool\\drivers\\w32x86\\3\\hpztsb05.exe"
"AVG7_CC"="C:\\PROGRA~1\\Grisoft\\AVG7\\avgcc.exe /STARTUP"
"AVG7_EMC"="C:\\PROGRA~1\\Grisoft\\AVG7\\avgemc.exe"
"SunJavaUpdateSched"="C:\\Programme\\Java\\jre1.5.0_06\\bin\\jusched.exe"
"HPHmon04"="C:\\WINDOWS\\System32\\hphmon04.exe"
"HPHUPD04"="\"C:\\Programme\\HP Photosmart 11\\hphinstall\\UniPatch\\hphupd04.exe\""
"ATIPTA"="\"C:\\Programme\\ATI Technologies\\ATI Control Panel\\atiptaxx.exe\""
"NVRaidService"="C:\\WINDOWS\\system32\\nvraidservice.exe"
"NVMixerTray"="\"C:\\Programme\\NVIDIA Corporation\\NvMixer\\NVMixerTray.exe\""
"NeroFilterCheck"="C:\\WINDOWS\\system32\\NeroCheck.exe"
"KernelFaultCheck"=hex(2):25,73,79,73,74,65,6d,72,6f,6f,74,25,5c,73,79,73,74,\
65,6d,33,32,5c,64,75,6d,70,72,65,70,20,30,20,2d,6b,00
"Share-to-Web Namespace Daemon"="C:\\Programme\\Hewlett-Packard\\HP Share-to-Web\\hpgs2wnd.exe"
"SoundMan"="SOUNDMAN.EXE"
"QuickTime Task"="\"E:\\qttask.exe\" -atboottime"
"TkBellExe"="\"C:\\Programme\\Gemeinsame Dateien\\Real\\Update_OB\\realsched.exe\" -osboot"
"CTDrive"="rundll32.exe C:\\WINDOWS\\system32\\drvxev.dll,startup"
"Zone Labs Client"="\"D:\\ZoneAlarm\\zlclient.exe\""
"SpyHunter"="C:\\Programme\\Enigma Software Group\\SpyHunter\\SpyHunter.exe"
"DllRunning"="rundll32.exe \"C:\\WINDOWS\\system32\\ttfrydfy.dll\",setvm"

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\IMAIL]
"Installed"="1"

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\MAPI]
"Installed"="1"
"NoChange"="1"

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\MSFS]
"Installed"="1"

[HKEY_CURRENT_USER\software\microsoft\internet explorer\desktop\components]
"DeskHtmlVersion"=dword:00000110
"DeskHtmlMinorVersion"=dword:00000005
"Settings"=dword:00000001
"GeneralFlags"=dword:00000005

[HKEY_CURRENT_USER\software\microsoft\internet explorer\desktop\components\0]
"Source"="About:Home"
"SubscribedURL"="About:Home"
"FriendlyName"="Die derzeitige Homepage"
"Flags"=dword:00000002
"Position"=hex:2c,00,00,00,cc,00,00,00,00,00,00,00,34,03,00,00,00,03,00,00,00,\
00,00,00,01,00,00,00,01,00,00,00,01,00,00,00,00,00,00,00,00,00,00,00
"CurrentState"=hex:04,00,00,40
"OriginalStateInfo"=hex:18,00,00,00,cc,00,00,00,00,00,00,00,34,03,00,00,00,03,\
00,00,04,00,00,40
"RestoredStateInfo"=hex:18,00,00,00,cc,00,00,00,00,00,00,00,34,03,00,00,00,03,\
00,00,01,00,00,00

[HKEY_USERS\.default\software\microsoft\windows\currentversion\run]
"CTFMON.EXE"="C:\\WINDOWS\\System32\\ctfmon.exe"
"LDM"="C:\\Programme\\Desktop Messenger\\8876480\\Program\\BackWeb-8876480.exe"

[HKEY_USERS\s-1-5-18\software\microsoft\windows\currentversion\run]
"CTFMON.EXE"="C:\\WINDOWS\\System32\\ctfmon.exe"
"LDM"="C:\\Programme\\Desktop Messenger\\8876480\\Program\\BackWeb-8876480.exe"

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\sharedtaskscheduler]
"{438755C2-A8BA-11D1-B96B-00A0C90312E1}"="Browseui preloader"
"{8C7461EF-2B13-11d2-BE35-3078302C2030}"="Component Categories cache daemon"

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shellexecutehooks]
"{AEB6717E-7E19-11d0-97EE-00C04FD91972}"=""

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\system]
"DisableChangePassword"=dword:00000000
"DisableLockWorkstation"=dword:00000000
"NoDispCPL"=dword:00000000

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"NoDriveTypeAutoRun"=dword:00000091
"NoRecentDocsMenu"=dword:00000000
"NoSetFolders"=dword:00000000
"NoRun"=dword:00000000
"NoFind"=dword:00000000
"NoClose"=dword:00000000
"NoCommonGroups"=dword:00000000
"NoFileMenu"=dword:00000000
"NoDrives"=dword:00000000
"NoNetConnectDisconnect"=dword:00000000
"NoNetHood"=dword:00000000
"NoDesktop"=dword:00000000
"NoTrayContextMenu"=dword:00000000
"NoViewContextMenu"=dword:00000000
"NoFileSharing"=dword:00000000
"NoPrintSharing"=dword:00000000
"NoStartBanner"=hex:00,00,00,00

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer\Run]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"dontdisplaylastusername"=dword:00000000
"legalnoticecaption"=""
"legalnoticetext"=""
"shutdownwithoutlogon"=dword:00000001
"undockwithoutlogon"=dword:00000001
"SynchronousMachineGroupPolicy"=dword:00000000
"SynchronousUserGroupPolicy"=dword:00000000

[HKEY_USERS\.default\software\microsoft\windows\currentversion\policies\explorer]
"NoDriveTypeAutoRun"=dword:00000091

[HKEY_USERS\s-1-5-18\software\microsoft\windows\currentversion\policies\explorer]
"NoDriveTypeAutoRun"=dword:00000091

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\shellserviceobjectdelayload]
"PostBootReminder"="{7849596a-48ea-486e-8937-a2a3009f31a9}"
"CDBurn"="{fbeb8a05-beee-4442-804e-409d6c4515e9}"
"WebCheck"="{E6FB5E20-DE35-11CF-9C87-00AA005127ED}"
"SysTray"="{35CEC8A3-2BE6-11D2-8773-92E220524153}"
"UPnPMonitor"="{e57ce738-33e8-4c51-8354-bb4de9d215d1}"
"expatriates"="{1a01a98c-4f25-42e1-971a-185cf63569b2}"

HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\vtutq
HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\winbue32

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\securityproviders]
"SecurityProviders"="msapsspc.dll, schannel.dll, digest.dll, msnsspc.dll"


Contents of the 'Scheduled Tasks' folder
C:\WINDOWS\tasks\WebReg 20050320003946.job
C:\WINDOWS\tasks\XoftSpySE.job

Completion time: 06-12-16 18:46:29.25
C:\ComboFix.txt ... 06-12-16 18:46
Seitenanfang Seitenende
16.12.2006, 19:59
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#4 2.
stelle den CleanUp genauso ein, wie hier angegeben:
http://virus-protect.org/cleanup.html

3.
Kopiere diese 6 Textdateien ab . (rechtsklick mit der Maus -> den Text markieren -> kopieren -> einfügen) Sie sind nach Datum geordnet. (kopiere nur die letzten 3 Monate ab)
http://virus-protect.org/datfindbat.html
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
16.12.2006, 21:15
...neu hier

Themenstarter

Beiträge: 3
#5 Schritt 2 habe ich erledigt habe den filter auch durchlaufen lassen

Hier ist schritt drei!

Ich hoffe mit Abkopieren meinst du in dieses Forum, anonsten bitte ich um Nachhilfe für Dummies ;-) bin beim Computern kein Meister!!


Verzeichnis von C:\WINDOWS\system32

16.12.2006 21:08 632.478 qtutv.ini
16.12.2006 19:42 639.530 qtutv.bak2
16.12.2006 19:09 38.279 yfdyrftt.ini
16.12.2006 18:40 51.624 vsconfig.xml
16.12.2006 13:18 143 mcrh.tmp
15.12.2006 19:41 44.052 ctpivbtp.dll
15.12.2006 18:07 1.021.504 vete.dll
14.12.2006 19:23 118.804 ttfrydfy.dll
13.12.2006 00:18 0 asfiles.txt
13.12.2006 00:18 30.590 pavas.ico
13.12.2006 00:18 2.550 Uninstall.ico
13.12.2006 00:18 1.406 Help.ico
04.12.2006 07:50 4.212 zllictbl.dat
03.12.2006 20:00 625.796 qtutv.ini2
03.12.2006 16:57 623.077 qtutv.bak1
03.12.2006 16:57 274.484 vtutq.dll
01.12.2006 05:20 79.360 swxcacls.exe
28.11.2006 21:33 23.392 nscompat.tlb
28.11.2006 21:33 16.832 amcompat.tlb
04.11.2006 08:46 2.278 wpa.dbl
29.10.2006 08:48 259.048 FNTCACHE.DAT
01.10.2006 13:25 181.736 rmoc3260.dll
01.10.2006 13:25 5.632 pndx5032.dll
01.10.2006 13:25 6.656 pndx5016.dll
01.10.2006 13:25 278.528 pncrt.dll
01.10.2006 12:46 7.006 jupdate-1.5.0_06-b05.log
29.08.2006 18:43 135.168 swreg.exe
02.08.2006 11:39 73.728 asuninst.exe

Verzeichnis von C:\DOKUME~1\user\LOKALE~1\Temp

16.12.2006 19:31 16.384 ~DFF485.tmp
16.12.2006 19:19 206 jusched.log
16.12.2006 19:09 147.456 ~DF21A6.tmp
16.12.2006 19:09 4.229 HPH2
16.12.2006 19:09 16.384 ~DF5A54.tmp

Verzeichnis von C:\WINDOWS

16.12.2006 18:40 0 0.log
16.12.2006 18:40 159 wiadebug.log
16.12.2006 18:40 2.048 bootstat.dat
16.12.2006 16:42 50 wiaservc.log
16.12.2006 16:42 32.618 SchedLgU.Txt
16.12.2006 16:42 391.579 WindowsUpdate.log
16.12.2006 12:50 239.909 setupact.log
15.12.2006 20:15 47.841 wmsetup.log
13.12.2006 14:52 33 quark.ini
13.12.2006 00:18 32 pavsig.txt
13.12.2006 00:17 946 win.ini
13.12.2006 00:15 531.578 setupapi.log
09.12.2006 18:30 49 NeroDigital.ini
03.12.2006 11:42 270 hpqcopy.INI
28.11.2006 22:01 86.528 bnetunin.exe
22.11.2006 12:42 9 ckm.ini
14.11.2006 17:37 26.167 Directx.log
12.11.2006 20:01 60.416 ALCFDRTM.VER
17.10.2006 19:00 18.261 mozver.dat
01.10.2006 13:37 379 wmsetup10.log
01.10.2006 13:36 316.640 WMSysPr9.prx
22.09.2006 19:02 0 hpqEmlSz.INI

Verzeichnis von C:\WINDOWS\Temp

16.12.2006 21:02 0 2K III-06 KS.doc
16.12.2006 18:40 256 ZLT05a97.TMP
16.12.2006 18:40 256 ZLT0613d.TMP
05.12.2006 17:23 16.384 Perflib_Perfdata_1c0.dat

Verzeichnis von C:\WINDOWS\Downloaded Program Files

24.08.2006 08:28 141.424 asinst.dll
22.08.2006 09:06 537 asinst.inf
08.04.2006 18:35 65 desktop.ini
27.03.2006 13:00 5.019 swflash.inf

Verzeichnis von C:\

16.12.2006 21:12 728 down.txt
16.12.2006 21:12 443 tmp.txt
16.12.2006 21:12 9.227 system.txt
16.12.2006 21:11 480 systemtemp.txt
16.12.2006 21:08 107.711 system32.txt
16.12.2006 21:08 0 sys.txt
16.12.2006 18:46 9.340 ComboFix.txt
16.12.2006 18:39 805.306.368 pagefile.sys
16.12.2006 16:39 294 rem.reg
16.12.2006 13:19 17.426 avenger.txt
16.12.2006 13:18 1.080 fosdymmj.bat
16.12.2006 12:50 1.450 rapport.txt
13.12.2006 14:50 1.838 hph7150.log
13.12.2006 14:50 562 hpfr5550.xml
16.11.2006 17:12 24.078 TestPBE5.stm
16.11.2006 17:12 16.054 TestPBE5.bak
31.08.2006 11:30 12.340.645 avg7qt.dat
Seitenanfang Seitenende
17.12.2006, 00:04
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#6 ««
scanne mit vundofix
http://virus-protect.org/artikel/tools/vundofixx.html

««
Avenger
http://virus-protect.org/artikel/tools/avenger.html
kopiere rein

Zitat

Registry values to delete:
HKLM\software\microsoft\windows\currentversion\shellserviceobjectdelayload|expatriates
HKLM\software\microsoft\windows\currentversion\explorer\sharedtaskscheduler|{1a01a98c-4f25-42e1-971a-185cf63569b2}
HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run|DllRunning
HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run|CTDrive
HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run|acpylvjp
HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar|{ACB1E670-3217-45C4-A021-6B829A8A27CB}
HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar|{fbea0445-4c4a-4136-864a-c72a4a182a84}

Registry values to delete:
HKLM\SOFTWARE\Classes\CLSID\{1a01a98c-4f25-42e1-971a-185cf63569b2}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{ACB1E670-3217-45C4-A021-6B829A8A27CB}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{fbea0445-4c4a-4136-864a-c72a4a182a84}
HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\vtutq
HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\winbue32

Files to delete:
C:\WINDOWS\bnetunin.exe
C:\WINDOWS\system32\qtutv.ini
C:\WINDOWS\system32\qtutv.bak2
C:\WINDOWS\system32\yfdyrftt.ini
C:\WINDOWS\system32\mcrh.tmp
C:\WINDOWS\system32\ctpivbtp.dll
C:\WINDOWS\system32\vete.dll
C:\WINDOWS\system32\ttfrydfy.dll
C:\WINDOWS\system32\qtutv.ini2
C:\WINDOWS\system32\qtutv.bak1
C:\WINDOWS\system32\vtutq.dll
C:\fosdymmj.bat

Folders to delete:
C:\Dokumente und Einstellungen\%Username%\Anwendungsdaten\SearchToolbarCorp
Klicke die grüne Ampel
das Script wird nun ausgeführt, dann wird der PC automatisch neustarten

»»
lösche das Backup vom Avenger unter C:\Avenger\backup.zip + leere den Papierkorb

«« scanne mit smitfraudfix - Option 1 und 2 ( lasse auch die Registry mitreinigen)
http://virus-protect.org/artikel/tools/smitfrautfix.html

»»
scanne mit superantispyware + poste hier den scanreport
http://virus-protect.org/artikel/tools/superantispyware.html

__________
poste noch mal das log vom HijackThis + 6 Logs von datfindbat
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
06.10.2007, 10:11
...neu hier

Beiträge: 2
#7 Bin durch die Suhfunktion auf diese Page gestoßen.
Sehr informativ das Ganze für einen 'Laien' wie mich.

Habe auch mal ein Logfile erstellt...


ComboFix 07-10-06.3 - Marcus 2007-10-06 9:57:14.1 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.2.1252.1.1031.18.246 [GMT 2:00]
ausgeführt von:: C:\Dokumente und Einstellungen\Marcus\Desktop\ComboFix.exe
* Neuer Wiederherstellungspunkt wurde erstellt
.

(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\Programme\myglobalsearch

.
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))


-------\nm


((((((((((((((((((((((( Dateien erstellt von 2007-09-06 bis 2007-10-06 ))))))))))))))))))))))))))))))
.

2007-10-06 09:55 51,200 --a------ C:\WINDOWS\NirCmd.exe
2007-10-06 09:44 <DIR> d-------- C:\VundoFix Backups
2007-10-02 02:12 368,640 --a------ C:\WINDOWS\system32\ReWire.dll
2007-10-02 02:12 233,472 --a------ C:\WINDOWS\system32\REX Shared Library.dll
2007-09-26 23:43 <DIR> d-------- C:\Programme\AtomixMP3
2007-09-21 17:11 881,652 --a------ C:\WINDOWS\system32\Amelie_ssaver.scr
2007-09-21 17:11 <DIR> d-------- C:\Programme\Amelie_ssaver
2007-09-16 20:23 <DIR> d-------- C:\Dokumente und Einstellungen\Marcus\pron

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2007-10-06 10:08 --------- d-------- C:\Dokumente und Einstellungen\Marcus\Anwendungsdaten\Skype
2007-10-05 22:31 --------- d-------- C:\Programme\Propellerhead
2007-10-02 02:12 --------- d-------- C:\Dokumente und Einstellungen\Marcus\Anwendungsdaten\Propellerhead Software
2007-09-26 17:39 --------- d-------- C:\Programme\No23 Recorder
2007-09-25 19:05 --------- d-------- C:\Programme\Soulseek
2007-09-24 09:59 --------- d-------- C:\Programme\VideoLAN
2007-09-09 10:56 --------- d-------- C:\Programme\PokerStars
2007-09-09 10:12 --------- d--h----- C:\Programme\InstallShield Installation Information
2007-09-09 10:12 --------- d-------- C:\Programme\T-COM
2007-09-09 10:08 --------- d-------- C:\Programme\ICQToolbar
2007-09-09 10:00 --------- d-------- C:\Programme\AliveMedia
2007-09-03 18:48 --------- d-------- C:\Programme\ICQ6
2007-08-15 18:31 --------- d-------- C:\Programme\Rival Chess
2007-08-10 00:10 --------- d-------- C:\Dokumente und Einstellungen\Marcus\Anwendungsdaten\ICQ Toolbar
2007-08-10 00:05 --------- d-------- C:\Dokumente und Einstellungen\Marcus\Anwendungsdaten\ICQ
2007-08-09 23:18 --------- d-------- C:\Dokumente und Einstellungen\Marcus\Anwendungsdaten\InstallShield
2007-08-09 23:01 --------- d-------- C:\Programme\ICQLite
2005-12-22 22:12 868 --a--c--- C:\Programme\INSTALL.LOG
.

(((((((((((((((((((((((((((( Autostart Punkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt.

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SunJavaUpdateSched"="C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe" [2004-04-15 14:04]
"IgfxTray"="C:\WINDOWS\System32\igfxtray.exe" [2004-01-26 19:03]
"HotKeysCmds"="C:\WINDOWS\System32\hkcmd.exe" [2004-01-26 19:03]
"00THotkey"="C:\WINDOWS\System32\00THotkey.exe" [2004-03-29 13:18]
"000StTHK"="000StTHK.exe" [2001-06-23 20:28 C:\WINDOWS\system32\000StTHK.exe]
"TFNF5"="TFNF5.exe" [2003-12-02 14:15 C:\WINDOWS\system32\TFNF5.exe]
"SmoothView"="C:\Programme\TOSHIBA\TOSHIBA Zoom-Dienstprogramm\SmoothView.exe" [2004-03-30 14:01]
"Apoint"="C:\Programme\Apoint2K\Apoint.exe" [2003-10-30 16:46]
"LTSMMSG"="LTSMMSG.exe" [2003-04-18 10:06 C:\WINDOWS\ltsmmsg.exe]
"TPSMain"="TPSMain.exe" [2004-04-01 14:27 C:\WINDOWS\system32\TPSMain.exe]
"TFncKy"="TFncKy.exe" []
"PRONoMgr.exe"="c:\Programme\Intel\PROSetWireless\NCS\PROSet\PRONoMgr.exe" [2003-12-10 02:36]
"Logitech Utility"="Logi_MwX.Exe" [2003-12-17 19:50 C:\WINDOWS\LOGI_MWX.EXE]
"TkBellExe"="C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" [2007-03-23 22:53]
"AVG7_CC"="C:\PROGRA~1\Grisoft\AVG7\avgcc.exe" [2007-09-14 17:57]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"TuneUp MemOptimizer"="C:\Programme\TuneUp Utilities 2007\MemOptimizer.exe" [2006-11-23 17:46]
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 09:57]
"Skype"="C:\Programme\Skype\Phone\Skype.exe" [2006-12-18 18:32]
"SpybotSD TeaTimer"="C:\Programme\Spybot - Search & Destroy\TeaTimer.exe" [2005-05-31 01:04]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\Sebring]
c:\WINDOWS\System32\LgNotify.dll 2003-12-16 16:49 110592 c:\WINDOWS\system32\LgNotify.dll

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]
"WhenUSave"="C:\Programme\Save\Save.exe"
"Skype"="C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized
"TOSCDSPD"=C:\Programme\TOSHIBA\TOSCDSPD\toscdspd.exe
"CTFMON.EXE"=C:\WINDOWS\system32\ctfmon.exe
"ICQ"="C:\Programme\ICQ6\ICQ.exe" silent
"updateMgr"="C:\Programme\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_8 -reboot 1

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"QuickTime Task"="C:\Programme\QuickTime\qttask.exe" -atboottime
"DAEMON Tools"="C:\Programme\DAEMON Tools\daemon.exe" -lang 1033
"WinampAgent"=C:\Programme\Winamp\winampa.exe
"ViewMgr"=C:\Programme\Viewpoint\Viewpoint Manager\ViewMgr.exe
"TkBellExe"="C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
"SigmaTel StacMon"=C:\Programme\SigmaTel\SigmaTel AC97 Audio-Treiber\stacmon.exe
"TouchED"=C:\Programme\TOSHIBA\TouchED\TouchED.Exe

R1 SSHDRV58;SSHDRV58;\??\C:\WINDOWS\system32\drivers\SSHDRV58.sys
R1 SSHDRV65;SSHDRV65;\??\C:\WINDOWS\system32\drivers\SSHDRV65.sys
R2 Fswsclds;F-Secure Windows Security Center Legacy Detection Service;C:\Programme\F-Secure Internet Security\fswsclds.exe
R2 SVKP;SVKP;\??\C:\WINDOWS\system32\SVKP.sys
R2 UxTuneUp;TuneUp Designerweiterung;C:\WINDOWS\System32\svchost.exe -k netsvcs
R3 TOSHIBASoftModem;TOSHIBA Software Modem;C:\WINDOWS\system32\DRIVERS\LTSM.sys
S3 jnv4_mib;jnv4_mib;\??\C:\DOKUME~1\Marcus\LOKALE~1\Temp\jnv4_mib.sys
S3 TS154_CB;T-Sinus 154card Driver;C:\WINDOWS\system32\DRIVERS\TS154ICB.sys
S3 w32n5223;w32n5223 Protocol Driver;\??\C:\PROGRA~1\T-COM\T-COMW~1\INSTAL~1\WINXP\w32n5223.SYS
S3 w70n51;Intel(R) PRO/Wireless 2100 Adapter-Treiber;C:\WINDOWS\system32\DRIVERS\w70n51.sys

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
UxTuneUp

.
Inhalt des "geplante Tasks" Ordners
"2007-09-21 15:16:31 C:\WINDOWS\Tasks\1-Klick-Wartung.job"
- C:\Programme\TuneUp Utilities 2007\SystemOptimizer.exe
"2007-09-13 04:58:02 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job"
- C:\Programme\Apple Software Update\SoftwareUpdate.exe
.
**************************************************************************

catchme 0.3.1169 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-10-06 10:07:08
Windows 5.1.2600 Service Pack 2 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostart Einträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
Zeit der Fertigstellung: 2007-10-06 10:09:15 - machine was rebooted
C:\ComboFix-quarantined-files.txt ... 2007-10-06 10:08
.
--- E O F ---
Seitenanfang Seitenende
06.10.2007, 10:29
Ehrenmitglied
Avatar Argus

Beiträge: 6028
#8 Entferne auf C:\ Qoobox-->Papierkorb leeren und C:\VundoFix Backups
__________
MfG Argus
Seitenanfang Seitenende
07.10.2007, 20:00
...neu hier

Beiträge: 2
#9 Hab ich getan.
Was war denn Qoobox?
Seitenanfang Seitenende
Um auf dieses Thema zu ANTWORTEN
bitte erst » hier kostenlos registrieren!!

Folgende Themen könnten Dich auch interessieren: