Windows-Fenster wird/werden alle paar Sekunden inaktiv

Thema ist geschlossen!
Thema ist geschlossen!
#0
20.01.2007, 12:02
Member

Beiträge: 12
#1 Hallo zusammen und vorab schon einmal vielen Dank für eure Hilfe!

VORAB:
Da ich aktuell nicht weiss, um welches genaue Problem es sich handelt bzw. wer dafür verantwortlich ist (ich jedoch davon ausgehe das es Spyware oder ein Hijacker ist), poste ich mein Anliegen in diesem Forum.
Sollte es unpassend sein bitte ich einen Mod es zu verschieben. Danke.

PROBLEM:
Seit einigen Tagen wird immer das Fenster was gerade aktiv ist alle paar Sekunden inaktiv. Ohne das man etwas macht oder auch während man z.B. etwas schreibt!
Dabei ist es völlig egal, ob es sich um ein Internet-Browser-Fenster handelt (IE und/oder FF) oder ein stink normales Windows-Explorer-Fenster.
Es ist also kein Browserproblem denke ich, sondern befällt bzw. betrifft sämtliche Windows-Fenster.
Das nervt natürlich ungemein, abgesehen davon das ich gerne wüsste was das ist und ob da irgend etwas Daten versendet, keyloggt oder ähnliches.

PROBLEM-URSACHE?
Ich gehe davon aus, dass irgend ein verstecktes Fenster oder Programm alle paar Sekunden die Priorität übernimmt, um zu scannen, daten zu loggen oder was weiss ich.

BISHER GETAN:
Zur Grundaustattung meines PC´s gehört aktuell ZoneAlarm als Desktop-Firewall sowie GData AntiVirenKit - PC hängt an einem Draytek Router.

- GData AVK - Neuste Updates gezogen und komplettes System gescannt - nichts gefunden.

Dann hab ich mir mal Spybot S&D geholt.
- Spybot S&D - scan durchgeführt - alle gefundenen Einträge behoben.

Zusätzlich habe ich Ad-Aware SE drüber laufen lassen.
- Ad-Aware ES - Vollständiger Systemscan - alle gefundenen Einträge behoben.

Nachdem ich das Forum hier gefunden und mir einiges durchgelesen habe,
habe ich auch mal dieses Hijack rennen lassen.
- Hijack laufen lassen - Log siehe unten!

LÖSUNG?
Ich bin kein kompletter Anfänger. Ich besitzte PC´s seit über 15 Jahren und bin eigentlich recht versiert im Umgang mit dem PC.
Da ich Gdata AVK sehr vertraue und auch mit den beiden Spyware scannern nichts wirklich schlimmes gefunden habe bzw. alle relevanten Einträge und Malware entfernt habe, gehe ich eigentlich nicht mehr davon aus, dass es sich um einen Virus, Trojaner oder Keylogger handelt (kann mich da natürlich irren).
Momentan bin ich allerdings echt verzweifelt, da ich solche Probleme in der Regel alleine lösen kann und der Ursache dieses Problems selber auf die Spur kommen wollte.
Aber mir fällt nichts mehr ein, was ich noch machen könnte *heul*

LÖSUNG2?
Ich glaube mir einzubilden, dass wenn ich den PC boote und der Desktop geladen wird, für einen Bruchteil einer Sekunde ein vielleicht 200x200 Pixel großes Fenster aufgeht und sofort wieder verschwindet.
Dies könnte eventuell das Fenster sein das permanent die Priorität übernimmt und mein aktuelles Fenster inaktiv werden lässt?!
Da ich die letzten Tag allerdings mehrere Spyware scanner etc installiert habe, weiss ich nicht ob das Fenster vielleicht in Ordnung ist und dazu gehört.
Um herauszufinden um welches Fenster es sich handelt und welche Anwendung dafür verantwortlich ist, wäre ein Programm hilfreich mit dem ich mir sämtliche aktiven UND inaktiven/versteckten Fenster ansehen könnte.
Vielleicht ist das Problem dann ja schon behoben?


Hijack:
Hier mal das aktuelle Log, vielleicht hilft das ja bei der Suche nach dem Übeltäter? Und jaaaaaa, ich weiss das ich gerne mal ne Runde Poker spiele oder mir nackte Mädels ansehe *ggg* (Nur um etwaigen Kommentaren vorzubeugen *hehe*)



Zitat

Logfile of HijackThis v1.99.1
Scan saved at 11:51:16, on 20.01.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\G DATA AntiVirenKit\AVK\AVKService.exe
C:\Programme\G DATA AntiVirenKit\AVK\AVKWCtl.exe
C:\WINDOWS\system32\crypserv.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\PROGRA~1\RETROS~1\retrorun.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\CTHELPER.EXE
C:\PROGRA~1\Maxtor\OneTouch\Utils\OneTouch.exe
C:\Programme\DU Meter\DUMeter.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Java\jre1.5.0_10\bin\jusched.exe
C:\Programme\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Programme\G DATA AntiVirenKit\AVKTray\AVKTray.exe
C:\Programme\Spamihilator\spamihilator.exe
C:\Programme\DriveLED\OODLed.exe
C:\PROGRA~1\PERSON~1\PID.EXE
C:\Programme\Logitech\SetPoint\SetPoint.exe
C:\Programme\WinBar\WinBar.exe
C:\Programme\Gemeinsame Dateien\Logitech\KhalShared\KHALMNPR.EXE
C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Spybot - Search & Destroy\SpybotSD.exe
C:\Dokumente und Einstellungen\yamyam\Desktop\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O2 - BHO: bho2gr Class - {31FF080D-12A3-439A-A2EF-4BA95A3148E8} - C:\Programme\GetRight\xx2gr.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Ipswitch.WsftpBrowserHelper - {601ED020-FB6C-11D3-87D8-0050DA59922B} - (no file)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_10\bin\ssv.dll
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [MaxtorOneTouch] C:\PROGRA~1\Maxtor\OneTouch\Utils\OneTouch.exe
O4 - HKLM\..\Run: [DU Meter] C:\Programme\DU Meter\DUMeter.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.5.0_10\bin\jusched.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [AVKTray] "C:\Programme\G DATA AntiVirenKit\AVKTray\AVKTray.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit
O4 - HKCU\..\Run: [Spamihilator] "C:\Programme\Spamihilator\spamihilator.exe"
O4 - HKCU\..\Run: [DriveLED] C:\Programme\DriveLED\OODLed.exe
O4 - HKCU\..\Run: [Personal ID] C:\PROGRA~1\PERSON~1\PID.EXE
O4 - Startup: WinBar.lnk = C:\Programme\WinBar\WinBar.exe
O4 - Global Startup: Logitech SetPoint.lnk = C:\Programme\Logitech\SetPoint\SetPoint.exe
O8 - Extra context menu item: Download with GetRight - C:\Programme\GetRight\GRdownload.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Open with GetRight Browser - C:\Programme\GetRight\GRbrowse.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_10\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_10\bin\ssv.dll
O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - G:\Casinos\PartyPoker\PartyPoker\RunApp.exe
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - G:\Casinos\PartyPoker\PartyPoker\RunApp.exe
O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {09954582-CAC3-4E05-A09C-4955BBD3187F} (Privat-X Client) - http://www.px24.com/ax/px_client_en.cab
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/german/partner/de/kavwebscan_unicode.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
O16 - DPF: {39B0684F-D7BF-4743-B050-FDC3F48F7E3B} (FilePlanet Download Control Class) - http://www.fileplanet.com/fpdlmgr/cabs/FPDC_1_0_0_44.cab
O16 - DPF: {7F8C8173-AD80-4807-AA75-5672F22B4582} (ICSScanner Class) - http://download.zonelabs.com/bin/promotions/spywaredetector/ICSScanner37710.cab
O16 - DPF: {853B7AC5-1DC9-484C-972B-479E790D4A4D} (CVxChatControl Object) - http://www.visit-x.de/downloads/applet/853B7AC5-1DC9-484c-972B-479E790D4A4D/8,0,0,9/cP-Client-80-light.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab32846.cab
O16 - DPF: {BD393C14-72AD-4790-A095-76522973D6B8} (CBreakshotControl Class) - http://messenger.zone.msn.com/binary/Bankshot.cab31267.cab
O16 - DPF: {D8089245-3211-40F6-819B-9E5E92CD61A2} (FlashXControl Object) - https://mppv2flash3.valueactive.com/GoldenRiviera/FlashAX.cab
O16 - DPF: {DD505DF0-E39C-4748-ABC0-0BEF58CFCAFE} (UltraCams Lite Client Panel Control) - http://www.ultracams.de/de/cams/UltraCamsClientLite12.cab
O16 - DPF: {E6187999-9FEC-46A1-A20F-F4CA977D5643} (ZoneChess Object) - http://messenger.zone.msn.com/binary/Chess.cab31267.cab
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab31267.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{84AAF8CC-A851-48C5-9041-7D2AE248BB55}: NameServer = 217.237.150.188,217.237.151.161
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O23 - Service: AVKProxy - G DATA Software AG - C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe
O23 - Service: AVK Service (AVKService) - G DATA Software AG - C:\Programme\G DATA AntiVirenKit\AVK\AVKService.exe
O23 - Service: AVK Wächter (AVKWCtl) - Unknown owner - C:\Programme\G DATA AntiVirenKit\AVK\AVKWCtl.exe
O23 - Service: Crypkey License - Kenonic Controls Ltd. - C:\WINDOWS\SYSTEM32\crypserv.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: O&O Defrag - O&O Software GmbH - C:\WINDOWS\System32\oodag.exe
O23 - Service: Retrospect Launcher (RetroLauncher) - Dantz Development Corporation - C:\PROGRA~1\RETROS~1\retrorun.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
Soooo, ich hoffe es kann mir jemand helfen!
Denn ich bin nun echt verzweifelt, da ich den PC immer recht bzw. sehr aktuell halte, stündlich updates ziehe, windows update regelmäßig durchführe, etc. Habe auch seit Jahren nie oder kaum Probleme gehabt mit Viren, Trojanern, etc ... daher kann ich mir nur schwer erklären was dauernd meine Fenster inaktiv werden lässt.

Ich stehe zu weiteren scans und fragen gerne zur Verfügung,
gerne auch telefonisch (wenns effektiver sein sollte).
Ich hoffe wir bekommen gemeinsam auf die Spur und können
das Problem lösen bzw. den Schädling enttarnen!

Vorab vielen vielen Dank für die Hilfe.

Liebe Grüße
yamyam


-------------------------------------------------------------------------------------------

EDIT: Security Task Manager Logfile
Zur etwaigen weiteren Hilfe und für die Ursachensuche und Problemlösung.
Log vom Security Task Manager:
(STM speichert Log als HTML Datei, darf man aber hier nicht hochladen,
daher habe ich es in TXT umbenannt - zum betrachten bitte wieder in HTML umnennen)

Dieser Beitrag wurde am 20.01.2007 um 12:45 Uhr von yamyam editiert.
Seitenanfang Seitenende
20.01.2007, 15:24
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#2 yamyam

««
combofix anwenden, auch die Datentraegerbereinigung durchfuehren lassen + den Scanreport abkopieren und im Beitrag posten
http://virus-protect.org/artikel/tools/combofix.html

««
Logfiles mittels datfind.bat erstellen und posten (abkopieren)
Exakte Anleitung unter: http://virus-protect.org/datfindbat.html
Kopiere diese 6 erstellten Textdateien ab . (rechtsklick mit der Maus -> den Text markieren -> kopieren -> einfügen) Sie sind nach Datum geordnet.
(kopiere je Logfile nur die letzten 3 Monate ab !)

««
nutze Gmer
http://virus-protect.org/artikel/tools/gmer.html
Starte es und schaue, ob es schon was meldet. Macht es das, bitte alle Fragen mit nein beantworten, auf den Reiter rootkit gehen, wiederum die Frage mit nein beantworten und mit Hilfe von copy den Bericht hier einfuegen. Meldet es so nichts, gehe auf den Reiter Rootkit und mache einen Scan. ist dieser Beendet, wähle Copy und füge den Bericht ein.
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
20.01.2007, 18:07
Member

Themenstarter

Beiträge: 12
#3 Hallo Sabina und erstmal recht herzlichen Dank für deine Hilfe und Anweisungen!

Hier die geforderten Daten:


EDIT:
Ups, wohl ein wenig viel Text und max. Postlänge erreicht. ;)
Daher hab ich dir alle Logfiles mal zusammengezippt und beigefügt:

Logfiles.zip:
sys.txt
system32.txt
systemtemp.txt
system.txt
tmp.txt
down.txt
combofix.txt
gmer.txt

Hoffe es hilft dir und du findest wenigstens was, was nicht dahin gehört.


ANMERKUNGEN:
1. Ist es normal, dass nach ausführen von Combofix der IE-Shortcut aus der Schnellstartleiste der Taskleiste gelöscht wird ^^ ?
2. Komischerweise tritt seit wenigen Std. das problem der Fensterübernahme nicht mehr auf. Aber das war die letzten Tage auch schon so, dass er es zeitweise andauernd und dann mal ein paar Stunden nicht gemacht hat bzw. nach einem Rechnerneustart ein paar Stunden "ruhig" war.
Die Tatsache das es nur "zeitweise" aktiv ist bzw. ab und zu auch mal die Füße still hält wundert mich ein wenig.

EDIT2:
Kaum sage ich, dass das "problem" aktuell nicht mehr auftritt bzw. die Füße still hält ... zack ... da ist es wieder. Alleine während ich dieses Edit schreibe wird das Fenster ca. 3 mal inaktiv. Was kann das nur sein?

Liebe Grüße
yamyam

------------

Zitat

Kernel code sections - GMER 1.0.12 ----
.text ntoskrnl.exe!_abnormal_termination + 104

--

C:\Programme\wildtangent
C:\Programme\winbar
G:\Casinos\PartyPoker



Anhang: Logfiles.zip
Dieser Beitrag wurde am 20.01.2007 um 18:50 Uhr von yamyam editiert.
Seitenanfang Seitenende
20.01.2007, 19:10
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#4 poste bitte dieses log
http://virus-protect.org/winpfind.html
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
20.01.2007, 19:32
Member

Themenstarter

Beiträge: 12
#5 Hallo Sabina!

Hast du meinen Beitrag editiert mit:

Zitat

Kernel code sections - GMER 1.0.12 ----
.text ntoskrnl.exe!_abnormal_termination + 104

--

C:\Programme\wildtangent
C:\Programme\winbar
G:\Casinos\PartyPoker
Dazu folgendes:
1. wildtangent ist ein uraltes addon für winamp. visualisierungsaddon.
Habs mal vor Jahren installiert. Hab das vor Tagen aber schon deinstalliert, da ich es eh nicht mehr brauche oder nutze. Übrig war nur noch ein Ordner "wildtangent" mit einer dll drinn. Hab den Ordner soeben gelöscht.

2. partypoker ... ok, könnt ich platt machen aber vertraue ich eigentlich.
aber vielleicht spinnt das ding ja. wäre kein Verlust es zu löschen, da ich es mir eh nur mal angeschaut habe und nicht mehr brauche.

3. winbar ist ein völlig gutartiges programm, das noch nie probs gemacht hat:
http://www.winbar.nl/

--------------------------------------------------------------------

Winpfind Log:

Zitat

»»»»»»»»»»»»»»»»» Windows OS and Versions »»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»
Logfile created on: 20.01.2007 19:34:01
WinPFind v1.5.0 Folder = C:\Dokumente und Einstellungen\yamyam\Desktop\WinPFind\
Microsoft Windows XP Service Pack 2 (Version = 5.1.2600)
Internet Explorer (Version = 6.0.2900.2180)

»»»»»»»»»»»»»»»»» Checking Selected Standard Folders »»»»»»»»»»»»»»»»»»»»

Checking %SystemDrive% folder...

Checking %ProgramFilesDir% folder...

Checking %WinDir% folder...

Checking %System% folder...
UPX! 20.12.2004 16:19:14 28672 C:\WINDOWS\SYSTEM32\bsqt.dll (Cyberlink)
UPX! 17.09.2001 12:20:02 9216 C:\WINDOWS\SYSTEM32\cpuinf32.dll ()
PEC2 18.08.2001 13:00:00 41118 C:\WINDOWS\SYSTEM32\dfrg.msc ()
PTech 17.05.2006 10:23:38 579888 C:\WINDOWS\SYSTEM32\LegitCheckControl.dll (Microsoft Corporation)
UPX! 20.11.2003 14:42:36 74240 C:\WINDOWS\SYSTEM32\MACDec.dll (Matthew T. Ashland)
UPX! 06.01.2004 22:02:06 183296 C:\WINDOWS\SYSTEM32\MonkeySource.ax ()
PECompact2 03.01.2007 00:19:44 10980776 C:\WINDOWS\SYSTEM32\MRT.exe (Microsoft Corporation)
aspack 03.01.2007 00:19:44 10980776 C:\WINDOWS\SYSTEM32\MRT.exe (Microsoft Corporation)
WSUD 04.08.2004 08:58:06 1228800 C:\WINDOWS\SYSTEM32\ntbackup.exe (Microsoft Corporation)
aspack 04.08.2004 08:57:08 733696 C:\WINDOWS\SYSTEM32\ntdll.dll (Microsoft Corporation)
WSUD 04.08.2004 08:58:22 260096 C:\WINDOWS\SYSTEM32\nusrmgr.cpl (Microsoft Corporation)
Umonitor 04.08.2004 08:57:32 686592 C:\WINDOWS\SYSTEM32\rasdlg.dll (Microsoft Corporation)
winsync 18.08.2001 13:00:00 1309184 C:\WINDOWS\SYSTEM32\wbdbase.deu ()

Checking %System%\Drivers folder and sub-folders...
PTech 04.08.2004 06:41:38 1309184 C:\WINDOWS\SYSTEM32\drivers\mtlstrm.sys (Smart Link)

Items found in C:\WINDOWS\SYSTEM32\drivers\etc\hosts


Checking the Windows folder and sub-folders for system and hidden files within the last 60 days...
20.01.2007 18:57:54 S 2048 C:\WINDOWS\bootstat.dat ()
08.12.2006 03:11:16 S 9090 C:\WINDOWS\system32\CatRoot\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\KB923689.cat ()
19.12.2006 20:09:16 S 8847 C:\WINDOWS\system32\CatRoot\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\KB929969.cat ()
20.01.2007 19:16:52 H 1024 C:\WINDOWS\system32\config\default.LOG ()
20.01.2007 18:58:44 H 1024 C:\WINDOWS\system32\config\SAM.LOG ()
20.01.2007 19:08:00 H 1024 C:\WINDOWS\system32\config\SECURITY.LOG ()
20.01.2007 19:39:16 H 24576 C:\WINDOWS\system32\config\software.LOG ()
20.01.2007 19:09:16 H 1024 C:\WINDOWS\system32\config\system.LOG ()
12.01.2007 23:06:08 H 1024 C:\WINDOWS\system32\config\systemprofile\ntuser.dat.LOG ()
17.01.2007 16:12:26 HS 388 C:\WINDOWS\system32\Microsoft\Protect\S-1-5-18\User\4b312e13-a795-40d6-aedd-39bceadb8363 ()
17.01.2007 16:12:26 HS 24 C:\WINDOWS\system32\Microsoft\Protect\S-1-5-18\User\Preferred ()
20.01.2007 18:57:56 H 6 C:\WINDOWS\Tasks\SA.DAT ()

Checking for CPL files...
19.08.2003 08:20:04 180224 C:\WINDOWS\SYSTEM32\ac3filter.cpl ()
04.08.2004 08:58:22 70656 C:\WINDOWS\SYSTEM32\access.cpl (Microsoft Corporation)
04.08.2004 08:58:22 555008 C:\WINDOWS\SYSTEM32\appwiz.cpl (Microsoft Corporation)
04.08.2004 08:58:22 110592 C:\WINDOWS\SYSTEM32\bthprops.cpl (Microsoft Corporation)
02.06.2003 09:34:12 45056 C:\WINDOWS\SYSTEM32\cjtpl.cpl ( REINER SCT)
04.08.2004 08:58:22 138240 C:\WINDOWS\SYSTEM32\desk.cpl (Microsoft Corporation)
04.08.2004 08:58:22 80384 C:\WINDOWS\SYSTEM32\firewall.cpl (Microsoft Corporation)
04.08.2004 08:58:22 157184 C:\WINDOWS\SYSTEM32\hdwwiz.cpl (Microsoft Corporation)
04.08.2004 08:58:22 359424 C:\WINDOWS\SYSTEM32\inetcpl.cpl (Microsoft Corporation)
04.08.2004 08:58:22 133120 C:\WINDOWS\SYSTEM32\intl.cpl (Microsoft Corporation)
04.08.2004 08:58:22 381440 C:\WINDOWS\SYSTEM32\irprops.cpl (Microsoft Corporation)
04.08.2004 08:58:22 69632 C:\WINDOWS\SYSTEM32\joy.cpl (Microsoft Corporation)
09.11.2006 15:07:28 49265 C:\WINDOWS\SYSTEM32\jpicpl32.cpl (Sun Microsystems, Inc.)
18.08.2001 13:00:00 189440 C:\WINDOWS\SYSTEM32\main.cpl (Microsoft Corporation)
04.08.2004 08:58:22 625152 C:\WINDOWS\SYSTEM32\mmsys.cpl (Microsoft Corporation)
18.08.2001 13:00:00 35840 C:\WINDOWS\SYSTEM32\ncpa.cpl (Microsoft Corporation)
04.08.2004 08:58:22 25600 C:\WINDOWS\SYSTEM32\netsetup.cpl (Microsoft Corporation)
04.08.2004 08:58:22 260096 C:\WINDOWS\SYSTEM32\nusrmgr.cpl (Microsoft Corporation)
22.10.2006 12:22:00 69632 C:\WINDOWS\SYSTEM32\nvcpl.cpl (NVIDIA Corporation)
22.10.2006 12:22:00 73728 C:\WINDOWS\SYSTEM32\nvtuicpl.cpl ()
18.08.2001 13:00:00 38400 C:\WINDOWS\SYSTEM32\nwc.cpl (Microsoft Corporation)
04.08.2004 08:58:22 32768 C:\WINDOWS\SYSTEM32\odbccp32.cpl (Microsoft Corporation)
04.08.2004 08:58:22 117248 C:\WINDOWS\SYSTEM32\powercfg.cpl (Microsoft Corporation)
04.08.2004 08:58:22 303104 C:\WINDOWS\SYSTEM32\sysdm.cpl (Microsoft Corporation)
18.08.2001 13:00:00 28160 C:\WINDOWS\SYSTEM32\telephon.cpl (Microsoft Corporation)
04.08.2004 08:58:22 94208 C:\WINDOWS\SYSTEM32\timedate.cpl (Microsoft Corporation)
04.08.2004 08:58:22 148480 C:\WINDOWS\SYSTEM32\wscui.cpl (Microsoft Corporation)
26.05.2005 03:16:22 174872 C:\WINDOWS\SYSTEM32\wuaucpl.cpl (Microsoft Corporation)
18.08.2001 13:00:00 189440 C:\WINDOWS\SYSTEM32\dllcache\main.cpl (Microsoft Corporation)
18.08.2001 13:00:00 35840 C:\WINDOWS\SYSTEM32\dllcache\ncpa.cpl (Microsoft Corporation)
18.08.2001 13:00:00 38400 C:\WINDOWS\SYSTEM32\dllcache\nwc.cpl (Microsoft Corporation)
18.08.2001 13:00:00 28160 C:\WINDOWS\SYSTEM32\dllcache\telephon.cpl (Microsoft Corporation)
26.05.2005 03:16:22 174872 C:\WINDOWS\SYSTEM32\dllcache\wuaucpl.cpl (Microsoft Corporation)

Checking for Downloaded Program Files...
{00B71CFB-6864-4346-A978-C0A14556272C} - Checkers Class - CodeBase = http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
{09954582-CAC3-4E05-A09C-4955BBD3187F} - Privat-X Client - CodeBase = http://www.px24.com/ax/px_client_en.cab
{0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} - CKAVWebScan Object - CodeBase = http://www.kaspersky.com/kos/german/partner/de/kavwebscan_unicode.cab
{14B87622-7E19-4EA8-93B3-97215F77A6BC} - MessengerStatsClient Class - CodeBase = http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
{166B1BCA-3F9C-11CF-8075-444553540000} - Shockwave ActiveX Control - CodeBase = http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
{2917297F-F02B-4B9D-81DF-494B6333150B} - Minesweeper Flags Class - CodeBase = http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
{39B0684F-D7BF-4743-B050-FDC3F48F7E3B} - FilePlanet Download Control Class - CodeBase = http://www.fileplanet.com/fpdlmgr/cabs/FPDC_1_0_0_44.cab
{3E68E405-C6DE-49FF-83AE-41EE9F4C36CE} - Office Update Installation Engine - CodeBase = http://office.microsoft.com/officeupdate/content/opuc.cab
{7F8C8173-AD80-4807-AA75-5672F22B4582} - ICSScanner Class - CodeBase = http://download.zonelabs.com/bin/promotions/spywaredetector/ICSScanner37710.cab
{853B7AC5-1DC9-484C-972B-479E790D4A4D} - CVxChatControl Object - CodeBase = http://www.visit-x.de/downloads/applet/853B7AC5-1DC9-484c-972B-479E790D4A4D/8,0,0,9/cP-Client-80-light.cab
{8AD9C840-044E-11D1-B3E9-00805F499D93} - Java Plug-in 1.5.0_10 - CodeBase = http://java.sun.com/update/1.5.0/jinstall-1_5_0_10-windows-i586.cab
{8E0D4DE5-3180-4024-A327-4DFAD1796A8D} - MessengerStatsClient Class - CodeBase = http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
{B8BE5E93-A60C-4D26-A2DC-220313175592} - ZoneIntro Class - CodeBase = http://messenger.zone.msn.com/binary/ZIntro.cab32846.cab
{BD393C14-72AD-4790-A095-76522973D6B8} - CBreakshotControl Class - CodeBase = http://messenger.zone.msn.com/binary/Bankshot.cab31267.cab
{CAFEEFAC-0014-0002-0005-ABCDEFFEDCBA} - Java Plug-in 1.4.2_05 - CodeBase = http://java.sun.com/products/plugin/autodl/jinstall-142-windows-i586.cab
{CAFEEFAC-0015-0000-0002-ABCDEFFEDCBA} - Java Plug-in 1.5.0_02 - CodeBase = http://java.sun.com/update/1.5.0/jinstall-1_5_0_02-windows-i586.cab
{CAFEEFAC-0015-0000-0004-ABCDEFFEDCBA} - Java Plug-in 1.5.0_04 - CodeBase = http://java.sun.com/update/1.5.0/jinstall-1_5_0_04-windows-i586.cab
{CAFEEFAC-0015-0000-0006-ABCDEFFEDCBA} - Java Plug-in 1.5.0_06 - CodeBase = http://java.sun.com/update/1.5.0/jinstall-1_5_0_06-windows-i586.cab
{CAFEEFAC-0015-0000-0008-ABCDEFFEDCBA} - Java Plug-in 1.5.0_08 - CodeBase = http://java.sun.com/update/1.5.0/jinstall-1_5_0_08-windows-i586.cab
{CAFEEFAC-0015-0000-0009-ABCDEFFEDCBA} - Java Plug-in 1.5.0_09 - CodeBase = http://java.sun.com/update/1.5.0/jinstall-1_5_0_09-windows-i586.cab
{CAFEEFAC-0015-0000-0010-ABCDEFFEDCBA} - Java Plug-in 1.5.0_10 - CodeBase = http://java.sun.com/update/1.5.0/jinstall-1_5_0_10-windows-i586.cab
{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} - Java Plug-in 1.5.0_10 - CodeBase = http://java.sun.com/update/1.5.0/jinstall-1_5_0_10-windows-i586.cab
{D27CDB6E-AE6D-11CF-96B8-444553540000} - - CodeBase = http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
{D8089245-3211-40F6-819B-9E5E92CD61A2} - FlashXControl Object - CodeBase = https://mppv2flash3.valueactive.com/GoldenRiviera/FlashAX.cab
{DD505DF0-E39C-4748-ABC0-0BEF58CFCAFE} - UltraCams Lite Client Panel Control - CodeBase = http://www.ultracams.de/de/cams/UltraCamsClientLite12.cab
{E6187999-9FEC-46A1-A20F-F4CA977D5643} - ZoneChess Object - CodeBase = http://messenger.zone.msn.com/binary/Chess.cab31267.cab
{F6BF0D00-0B2A-4A75-BF7B-F385591623AF} - Solitaire Showdown Class - CodeBase = http://messenger.zone.msn.com/binary/SolitaireShowdown.cab31267.cab
DirectAnimation Java Classes - - CodeBase =
Microsoft XML Parser for Java - - CodeBase =

»»»»»»»»»»»»»»»»» Checking Selected Startup Folders »»»»»»»»»»»»»»»»»»»»»

Checking files in %ALLUSERSPROFILE%\Startup folder...
27.04.2004 23:25:00 HS 84 C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\desktop.ini ()

Checking files in %ALLUSERSPROFILE%\Application Data folder...
28.04.2004 00:08:38 HS 62 C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\desktop.ini ()
28.12.2006 19:53:06 1365 C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\QTSBandwidthCache ()

Checking files in %USERPROFILE%\Startup folder...
27.04.2004 23:25:00 HS 84 C:\Dokumente und Einstellungen\yamyam\Startmenü\Programme\Autostart\desktop.ini ()
21.07.2006 04:03:24 616 C:\Dokumente und Einstellungen\yamyam\Startmenü\Programme\Autostart\WinBar.lnk ()

Checking files in %USERPROFILE%\Application Data folder...
28.04.2004 00:08:38 HS 62 C:\Dokumente und Einstellungen\yamyam\Anwendungsdaten\desktop.ini ()
11.01.2007 06:29:50 87000 C:\Dokumente und Einstellungen\yamyam\Anwendungsdaten\GDIPFONTCACHEV1.DAT ()

»»»»»»»»»»»»»»»»» Checking Selected Registry Keys »»»»»»»»»»»»»»»»»»»»»»»

>>> Internet Explorer Settings <<<


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main]
\\Start Page - about:blank
\\Search Page - http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
\\Default_Page_URL - http://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
\\Default_Search_URL - http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Main]
\\Start Page - file:///C:/Dokumente%20und%20Einstellungen/yamyam/Eigene%20Dateien/Eigene%20Webs/startseite.htm
\\Search Page - http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Search]
\\CustomizeSearch - http://ie.search.msn.com/{SUB_RFC1766}/srchasst/srchcust.htm
\\SearchAssistant - http://ie.search.msn.com/{SUB_RFC1766}/srchasst/srchasst.htm


[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks]
\\{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - Microsoft Url Sucheingriff = %SystemRoot%\System32\shdocvw.dll (Microsoft Corporation)

>>> BHO's <<<
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects]
\{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - AcroIEHlprObj Class = C:\Programme\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx ()
\{31FF080D-12A3-439A-A2EF-4BA95A3148E8} - bho2gr Class = C:\Programme\GetRight\xx2gr.dll (Headlight Software, Inc.)
\{53707962-6F74-2D53-2644-206D7942484F} - = C:\PROGRA~1\SPYBOT~1\SDHelper.dll (Safer Networking Limited)
\{601ED020-FB6C-11D3-87D8-0050DA59922B} - = ()
\{761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - SSVHelper Class = C:\Programme\Java\jre1.5.0_10\bin\ssv.dll (Sun Microsystems, Inc.)

>>> Internet Explorer Bars, Toolbars and Extensions <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Explorer Bars]
\{4D5C8C25-D075-11d0-B416-00C04FB90376} - &Tipps und Tricks = %SystemRoot%\System32\shdocvw.dll (Microsoft Corporation)

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Explorer Bars]
\{21569614-B795-46B1-85F4-E737A8DC09AD} - Shell Search Band = %SystemRoot%\system32\browseui.dll (Microsoft Corporation)
\{30D02401-6A81-11D0-8274-00C04FD5AE38} - Search Band = %SystemRoot%\System32\browseui.dll (Microsoft Corporation)
\{32683183-48a0-441b-a342-7c2a440a9478} - = ()
\{EFA24E61-B078-11D0-89E4-00C04FC9E26E} - Favorites Band = %SystemRoot%\System32\shdocvw.dll (Microsoft Corporation)
\{EFA24E62-B078-11D0-89E4-00C04FC9E26E} - History Band = %SystemRoot%\System32\shdocvw.dll (Microsoft Corporation)

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ToolBar]

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar]
\ShellBrowser\\{01E04581-4EEE-11D0-BFE9-00AA005B4383} - &Adresse = %SystemRoot%\System32\browseui.dll (Microsoft Corporation)
\ShellBrowser\\{0E5CBF21-D15F-11D0-8301-00AA005B4383} - &Links = %SystemRoot%\system32\SHELL32.dll (Microsoft Corporation)
\WebBrowser\\{01E04581-4EEE-11D0-BFE9-00AA005B4383} - &Adresse = %SystemRoot%\System32\browseui.dll (Microsoft Corporation)
\WebBrowser\\{0E5CBF21-D15F-11D0-8301-00AA005B4383} - &Links = %SystemRoot%\system32\SHELL32.dll (Microsoft Corporation)
\WebBrowser\\{0B53EAC3-8D69-4B9E-9B19-A37C9A5676A7} - = ()

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\CmdMapping]
\\NEXTID - 8199
\\{6224f700-cba3-4071-b251-47cb894244cd} - 8193 = ICQ
\\{A75C6120-9B36-11d4-A3F0-009027427750} - 8194 =
\\{E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - 8195 = Yahoo! Messenger
\\{FB5F1910-F110-11d2-BB9E-00C04F795683} - 8196 =
\\{08B0E5C0-4FCB-11CF-AAA5-00401C608501} - 8197 = Sun Java Konsole
\\{B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - 8198 = PartyPoker.com

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions]
\{08B0E5C0-4FCB-11CF-AAA5-00401C608501} - MenuText: Sun Java Konsole = C:\Programme\Java\jre1.5.0_10\bin\npjpi150_10.dll (Sun Microsystems, Inc.)
\{08B0E5C0-4FCB-11CF-AAA5-00401C608501} - MenuText: Sun Java Konsole = C:\Programme\Java\jre1.5.0_10\bin\ssv.dll (Sun Microsystems, Inc.)(HKCU CLSID)
\{6224f700-cba3-4071-b251-47cb894244cd} - ButtonText: ICQ Pro = C:\PROGRA~1\ICQ\ICQ.exe (ICQ Inc.)
\{B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - ButtonText: PartyPoker.com = G:\Casinos\PartyPoker\PartyPoker\RunApp.exe ()
\{E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - ButtonText: Yahoo! Messenger = C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe ()

>>> Approved Shell Extensions (Non-Microsoft Only) <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved]
\\{42071714-76d4-11d1-8b24-00a0c9068ff3} - CPL-Erweiterung für Anzeigeverschiebung = deskpan.dll ()
\\{764BF0E1-F219-11ce-972D-00AA00A14F56} - Shellerweiterungen für die Dateikomprimierung = ()
\\{853FE2B1-B769-11d0-9C4E-00C04FB6C6FA} - Kontextmenü für die Verschlüsselung = ()
\\{88895560-9AA2-1069-930E-00AA0030EBC8} - Erweiterung für HyperTerminal-Icons = C:\WINDOWS\System32\hticons.dll (Hilgraeve, Inc.)
\\{0DF44EAA-FF21-4412-828E-260A8728E7F1} - Taskleiste und Startmenü = ()
\\{32683183-48a0-441b-a342-7c2a440a9478} - Media Band = ()
\\{7A9D77BD-5403-11d2-8785-2E0420524153} - Benutzerkonten = ()
\\{49707377-6974-6368-2E4A-756E6F644A01} - WS_FTP Pro Explorer = ()
\\{B41DB860-8EE4-11D2-9906-E49FADC173CA} - WinRAR shell extension = C:\Programme\WinRAR\rarext.dll ()
\\{F802F260-519B-11D1-BB5D-0060974C6013} - ICQ Shell Extension = C:\Programme\ICQ\ICQShExt.dll (ICQ)
\\{32020A01-506E-484D-A2A8-BE3CF17601C3} - AlcoholShellEx = C:\PROGRA~1\ALCOHO~1\ALCOHO~1\AXShlEx.dll (Alcohol Soft Development Team)
\\{F0CB00CD-5A07-4D91-97F5-A8C92CDA93E4} - Shell Extensions for RealOne Player = C:\Programme\Real\RealPlayer\rpshell.dll (RealNetworks, Inc.)
\\{00E7B358-F65B-4dcf-83DF-CD026B94BFD4} - Autoplay for SlideShow = ()
\\{4EB37360-49E8-11D3-95B5-004033382980} - ALZip 4.0 Context Menu Shell Extension = ()
\\{A70C977A-BF00-412C-90B7-034C51DA2439} - NvCpl DesktopContext Class = C:\WINDOWS\system32\nvcpl.dll (NVIDIA Corporation)
\\{FFB699E0-306A-11d3-8BD1-00104B6F7516} - Play on my TV helper = C:\WINDOWS\system32\nvcpl.dll (NVIDIA Corporation)
\\{1CDB2949-8F65-4355-8456-263E7C208A5D} - Desktop Explorer = C:\WINDOWS\system32\nvshell.dll ()
\\{1E9B04FB-F9E5-4718-997B-B8DA88302A47} - Desktop Explorer Menu = C:\WINDOWS\system32\nvshell.dll ()
\\{1E9B04FB-F9E5-4718-997B-B8DA88302A48} - nView Desktop Context Menu = C:\WINDOWS\system32\nvshell.dll ()

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved]

>>> Context Menu Handlers (Non-Microsoft Only) <<<
[HKEY_LOCAL_MACHINE\Software\Classes\*\shellex\ContextMenuHandlers]
\AVK9CM - {CAF4C320-32F5-11D3-A222-004095200FF2} = C:\Programme\G DATA AntiVirenKit\AVK\ShellExt.dll ()
\UltraEdit-32 - {b5eedee0-c06e-11cf-8c56-444553540000} = C:\Programme\UltraEdit-32\ue32ctmn.dll ()
\WinRAR - {B41DB860-8EE4-11D2-9906-E49FADC173CA} = C:\Programme\WinRAR\rarext.dll ()

[HKEY_LOCAL_MACHINE\Software\Classes\AllFilesystemObjects\shellex\ContextMenuHandlers]

[HKEY_LOCAL_MACHINE\Software\Classes\Directory\shellex\ContextMenuHandlers]
\WinRAR - {B41DB860-8EE4-11D2-9906-E49FADC173CA} = C:\Programme\WinRAR\rarext.dll ()

[HKEY_LOCAL_MACHINE\Software\Classes\Directory\BackGround\shellex\ContextMenuHandlers]
\00nView - {1E9B04FB-F9E5-4718-997B-B8DA88302A48} = C:\WINDOWS\system32\nvshell.dll ()
\NvCplDesktopContext - {A70C977A-BF00-412C-90B7-034C51DA2439} = C:\WINDOWS\system32\nvcpl.dll (NVIDIA Corporation)

[HKEY_LOCAL_MACHINE\Software\Classes\Folder\shellex\ContextMenuHandlers]
\AVK9CM - {CAF4C320-32F5-11D3-A222-004095200FF2} = C:\Programme\G DATA AntiVirenKit\AVK\ShellExt.dll ()
\WinRAR - {B41DB860-8EE4-11D2-9906-E49FADC173CA} = C:\Programme\WinRAR\rarext.dll ()

>>> Column Handlers (Non-Microsoft Only) <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Folder\shellex\ColumnHandlers]

>>> Registry Run Keys <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
CTHelper - C:\WINDOWS\SYSTEM32\CTHELPER.EXE (Creative Technology Ltd)
MaxtorOneTouch - C:\PROGRA~1\Maxtor\OneTouch\Utils\OneTouch.exe (Maxtor)
DU Meter - C:\Programme\DU Meter\DUMeter.exe (Hagel Technologies)
TkBellExe - C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe (RealNetworks, Inc.)
SunJavaUpdateSched - C:\Programme\Java\jre1.5.0_10\bin\jusched.exe (Sun Microsystems, Inc.)
NeroFilterCheck - C:\WINDOWS\system32\NeroCheck.exe (Ahead Software Gmbh)
KernelFaultCheck - ()
Zone Labs Client - C:\Programme\ZoneAlarm\zlclient.exe (Zone Labs, LLC)
AVKTray - C:\Programme\G DATA AntiVirenKit\AVKTray\AVKTray.exe (G DATA Software AG)
QuickTime Task - C:\Programme\QuickTime\qttask.exe (Apple Computer, Inc.)
NvCplDaemon - RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll ()
nwiz - C:\WINDOWS\SYSTEM32\nwiz.exe ()
NvMediaCenter - C:\WINDOWS\SYSTEM32\RunDLL32.exe (Microsoft Corporation)

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OptionalComponents]
IMAIL Installed = 1
MAPI Installed = 1
MSFS Installed = 1

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesOnce]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
Spamihilator - C:\Programme\Spamihilator\spamihilator.exe (Michel Krämer)
DriveLED - C:\Programme\DriveLED\OODLed.exe (O&O Software GmbH)
Steam - Reg Data missing or invalid ()
Personal ID - C:\PROGRA~1\PERSON~1\PID.EXE (coolspot AG)

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesOnce]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\load]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\run]

>>> Startup Links <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\\Common Startup]
C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\desktop.ini ()

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\\Startup]
C:\Dokumente und Einstellungen\yamyam\Startmenü\Programme\Autostart\desktop.ini ()
C:\Dokumente und Einstellungen\yamyam\Startmenü\Programme\Autostart\WinBar.lnk - C:\Programme\WinBar\WinBar.exe (JDM)

>>> MSConfig Disabled Items <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig]

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\services

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupfolder

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\state
system.ini 0
win.ini 0
bootini 0
services 0
startup 0


[All Users Startup Folder Disabled Items]

[Current User Startup Folder Disabled Items]

>>> User Agent Post Platform <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\User Agent\Post Platform]
\\SV1 -

>>> AppInit Dll's <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\\AppInit_DLLs]

>>> Image File Execution Options <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options]
\Your Image File Name Here without a path - Debugger = ntsd -d

>>> Shell Service Object Delay Load <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
\\PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} = %SystemRoot%\system32\SHELL32.dll (Microsoft Corporation)
\\WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} = %SystemRoot%\System32\webcheck.dll (Microsoft Corporation)
\\SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} = C:\WINDOWS\System32\stobject.dll (Microsoft Corporation)
\\CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} = %SystemRoot%\system32\SHELL32.dll (Microsoft Corporation)

>>> Shell Execute Hooks <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
\\{AEB6717E-7E19-11d0-97EE-00C04FD91972} - URL Exec Hook = shell32.dll (Microsoft Corporation)

>>> Shared Task Scheduler <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
\\{438755C2-A8BA-11D1-B96B-00A0C90312E1} - Browseui preloader = %SystemRoot%\System32\browseui.dll (Microsoft Corporation)
\\{8C7461EF-2B13-11d2-BE35-3078302C2030} - Component Categories cache daemon = %SystemRoot%\System32\browseui.dll (Microsoft Corporation)

>>> Winlogon <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
\\UserInit = C:\WINDOWS\system32\userinit.exe,
\\Shell = Explorer.exe
\\System =

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify]
\AtiExtEvent - = ()
\crypt32chain - crypt32.dll = (Microsoft Corporation)
\cryptnet - cryptnet.dll = (Microsoft Corporation)
\cscdll - cscdll.dll = (Microsoft Corporation)
\ScCertProp - wlnotify.dll = (Microsoft Corporation)
\Schedule - wlnotify.dll = (Microsoft Corporation)
\sclgntfy - sclgntfy.dll = (Microsoft Corporation)
\SensLogn - WlNotify.dll = (Microsoft Corporation)
\termsrv - wlnotify.dll = (Microsoft Corporation)
\wlballoon - wlnotify.dll = (Microsoft Corporation)

>>> DNS Name Servers <<<
{5E87A8F6-51ED-4739-BD75-24DDC045D086} - (1394-Netzwerkadapter)
{84AAF8CC-A851-48C5-9041-7D2AE248BB55} - 217.237.150.188,217.237.151.161 (Realtek RTL8139-Familie-PCI-Fast Ethernet-NIC)
{D4D32D83-B589-444E-8733-F86841ACDA8E} - (1394-Netzwerkadapter)
{DA60321D-89A0-49B7-AFDD-079650A9793A} - ()

>>> All Winsock2 Catalogs <<<
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries]
\000000000001\\LibraryPath - %SystemRoot%\System32\mswsock.dll (Microsoft Corporation)
\000000000002\\LibraryPath - %SystemRoot%\System32\winrnr.dll (Microsoft Corporation)
\000000000003\\LibraryPath - %SystemRoot%\System32\mswsock.dll (Microsoft Corporation)
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries]
\000000000001\\PackedCatalogItem - %SystemRoot%\system32\mswsock.dll (Microsoft Corporation)
\000000000002\\PackedCatalogItem - %SystemRoot%\system32\mswsock.dll (Microsoft Corporation)
\000000000003\\PackedCatalogItem - %SystemRoot%\system32\mswsock.dll (Microsoft Corporation)
\000000000004\\PackedCatalogItem - %SystemRoot%\system32\rsvpsp.dll (Microsoft Corporation)
\000000000005\\PackedCatalogItem - %SystemRoot%\system32\rsvpsp.dll (Microsoft Corporation)
\000000000006\\PackedCatalogItem - %SystemRoot%\system32\mswsock.dll (Microsoft Corporation)
\000000000007\\PackedCatalogItem - %SystemRoot%\system32\mswsock.dll (Microsoft Corporation)
\000000000008\\PackedCatalogItem - %SystemRoot%\system32\mswsock.dll (Microsoft Corporation)
\000000000009\\PackedCatalogItem - %SystemRoot%\system32\mswsock.dll (Microsoft Corporation)
\000000000010\\PackedCatalogItem - %SystemRoot%\system32\mswsock.dll (Microsoft Corporation)
\000000000011\\PackedCatalogItem - %SystemRoot%\system32\mswsock.dll (Microsoft Corporation)
\000000000012\\PackedCatalogItem - %SystemRoot%\system32\mswsock.dll (Microsoft Corporation)
\000000000013\\PackedCatalogItem - %SystemRoot%\system32\mswsock.dll (Microsoft Corporation)
\000000000014\\PackedCatalogItem - %SystemRoot%\system32\mswsock.dll (Microsoft Corporation)
\000000000015\\PackedCatalogItem - %SystemRoot%\system32\mswsock.dll (Microsoft Corporation)
\000000000016\\PackedCatalogItem - %SystemRoot%\system32\mswsock.dll (Microsoft Corporation)
\000000000017\\PackedCatalogItem - %SystemRoot%\system32\mswsock.dll (Microsoft Corporation)
\000000000018\\PackedCatalogItem - CC:\WINDOWS\System32\pidlsp.dll ()
\000000000019\\PackedCatalogItem - %SystemRoot%\system32\mswsock.dll (Microsoft Corporation)

>>> Protocol Handlers (Non-Microsoft Only) <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\PROTOCOLS\Handler]
\ipp - ()
\msdaipp - ()
\skype4com - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL (Skype Technologies)

>>> Protocol Filters (Non-Microsoft Only) <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\PROTOCOLS\Filter]

>>> Selected AddOn's <<<


»»»»»»»»»»»»»»»»»»»»»»»» Scan Complete »»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»
Dieser Beitrag wurde am 20.01.2007 um 19:40 Uhr von yamyam editiert.
Seitenanfang Seitenende
20.01.2007, 21:06
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#6 faellt das Problem zeitlich dem der Installation einer software zusammen?
z.B. mit C:\Programme\WinBar
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
20.01.2007, 22:10
Member

Themenstarter

Beiträge: 12
#7 Nein, Winbar läuft seit Jahren bei mir und ohne Probleme.

Das letzte was ich installiert hatte war ein Packprogramm (dessen namen mir entfallen ist). Dieses habe ich jedoch schon wieder gelöscht da ich es nur einmal brauchte. Ansonsten gabs nur noch eine komplette Neuinstallation von World Of Warcraft (Spiel).

Das heisst die fällt in den zahlreichen Logs die ich gepostet habe nichts merkwürdiges auf? Alles soweit ok? Ich meine ich habe jetzt etliche Virenscanner, Spywarescanner und zusätzlich alle von dir genannten Tools benutzt. Und wenn selbst du als Profi da nichts siehst was es sein könnte ... dann verzweifel ich echt langsam.

Mich wundert eben auch, dass dieses Problem zweitweise "aussetzt", also z.b. 20 Minuten gar nicht passiert oder erst etliche Minuten nach dem Bootvorgang und manchmal eben andauernd. Wie ein "Wackelkontakt".

Aber mal zur Lösungssuche zurück:
Das das aktuelle Fenster "hijacked" bzw. übernommen wird und dadurch inaktiv wird und ein anderes "aktiv" ... kennst du nicht ein Tool mit dem man das aufdecken könnte? Also z.B. ein Programm das anzeigt welches Fenster aktuell die Priorität hat und es somit aufdecken. Dann würden wir doch recht schnell wissen wer dafür verantwortlich ist das alle paar Sekunden/Minuten das aktive Fenster inaktiv wird, oder?

Grüße
yamyam
Seitenanfang Seitenende
20.01.2007, 22:21
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#8 mal sehen, ob wir rausfinden, was hier los ist:

Kernel code sections - GMER 1.0.12 ----
.text ntoskrnl.exe!_abnormal_termination + 104



http://invisiblethings.org/tools/svv-1.0-public.zip
die 1.x ist asbach. 2.2 ist derzeit die neuste Version
http://www.invisiblethings.org/tools.html#SVV

entpacke es nach c:\ , gehe auf start/ausfuehren, tippe dort cmd ein und druecke die Enter-Taste,

es oeffnet sich die Dosbox danach bitte cd\ und enter druecken

svv check >test.txt

eingeben und enter druecken
start test.txt und nochmal enter Jetzt sollte sich notepad oeffnen, den ganzen Inhalt bitte hierhin kopieren.
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
20.01.2007, 23:12
Member

Themenstarter

Beiträge: 12
#9

Zitat

verifying module: [ ntoskrnl.exe] 0%... -
verifying module: [ ftdisk.sys] 8%... /
verifying module: [ disk.sys] 15%... /
verifying module: [ Ntfs.sys] 18%... \
verifying module: [ NDIS.sys] 19%... |
verifying module: [ TDI.SYS] 44%... |
verifying module: [ tcpip.sys] 64%... |
verifying module: [ afd.sys] 66%... |
verifying module: [ ntdll.dll] 94%... \
verifying module: [ kernel32.dll] 95%... |
verifying module: [ PSAPI.DLL] 96%... /
verifying module: [ WS2_32.dll] 96%... -
verifying module: [ ADVAPI32.dll] 98%... /
verifying module: [ USER32.dll] 99%... \

ntoskrnl.exe (804d7000 - 806eba00)... innocent hooking (verdict = 2).

SYSTEM INFECTION LEVEL: 2
0 - BLUE
1 - GREEN
--> 2 - YELLOW
3 - ORANGE
4 - RED
5 - DEEPRED
Nothing suspected was detected.
Bezüglich "ntoskrnl.exe (804d7000 - 806eba00)... innocent hooking (verdict = 2)" hab ich via Google folgendes gefunden.
Vielleicht hilft es dir weiter, für mich ist das "chinesisch" ...
Zumindest hatte der User auch diese meldung, aber glaube nicht das uns das weiterhilft ;)
http://www.hijackthis-forum.de/showpost.php?s=38308871c8a1caeb14121460ec87b687&p=70992&postcount=64

Glaubst du die defekte ntoskrnl.exe könnte für das "Problem" die Ursache sein?
Wenn ja, sollen wir die mal wieder reparieren bzw. korriegieren? Wenn ja, wie?
Oder bist du auf einem anderen "Gedankengang"?

Liebe Grüße
yamyam
Dieser Beitrag wurde am 20.01.2007 um 23:40 Uhr von yamyam editiert.
Seitenanfang Seitenende
21.01.2007, 09:46
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#10 ««
kopiere (schreibe) in cmd

svv chech /a /m

poste, was erscheint

»»
dann lade, scanne und poste den report
RootkitRevealer
http://www.sysinternals.com/Utilities/RootkitRevealer.html

___________

seit wann hast du auf dem rechner: ?
Personal ID - C:\PROGRA~1\PERSON~1\PID.EXE (coolspot AG)
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
21.01.2007, 10:17
Moderator
Avatar joschi

Beiträge: 6466
#11 Ein Vorschlag zwischendurch: Ein Check der Windows-Ereignisanzeige (eventvwr.msc) scheint mir bei solch systemweiten Problemen auch noch sinvoll. Gibt es Start-Probleme mit Diensten, etc...
__________
Durchsuchen --> Aussuchen --> Untersuchen
Seitenanfang Seitenende
21.01.2007, 12:46
Member

Themenstarter

Beiträge: 12
#12 @Sabina:

SVV

Zitat

C:\>svv check /a /m
WARNING: Veryfing integrity of ALL kernel modules may cause a SYSTEM CRASH!
Do you want to continue (yes/no)?
yes

ntoskrnl.exe (804d7000 - 806eba00)... innocent hooking (verdict = 2).
module ntoskrnl.exe [0x804d7000 - 0x806eba00]:
0x804db03d (section .text) [RtlPrefetchMemoryNonTemporal()+0] 1 byte(s): exc
lusion filter: RtlPrefetchMemoryNonTemporal() [c3->90]
file :c3
memory :90
verdict = 1

0x804dbaa2 (section .text) 18 byte(s): exclusion filter: KeFlushCurrentTb()
file :d8 0f 22 d8 c3 0f 20 e0 25 7f ff ff ff 0f 22 e0 0d 80
memory :e0 25 7f ff ff ff 0f 22 e0 0d 80 00 00 00 0f 22 e0 c3
verdict = 1

0x804dbaba (section .text) 1 byte(s): exclusion filter: KeFlushCurrentTb() [
c3->00]
file :c3
memory :00
verdict = 1

0x804de8ea (section .text) 1 byte(s): exclusion filter: KiSystemCallExitBran
ch() [05->06]
file :05
memory :06
verdict = 1

0x804e270c [KiServiceTable[25]] 4 byte(s):
KiServiceTable HOOK:
address 0xed76fd10 is inside HookCentre.sys module [0xed76e000-0xed776000]
target module path: \??\C:\WINDOWS\system32\drivers\HookCentre.sys
file :49 6b 56 80
memory :10 fd 76 ed
verdict = 2

0x804e2724 [KiServiceTable[31]] 4 byte(s):
KiServiceTable HOOK:
address 0xeca568d0 is inside vsdatant.sys module [0xeca24000-0xeca83000]
target module path: \SystemRoot\System32\vsdatant.sys
file :ad 94 58 80
memory :d0 68 a5 ec
verdict = 2

0x804e273c [KiServiceTable[37]] 4 byte(s):
KiServiceTable HOOK:
address 0xeca532d0 is inside vsdatant.sys module [0xeca24000-0xeca83000]
target module path: \SystemRoot\System32\vsdatant.sys
file :48 0d 57 80
memory :d0 32 a5 ec
verdict = 2

0x804e274c [KiServiceTable[41]] 4 byte(s):
KiServiceTable HOOK:
address 0xed76ed70 is inside HookCentre.sys module [0xed76e000-0xed776000]
target module path: \??\C:\WINDOWS\system32\drivers\HookCentre.sys
file :61 e7 56 80
memory :70 ed 76 ed
verdict = 2

0x804e2760 [KiServiceTable[46]] 4 byte(s):
KiServiceTable HOOK:
address 0xeca56c60 is inside vsdatant.sys module [0xeca24000-0xeca83000]
target module path: \SystemRoot\System32\vsdatant.sys
file :a9 63 59 80
memory :60 6c a5 ec
verdict = 2

0x804e2764 [KiServiceTable[47]] 4 byte(s):
KiServiceTable HOOK:
address 0xeca5cee0 is inside vsdatant.sys module [0xeca24000-0xeca83000]
target module path: \SystemRoot\System32\vsdatant.sys
file :14 d3 5a 80
memory :e0 ce a5 ec
verdict = 2

0x804e2768 [KiServiceTable[48]] 4 byte(s):
KiServiceTable HOOK:
address 0xeca5d110 is inside vsdatant.sys module [0xeca24000-0xeca83000]
target module path: \SystemRoot\System32\vsdatant.sys
file :1a 04 58 80
memory :10 d1 a5 ec
verdict = 2

0x804e2770 [KiServiceTable[50]] 4 byte(s):
KiServiceTable HOOK:
address 0xeca606d0 is inside vsdatant.sys module [0xeca24000-0xeca83000]
target module path: \SystemRoot\System32\vsdatant.sys
file :1b 44 56 80
memory :d0 06 a6 ec
verdict = 2

0x804e2788 [KiServiceTable[56]] 4 byte(s):
KiServiceTable HOOK:
address 0xeca56d40 is inside vsdatant.sys module [0xeca24000-0xeca83000]
target module path: \SystemRoot\System32\vsdatant.sys
file :5c ed 59 80
memory :40 6d a5 ec
verdict = 2

0x804e27a0 [KiServiceTable[62]] 4 byte(s):
KiServiceTable HOOK:
address 0xeca53950 is inside vsdatant.sys module [0xeca24000-0xeca83000]
target module path: \SystemRoot\System32\vsdatant.sys
file :07 3c 5d 80
memory :50 39 a5 ec
verdict = 2

0x804e27a4 [KiServiceTable[63]] 4 byte(s):
KiServiceTable HOOK:
address 0xed770150 is inside HookCentre.sys module [0xed76e000-0xed776000]
target module path: \??\C:\WINDOWS\system32\drivers\HookCentre.sys
file :78 0f 59 80
memory :50 01 77 ed
verdict = 2

0x804e27ac [KiServiceTable[65]] 4 byte(s):
KiServiceTable HOOK:
address 0xed770380 is inside HookCentre.sys module [0xed76e000-0xed776000]
target module path: \??\C:\WINDOWS\system32\drivers\HookCentre.sys
file :fa e9 58 80
memory :80 03 77 ed
verdict = 2

0x804e27b8 [KiServiceTable[68]] 4 byte(s):
KiServiceTable HOOK:
address 0xeca5cc50 is inside vsdatant.sys module [0xeca24000-0xeca83000]
target module path: \SystemRoot\System32\vsdatant.sys
file :b6 3a 57 80
memory :50 cc a5 ec
verdict = 2

0x804e2830 [KiServiceTable[98]] 4 byte(s):
KiServiceTable HOOK:
address 0xeca5f3e0 is inside vsdatant.sys module [0xeca24000-0xeca83000]
target module path: \SystemRoot\System32\vsdatant.sys
file :f0 ac 5a 80
memory :e0 f3 a5 ec
verdict = 2

0x804e2878 [KiServiceTable[116]] 4 byte(s):
KiServiceTable HOOK:
address 0xeca537a0 is inside vsdatant.sys module [0xeca24000-0xeca83000]
target module path: \SystemRoot\System32\vsdatant.sys
file :e3 0c 57 80
memory :a0 37 a5 ec
verdict = 2

0x804e2884 [KiServiceTable[119]] 4 byte(s):
KiServiceTable HOOK:
address 0xed76fdd0 is inside HookCentre.sys module [0xed76e000-0xed776000]
target module path: \??\C:\WINDOWS\system32\drivers\HookCentre.sys
file :fb 7a 56 80
memory :d0 fd 76 ed
verdict = 2

0x804e2890 [KiServiceTable[122]] 4 byte(s):
KiServiceTable HOOK:
address 0xed7706f0 is inside HookCentre.sys module [0xed76e000-0xed776000]
target module path: \??\C:\WINDOWS\system32\drivers\HookCentre.sys
file :96 3c 57 80
memory :f0 06 77 ed
verdict = 2

0x804e28a8 [KiServiceTable[128]] 4 byte(s):
KiServiceTable HOOK:
address 0xeca5c7c0 is inside vsdatant.sys module [0xeca24000-0xeca83000]
target module path: \SystemRoot\System32\vsdatant.sys
file :74 89 58 80
memory :c0 c7 a5 ec
verdict = 2

0x804e29ac [KiServiceTable[193]] 4 byte(s):
KiServiceTable HOOK:
address 0xeca5f6d0 is inside vsdatant.sys module [0xeca24000-0xeca83000]
target module path: \SystemRoot\System32\vsdatant.sys
file :32 d2 64 80
memory :d0 f6 a5 ec
verdict = 2

0x804e29c8 [KiServiceTable[200]] 4 byte(s):
KiServiceTable HOOK:
address 0xeca56570 is inside vsdatant.sys module [0xeca24000-0xeca83000]
target module path: \SystemRoot\System32\vsdatant.sys
file :ba 6e 57 80
memory :70 65 a5 ec
verdict = 2

0x804e29d8 [KiServiceTable[204]] 4 byte(s):
KiServiceTable HOOK:
address 0xeca5f980 is inside vsdatant.sys module [0xeca24000-0xeca83000]
target module path: \SystemRoot\System32\vsdatant.sys
file :56 bd 64 80
memory :80 f9 a5 ec
verdict = 2

0x804e29f0 [KiServiceTable[210]] 4 byte(s):
KiServiceTable HOOK:
address 0xeca56a80 is inside vsdatant.sys module [0xeca24000-0xeca83000]
target module path: \SystemRoot\System32\vsdatant.sys
file :ca 59 58 80
memory :80 6a a5 ec
verdict = 2

0x804e2a28 [KiServiceTable[224]] 4 byte(s):
KiServiceTable HOOK:
address 0xeca53ac0 is inside vsdatant.sys module [0xeca24000-0xeca83000]
target module path: \SystemRoot\System32\vsdatant.sys
file :2c 7e 57 80
memory :c0 3a a5 ec
verdict = 2

0x804e2a84 [KiServiceTable[247]] 4 byte(s):
KiServiceTable HOOK:
address 0xed76fe30 is inside HookCentre.sys module [0xed76e000-0xed776000]
target module path: \??\C:\WINDOWS\system32\drivers\HookCentre.sys
file :1d 4c 57 80
memory :30 fe 76 ed
verdict = 2

0x804e2aac [KiServiceTable[257]] 4 byte(s):
KiServiceTable HOOK:
address 0xeca5d340 is inside vsdatant.sys module [0xeca24000-0xeca83000]
target module path: \SystemRoot\System32\vsdatant.sys
file :2b 2c 58 80
memory :40 d3 a5 ec
verdict = 2

module ntoskrnl.exe: end of details
PCIIde.sys (f7db6000 - f7db7000)... Wrong PE image format!
(f770d000 - f7725000)... error code = 0x5
srescan.sys (f786e000 - f7879000)... Image file not found!
dump_diskdump.sys (edaf2000 - edaf6000)... Image file not found!
dump_Fasttrak.sys (eb02f000 - eb041000)... Image file not found!

SYSTEM INFECTION LEVEL: 2
0 - BLUE
1 - GREEN
--> 2 - YELLOW
3 - ORANGE
4 - RED
5 - DEEPRED
Nothing suspected was detected.
ROOTKITREVEALER

Zitat

kommt in Kürze ... er scannt noch ;)
@Joschie:
Gute Idee.
Also bezogen auf meinen letzten Bootvorgang des PC`s befindet sich im Ereignisanzeigelog unter "Anwendung" keine Fehlermeldung. "Sicherheit" ist komplett leer. Aber unter "System" gibt es 2 Fehlermeldungen während des letzten bootens. Diese sehen wie folgt aus:

Zitat

Ereignistyp: Fehler
Ereignisquelle: Service Control Manager
Ereigniskategorie: Keine
Ereigniskennung: 7026
Datum: 21.01.2007
Zeit: 12:18:17
Benutzer: Nicht zutreffend
Computer: PC1
Beschreibung:
Das Laden folgender Boot- oder Systemstarttreiber ist fehlgeschlagen:
NetworkX

Weitere Informationen über die Hilfe- und Supportdienste erhalten Sie unter http://go.microsoft.com/fwlink/events.asp.
und

Zitat

Ereignistyp: Fehler
Ereignisquelle: Service Control Manager
Ereigniskategorie: Keine
Ereigniskennung: 7024
Datum: 21.01.2007
Zeit: 12:18:25
Benutzer: Nicht zutreffend
Computer: PC1
Beschreibung:
Der Dienst "Routing und RAS" wurde mit folgendem dienstspezifischem Fehler beendet: 340 (0x154).

Weitere Informationen über die Hilfe- und Supportdienste erhalten Sie unter http://go.microsoft.com/fwlink/events.asp.
Liebe Grüße und weiterhin vielen Dank für euren Versuch mir zu helfen!
Seitenanfang Seitenende
21.01.2007, 13:52
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#13 seit wann hast du auf dem rechner: ?
Personal ID - C:\PROGRA~1\PERSON~1\PID.EXE (coolspot AG)

----------

Zitat

immer das Fenster was gerade aktiv ist alle paar Sekunden inaktiv
es sieht mehr nach einem Hardware/Software-Konflikt aus.
wann hat das Problem begonnen ? wie steht es mit der Temperatur ? luefter sind sauber ?
friert nur das geoefffnete Fester ein oder "alles ?
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
21.01.2007, 20:58
Member

Themenstarter

Beiträge: 12
#14 Hallo Sabina!

1.
Personal ID von Coolspot ist das Hadrware-Verifikationssystem von x-check (AVS-System) ... siehe http://www.personalid.de/
Das habe ich schon seit Jahren und hatte nie Probleme damit. In letzter Zeit gabs da auch keine Neuinstallation von oder Updates. Schließe das als Fehlerursache eigentlich aus. Im Notfall könnte ich es mal deinstallieren, wenn du meinst es wäre die Ursache.

2.
- Das Problem hat vor ca. 1 Woche begonnen. Genauen Zeitpunkt weiss ich leider nicht mehr. Müsste so in der 2. KW 2007 gewesen sein.
- Temperatur der GPU,CPU,System ... alles in Ordnung, Lüfter alle sauber. Hitzeproblem ist es in keinem Fall.
- Das Fenster friert nicht ein! Es wird einfach nur inaktiv.
Das heisst ein anderes Fenster oder etwas anderes übernimmt die Priorität, so wie es scheint. Stell dir vor ich schreibe gerade diesen Text hier und du würdest neben mir stehen und mit der Maus ein anderes Fenster anklicken.
Das würde dann aktiv werden und dieses hier in dem ich tippe wird dann natürlich inaktiv. Genau so ist es. Das aktive fenster wird inaktiv und ich kann nicht erkennen welches andere Fenster oder Software oder Tool oder was auch immer aktiv wird. Das ist ja mein Problem. Wüsste ich das dann hätten wir den Übeltäter ja schon gefunden.

Ich kenn mich da nicht gut genug aus. Aber da ich nun etliche Scans gemacht habe, mit allen möglichen Programmen etc. schließe ich einen Viren-, Trojaner- oder Hijackerbefall eigentlich aus.

Aktuell denke ich als Laie, dass vielleicht irgend ein Sysstemproblem vorliegt.
Das vielleicht eine dll kaputt ist und dadurch verursacht das aktive Fenster inaktiv wird. Ein sysstem oder dateifehler würde vielleicht auch erklären wieso das Problem z.b. auch zeitweise stundenlang gar nicht auftritt.

Gestern z.B. habe ich ein Spiel gespielt. Über 4 Stunden ist nichts passiert. Wenn das Problem vorliegt ist es in der Regel so das das Spiel-Fenster dann alle paar Sekunden/Minuten "inaktiv" wird und in die Taskleiste fährt. Das war gestern stundenlang nicht der Fall. Dann hab ich mal kurz das Spiel in die Taskleiste (gewollt) und mit Outlook Mails gecheckt und schwupps war das Problem wieder da. Als würde irgend eine fehlerhafte Datei oder Systemfunktion die Ursache dafür sein. Hoffe du verstehst was ich meine.

Ich weiss nicht was ich machen soll. Kann mir das als Laie nicht erklären.
Mich wurmt es aber und ich will wissen was das ist bzw. die Ursache und den Übeltäter finden (egal ob Virus, Trojaner, Hijacker, Keylogger oder defekte Datei oder Systemfunktion).



Hier noch der jetzt fertige ROOTKITREVEALER Log:

Zitat

HKU\.DEFAULT\Control Panel\International 20.01.2007 17:52 0 bytes Security mismatch.
HKU\.DEFAULT\Control Panel\International\Geo 20.01.2007 17:52 0 bytes Security mismatch.
HKU\S-1-5-21-507921405-1645522239-839522115-1003\Control Panel\International 20.01.2007 17:52 0 bytes Security mismatch.
HKU\S-1-5-21-507921405-1645522239-839522115-1003\Control Panel\International\Geo 20.01.2007 17:52 0 bytes Security mismatch.
HKU\S-1-5-21-507921405-1645522239-839522115-1003\Software\Microsoft\Command Processor 20.01.2007 17:52 0 bytes Security mismatch.
HKU\S-1-5-18\Control Panel\International 20.01.2007 17:52 0 bytes Security mismatch.
HKU\S-1-5-18\Control Panel\International\Geo 20.01.2007 17:52 0 bytes Security mismatch.
HKLM\SECURITY\Policy\Secrets\SAC* 27.04.2004 23:38 0 bytes Key name contains embedded nulls (*)
HKLM\SECURITY\Policy\Secrets\SAI* 27.04.2004 23:38 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Microsoft\Command Processor 20.01.2007 17:52 0 bytes Security mismatch.
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\System* 12.05.2004 03:09 0 bytes Key name contains embedded nulls (*)
C:\Dokumente und Einstellungen\yamyam\Lokale Einstellungen\Temporary Internet Files\Content.IE5\M5JGH0N6\[2] 21.01.2007 19:32 0 bytes Hidden from Windows API.
C:\Dokumente und Einstellungen\yamyam\Lokale Einstellungen\Temporary Internet Files\Content.IE5\M5JGH0N6\[3] 21.01.2007 19:33 0 bytes Hidden from Windows API.
C:\Programme\G DATA AntiVirenKit\AVK\Log\AVKLog\0000000030 21.01.2007 19:18 0 bytes Hidden from Windows API.
C:\Programme\G DATA AntiVirenKit\AVK\Log\AVKLog\0000000030\LogEntries 21.01.2007 19:18 517 bytes Hidden from Windows API.
C:\Programme\G DATA AntiVirenKit\AVK\Log\AVKLog\0000000030\Values 21.01.2007 19:18 86 bytes Hidden from Windows API.
C:\Programme\G DATA AntiVirenKit\AVK\Log\AVKLog\0000000031 21.01.2007 19:31 0 bytes Hidden from Windows API.
C:\Programme\G DATA AntiVirenKit\AVK\Log\AVKLog\0000000031\LogEntries 21.01.2007 19:31 739 bytes Hidden from Windows API.
C:\Programme\G DATA AntiVirenKit\AVK\Log\AVKLog\0000000031\Values 21.01.2007 19:31 74 bytes Hidden from Windows API.
C:\Programme\Spamihilator\SPA12DA.tmp.log 21.01.2007 19:31 534 bytes Hidden from Windows API.
C:\Programme\Spamihilator\SPA12DD.tmp.log 21.01.2007 19:31 599 bytes Hidden from Windows API.
C:\System Volume Information\_restore{B8AB4C44-26C2-4D24-9E3A-241F9E36EA0A}\RP62\A0019279.RDB 21.01.2007 19:06 2.08 MB Hidden from Windows API.
C:\System Volume Information\_restore{B8AB4C44-26C2-4D24-9E3A-241F9E36EA0A}\RP62\A0019280.RDB 21.01.2007 19:08 2.08 MB Hidden from Windows API.
C:\System Volume Information\_restore{B8AB4C44-26C2-4D24-9E3A-241F9E36EA0A}\RP62\A0019281.RDB 21.01.2007 19:18 2.08 MB Hidden from Windows API.
C:\System Volume Information\_restore{B8AB4C44-26C2-4D24-9E3A-241F9E36EA0A}\RP62\A0019282.ini 21.01.2007 17:00 12.58 KB Hidden from Windows API.
C:\System Volume Information\_restore{B8AB4C44-26C2-4D24-9E3A-241F9E36EA0A}\RP62\A0019283.RDB 21.01.2007 19:24 2.08 MB Hidden from Windows API.
C:\WINDOWS\Temp\AVK_UpdateBase0 21.01.2007 19:18 0 bytes Hidden from Windows API.
Seitenanfang Seitenende
21.01.2007, 21:47
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#15

Zitat

Das Problem hat vor ca. 1 Woche begonnen
gleichzeitig hast du was installiert ? Erinnerst du dich ?

1.
wende noch mal cleanup an
http://virus-protect.org/cleanup.html

2.
Avenger
http://virus-protect.org/artikel/tools/avenger.html
kopiere rein:

Zitat

Folders to delete:
C:\Dokumente und Einstellungen\yamyam\Lokale Einstellungen\Temporary Internet Files\Content.IE5\M5JGH0N6
Klicke die gruene Ampel
das Script wird nun ausgeführt, dann wird der PC automatisch neustarten

3.
scanne mit kaspersky (auch die emails mitscannen) und poste den scanreport
http://virus-protect.org/onlinescan.html
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
Um auf dieses Thema zu ANTWORTEN
bitte erst » hier kostenlos registrieren!!

Folgende Themen könnten Dich auch interessieren: