Entfernung von Malware Defense |
||
---|---|---|
#0
| ||
30.12.2009, 19:52
...neu hier
Beiträge: 9 |
#16
wie mach ich einen BackUp und kann ich danach alles löschen was ich bis hierher sofware mäßig gebraucht hab?
|
|
|
||
30.12.2009, 22:43
Ehrenmitglied
Beiträge: 6028 |
#17
MalwareBytes ist kostenlos,darfst du behalten,bei diese Free version muss man selber Updaten
Hijack This solltte man auch behalten,man weiss ja nieh..... RKill kann man entfernen __________ MfG Argus |
|
|
||
31.12.2009, 11:00
...neu hier
Beiträge: 9 |
#18
vielen vielen dank für deine hilfe du hast mich und meinen computer gerettet
meine wahrscheinlcih letzte frage... wie mach ich einen backup? |
|
|
||
31.12.2009, 11:57
Member
Beiträge: 4730 |
#19
Backup ist recht einfach. Du solltest jedenfalls einen Datenträger haben, auf dem das Backup gespeichert wird (bestenfalls eine externe Festplatte oder eine zweite Partition).
Es gibt jetzt verschiedene Möglichkeiten, das Backup anzufertigen. Du könntest das bei Windows enthaltene NTBackup nutzen oder Dir die 30-Tage-Testversion von Acronis True Image Home herunterladen und installieren. Oder Du kopierst die benötigten Daten einfach. Es gibt verschiedene Backup-Varianten. Einmal die Komplettsicherung, die ich aber aufgrund Deiner Probleme nicht empfehlen würde (das funktioniert das einfache Kopieren der Daten sowieso nicht), oder eine normale Dateisicherung. Sichern solltest Du auf jeden Fall folgende Verzeichnisse: C:\Dokumente und Enstellungen\[Dein Profil]\Eigene Dateien C:\Dokumente und Enstellungen\[Dein Profil]\Desktop C:\Dokumente und Enstellungen\[Dein Profil]\Favoriten (sofern Du Favoriten im IE angelegt hast) C:\Dokumente und Enstellungen\[Dein Profil]\Cookies (sofern Du den IE nutzt) C:\Dokumente und Enstellungen\[Dein Profil]\Anwendungsdaten\Mozilla (hier befindet sich Dein Firefox-Profil, sofern Du Firefox nutzt) C:\Dokumente und Enstellungen\[Dein Profil]\Lokale Einstellungen\Anwendungsdaten\Microsoft\Outlook (sofern Du Outlook nutzt) Im Ordner C:\Dokumente und Enstellungen\[Dein Profil]\Anwendungsdaten befinden sich ggf. noch Einstellungen von anderen Programmen. Überlege gut, in welchen Programmen Du individuelle Anpassungen vorgenommen hast (bspw. in einem FTP-Programm Zugangsdaten gespeichert). Sichere die Ordner der betreffenden Programme in diesem Verzeichnis mit, damit keine Einstellungen verloren gehen. Wenn Du Dir nicht sicher bist, dann bist Du mit dem Grundsatz "viel hilft viel" ausnahmsweise besser beraten Besser zu viel gesichert, als zu wenig. Im Verzeichnis C:\Programme musst Du nichts sichern. Dort sind die Programme enthalten, die Du installiert hast. Diese wirst Du nach einem Neuaufsetzen des PCs sowieso neu installieren müssen. Du könntest Dir aber notieren, welche Programme installiert sind, um später keins zu vergessen Solltest Du individuelle Ordner auf Deinem PC auf C: angelegt haben und dort wichtige Dateien gespeichert haben, solltest Du die natürlich auch mitsichern. Wie gesagt, Du kannst diese Daten grundsätzlich einfach auf eine andere Partition kopieren. Bequemer ist es aber mit einer Backup-Software (siehe oben). Für NTBackup gebe ich Dir mal ne kleine Anleitung: Du findest NTBackup unter Start -> Alle Programme -> Zubehör -> Systemprogramme -> Sicherung Du klickst dort so lange auf "Weiter" (müssten 2x sein), bis die Abfrage kommt, welche Dateien Du sichern möchtest. Wähle dort den letzten Punkt ("Elemente für die Sicherung selbst auswählen"). Nach einem Klick auf "Weiter" bekommst Du dann die Dateistruktur auf Deinem PC angezeigt. Dort kannst Du Dich dann genau so bewegen wie im Explorer. Vor die zu sichernden Ordner/Dateien setzt Du dann ein Häkchen. Wenn Du alle Ordner/Dateien ausgewählt hast, die gesichert werden sollen, klickst Du auf "Weiter" und wählst den Ort aus, auf den gesichert werden soll. Ich hab es nicht so im Blick, aber es kann sein, dass Dir die Möglichkeit angeboten wird, die Sicherung auf CD oder DVD zu brennen. Wie schon gesagt, empfiehlt es sich, die Sicherung als Datei auf eine externe Festplatte oder auf eine andere Partition zu sichern. Gib der Sicherung noch einen Namen, damit Du weißt, wie Du sie später wiederfindest, klicke auf "Weiter" und auf "Fertigstellen". Dann dauert es einen Augenblick, bis er die Daten gesichert hat (je nach Menge der zu sichernden Daten kann es auch etwas länger dauern). Das sollte es dann auch schon gewesen sein. Um die Daten später wiederherzustellen, einfach NTBackup aufrufen und statt "sichern" den Punkt "wiederherstellen" wählen __________ Dies ist eine Signatur! Persönlicher Service: Du kommst aus Berlin? Dann melde Dich per PN bei mir, evtl. können wir einen Termin vereinbaren. Der Grabsteinschubser |
|
|
||
02.01.2010, 14:35
Member
Beiträge: 19 |
#20
Hallo!
Ich habe das gleiche Ding auf dem Computer (gehabt?). Ich habe die Anleitung von Argus befolgt und poste euch mal die Logfiles: Malwarebytes: Malwarebytes' Anti-Malware 1.43 Datenbank Version: 3477 Windows 5.1.2600 Service Pack 2 Internet Explorer 8.0.6001.18702 02.01.2010 13:00:21 mbam-log-2010-01-02 (13-00-21).txt Scan-Methode: Vollständiger Scan (A:\|C:\|D:\|) Durchsuchte Objekte: 277406 Laufzeit: 33 minute(s), 36 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 1 Infizierte Registrierungsschlüssel: 4 Infizierte Registrierungswerte: 2 Infizierte Dateiobjekte der Registrierung: 1 Infizierte Verzeichnisse: 2 Infizierte Dateien: 14 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: \\?\globalroot\systemroot\system32\H8SRTkdurrjlqbd.dll (Rootkit.TDSS) -> Delete on reboot. Infizierte Registrierungsschlüssel: HKEY_LOCAL_MACHINE\SOFTWARE\Malware Defense (Rogue.MalwareDefense) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\H8SRT (Rootkit.TDSS) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\popcaploader.popcaploaderctrl2 (Adware.PopCap) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\popcaploader.popcaploaderctrl2.1 (Adware.PopCap) -> Quarantined and deleted successfully. Infizierte Registrierungswerte: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\malware defense (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\settdebugx.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. Infizierte Dateiobjekte der Registrierung: HKEY_CLASSES_ROOT\regfile\shell\open\command\(default) (Broken.OpenCommand) -> Bad: (regedit.exe"%1" %*) Good: (regedit.exe "%1") -> Quarantined and deleted successfully. Infizierte Verzeichnisse: C:\Programme\malware Defense (Rogue.MalwareDefense) -> Quarantined and deleted successfully. C:\Dokumente und Einstellungen\Daniel\Startmenü\Programme\malware Defense (Rogue.MalwareDefense) -> Quarantined and deleted successfully. Infizierte Dateien: \\?\globalroot\systemroot\system32\H8SRTkdurrjlqbd.dll (Rootkit.TDSS) -> Quarantined and deleted successfully. C:\Dokumente und Einstellungen\Daniel\Lokale Einstellungen\temp\settdebugx.exe (Rogue.Installer) -> Quarantined and deleted successfully. C:\Dokumente und Einstellungen\Tina\Desktop\Spielezubehör\FFF-ReflexV2.exe (Trojan.Backdoor) -> Quarantined and deleted successfully. C:\Dokumente und Einstellungen\Daniel\Lokale Einstellungen\temp\wscsvc32.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\Dokumente und Einstellungen\Daniel\Lokale Einstellungen\temp\Installer.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\Programme\Malware Defense\mdext.dll (Trojan.TDSS) -> Quarantined and deleted successfully. C:\Programme\Malware Defense\mdefense.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\Programme\malware Defense\md.db (Rogue.MalwareDefense) -> Quarantined and deleted successfully. C:\Programme\malware Defense\help.ico (Rogue.MalwareDefense) -> Quarantined and deleted successfully. C:\Dokumente und Einstellungen\Daniel\Startmenü\Programme\malware Defense\Malware Defense.lnk (Rogue.MalwareDefense) -> Quarantined and deleted successfully. C:\Dokumente und Einstellungen\Daniel\Startmenü\Programme\malware Defense\Uninstall Malware Defense.lnk (Rogue.MalwareDefense) -> Quarantined and deleted successfully. C:\Dokumente und Einstellungen\Daniel\Startmenü\Programme\malware Defense\Malware Defense Support.lnk (Rogue.MalwareDefense) -> Quarantined and deleted successfully. C:\WINDOWS\system32\krl32mainweq.dll (Trojan.DNSChanger) -> Quarantined and deleted successfully. C:\Dokumente und Einstellungen\Daniel\Anwendungsdaten\Microsoft\Internet Explorer\Quick Launch\Malware Defense.lnk (Rogue.MalwareDefense) -> Quarantined and deleted successfully. combofix ComboFix 10-01-01.02 - Daniel 02.01.2010 13:28:26.3.1 - FAT32x86 Microsoft Windows XP Home Edition 5.1.2600.2.1252.49.1031.18.511.239 [GMT 1:00] ausgeführt von:: c:\dokumente und einstellungen\Daniel\Desktop\test.exe AV: AntiVir Desktop *On-access scanning disabled* (Outdated) {AD166499-45F9-482A-A743-FDD3350758C7} AV: AntiVir PersonalEdition Classic Virenschutz *On-access scanning enabled* (Updated) {00000000-0000-0000-0000-000000000000} AV: AntiVir PersonalEdition Classic Virenschutz *On-access scanning enabled* (Updated) {804E5358-FFA4-00DA-0D24-347CA8A3377C} AV: AntiVir PersonalEdition Classic Virenschutz *On-access scanning enabled* (Updated) {804E5358-FFA4-00EB-0D24-347CA8A3377C} . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . C:\LOG.TXT c:\windows\AUTOLNCH.REG c:\windows\Downloaded Program Files\popcaploader.dll c:\windows\Downloaded Program Files\popcaploader.inf c:\windows\Downloaded Program Files\RdXIe.dll c:\windows\system32\drivers\H8SRTtkbmitudpu.sys c:\windows\system32\H8SRTmrxnmbfasf.dll c:\windows\system32\H8SRTqcdltepxqw.dat c:\windows\system32\H8SRTxrmpfvemxf.dll c:\windows\system32\srcr.dat . ((((((((((((((((((((((((((((((((((((((( Treiber/Dienste ))))))))))))))))))))))))))))))))))))))))))))))))) . -------\Legacy_H8SRTd.sys -------\Service_H8SRTd.sys ((((((((((((((((((((((( Dateien erstellt von 2009-12-02 bis 2010-01-02 )))))))))))))))))))))))))))))) . 2010-01-02 12:18 . 2010-01-02 12:18 388096 ----a-r- c:\dokumente und einstellungen\Daniel\Anwendungsdaten\Microsoft\Installer\{0761C9A8-8F3A-4216-B4A7-B7AFBF24A24A}\HiJackThis.exe 2010-01-02 12:18 . 2010-01-02 12:18 -------- d-----w- c:\programme\TrendMicro 2010-01-02 11:11 . 2010-01-02 11:11 -------- d-----w- c:\dokumente und einstellungen\Daniel\Anwendungsdaten\Malwarebytes 2010-01-02 11:11 . 2009-12-30 13:55 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys 2010-01-02 11:11 . 2010-01-02 11:11 -------- d-----w- c:\programme\Malwarebytes' Anti-Malware 2010-01-02 11:11 . 2009-12-30 13:54 19160 ----a-w- c:\windows\system32\drivers\mbam.sys 2009-12-31 13:50 . 2009-12-31 13:50 -------- d-sh--w- c:\windows\system32\config\systemprofile\IETldCache 2009-12-31 13:40 . 2009-03-30 08:33 96104 ----a-w- c:\windows\system32\drivers\avipbb.sys 2009-12-31 13:40 . 2009-02-13 10:29 22360 ----a-w- c:\windows\system32\drivers\avgntmgr.sys 2009-12-31 13:40 . 2009-02-13 10:17 45416 ----a-w- c:\windows\system32\drivers\avgntdd.sys 2009-12-31 13:40 . 2009-12-31 13:40 -------- d-----w- c:\programme\Avira 2009-12-31 13:40 . 2009-12-31 13:40 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Avira 2009-12-31 12:53 . 2009-12-31 12:53 -------- d-sh--w- c:\dokumente und einstellungen\NetworkService\IETldCache 2009-12-25 11:06 . 2009-12-25 11:06 -------- d-----w- c:\programme\Gemeinsame Dateien\xing shared 2009-12-15 20:57 . 2009-12-15 20:57 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\hps 2009-12-15 20:46 . 2009-12-15 20:46 -------- d-----w- c:\programme\dm . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2009-12-14 11:17 . 1979-12-31 23:00 84326 ----a-w- c:\windows\system32\perfc007.dat 2009-12-14 11:17 . 1979-12-31 23:00 458822 ----a-w- c:\windows\system32\perfh007.dat 2009-11-01 16:24 . 2004-08-28 12:03 62400 ----a-w- c:\dokumente und einstellungen\Daniel\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT 2009-10-29 07:40 . 2006-06-23 12:27 916480 ----a-w- c:\windows\system32\wininet.dll 2009-10-21 06:00 . 2004-08-04 08:57 75776 ----a-w- c:\windows\system32\strmfilt.dll 2009-10-21 06:00 . 2004-08-04 08:57 25088 ----a-w- c:\windows\system32\httpapi.dll 2009-10-20 14:58 . 2004-08-04 07:00 263552 ----a-w- c:\windows\system32\drivers\http.sys 2009-10-13 10:51 . 2006-05-14 10:26 267776 ----a-w- c:\windows\system32\oakley.dll 2009-10-12 13:51 . 1979-12-31 23:00 69632 ----a-w- c:\windows\system32\raschap.dll 2009-10-12 13:51 . 1979-12-31 23:00 113152 ----a-w- c:\windows\system32\rastls.dll 2009-10-04 14:16 . 2005-01-13 09:45 62400 ----a-w- c:\dokumente und einstellungen\Tina\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT 2005-01-07 15:06 . 2005-01-07 15:06 3752642 ----a-w- c:\programme\klite261d.exe 2009-04-15 21:24 . 2009-04-15 21:24 1044480 ----a-w- c:\programme\mozilla firefox\plugins\libdivx.dll 2009-04-15 21:24 . 2009-04-15 21:24 200704 ----a-w- c:\programme\mozilla firefox\plugins\ssldivx.dll . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "MSMSGS"="c:\programme\Messenger\msmsgs.exe" [2004-10-13 1694208] "updateMgr"="c:\programme\Adobe\Acrobat 7.0\Acrobat\AdobeUpdateManager.exe" [2006-03-30 313472] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "NvCplDaemon"="c:\windows\System32\NvCpl.dll" [2004-03-24 3309568] "nwiz"="nwiz.exe" [2004-03-24 782336] "NvMediaCenter"="c:\windows\System32\NvMcTray.dll" [2004-03-24 46080] "SoundMan"="SOUNDMAN.EXE" [2003-09-23 57344] "Disk Monitor"="c:\programme\Generic\USB Card Reader Driver v1.9e3\Disk_Monitor.exe" [2003-06-18 466944] "HPDJ Taskbar Utility"="c:\windows\System32\spool\drivers\w32x86\3\hpztsb09.exe" [2003-09-01 176128] "HP Software Update"="c:\programme\Hewlett-Packard\HP Software Update\HPWuSchd.exe" [2003-06-25 49152] "HP Component Manager"="c:\programme\HP\hpcoretech\hpcmpmgr.exe" [2003-10-23 233472] "DeviceDiscovery"="c:\programme\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe" [2003-05-21 229437] "Acrobat Assistant 7.0"="c:\programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe" [2008-04-23 483328] "NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648] "SunJavaUpdateSched"="c:\programme\Java\jre1.6.0_05\bin\jusched.exe" [2008-02-22 144784] "PCSuiteTrayApplication"="c:\programme\Nokia\Nokia PC Suite 6\LaunchApplication.exe" [2007-06-18 271360] "TkBellExe"="c:\programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" [2009-12-25 198160] "avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2004-08-04 15360] "Nokia.PCSync"="c:\programme\Nokia\Nokia PC Suite 6\PcSync2.exe" [2007-06-19 1241088] [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "c:\\Programme\\FRITZ!DSL\\FritzDsl.exe"= "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "c:\\Programme\\ICQ6\\ICQ.exe"= "c:\\Programme\\Skype\\Phone\\Skype.exe"= R1 NETDSL;AVM PPP over Ethernet;c:\windows\system32\drivers\netdsl.sys [10.09.2004 15:31 11264] R1 prodrv04;Star Force copy protection driver v4;c:\windows\system32\drivers\prodrv04.sys [02.04.2006 16:27 114496] R2 aadev;AVM ADSL Adapter Device;c:\windows\system32\drivers\Aadev.sys [10.09.2004 15:31 27648] R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [31.12.2009 14:40 108289] R3 NETFWDSL;AVM FRITZ!web DSL PPP;c:\windows\system32\drivers\NETFWDSL.SYS [10.09.2004 15:30 374272] S3 AVMUNET;AVM FRITZ!Box;c:\windows\system32\drivers\avmunet.sys [10.09.2004 18:57 16384] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.aol.de/index.jsp?sg=Webmail mWindow Title = Microsoft Internet Explorer uInternet Connection Wizard,ShellNext = hxxp://www.freenet.de/ IE: &ICQ Toolbar Search - c:\programme\ICQToolbar\toolbaru.dll/SEARCH.HTML IE: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html IE: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html IE: Auswahl in Adobe PDF konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html IE: Auswahl in vorhandene PDF-Datei konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html IE: In Adobe PDF konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html IE: In vorhandene PDF-Datei konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~4\OFFICE11\EXCEL.EXE/3000 IE: Verknüpfungsziel in Adobe PDF konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html IE: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html FF - ProfilePath - c:\dokumente und einstellungen\Daniel\Anwendungsdaten\Mozilla\Firefox\Profiles\7j03695p.default\ FF - prefs.js: browser.startup.homepage - hxxp://www.aol.de/index.jsp?sg=Webmail FF - plugin: c:\program files\Real\RealPlayer\Netscape6\nppl3260.dll FF - plugin: c:\program files\Real\RealPlayer\Netscape6\nprjplug.dll FF - plugin: c:\program files\Real\RealPlayer\Netscape6\nprpjplug.dll FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\ . - - - - Entfernte verwaiste Registrierungseinträge - - - - HKU-Default-Run-ALUAlert - c:\programme\Symantec\LiveUpdate\ALUNotify.exe AddRemove-Generic USB Card Reader Driver - c:\windows\iun6002.exe AddRemove-v1.9e3 - c:\windows\iun6002.exe AddRemove-Passat_CC_screensaver - c:\windows\system32\Passat_CC_screensaver.scr ************************************************************************** catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2010-01-02 13:36 Windows 5.1.2600 Service Pack 2 FAT NTAPI Scanne versteckte Prozesse... Scanne versteckte Autostarteinträge... Scanne versteckte Dateien... Scan erfolgreich abgeschlossen versteckte Dateien: 0 ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- [HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\Ø•€|ÿÿÿÿ•€|ù•6~*] "7040710900063D11C8EF10054038389C"="C?\\WINDOWS\\System32\\FM20ENU.DLL" "7040110900063D11C8EF10054038389C"="C?\\WINDOWS\\System32\\FM20ENU.DLL" . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- - - - - - - - > 'explorer.exe'(3640) c:\windows\system32\webcheck.dll c:\windows\system32\WPDShServiceObj.dll c:\programme\Nokia\Nokia PC Suite 6\PhoneBrowser.dll c:\programme\Nokia\Nokia PC Suite 6\PCSCM.dll c:\programme\Nokia\Nokia PC Suite 6\Lang\PhoneBrowser_ger.nlr c:\programme\Nokia\Nokia PC Suite 6\Resource\PhoneBrowser_Nokia.ngr c:\windows\system32\PortableDeviceTypes.dll c:\windows\system32\PortableDeviceApi.dll . ------------------------ Weitere laufende Prozesse ------------------------ . c:\windows\system32\RUNDLL32.EXE c:\windows\SOUNDMAN.EXE c:\programme\Avira\AntiVir Desktop\avguard.exe c:\programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE c:\windows\System32\nvsvc32.exe c:\programme\PC Connectivity Solution\ServiceLayer.exe . ************************************************************************** . Zeit der Fertigstellung: 2010-01-02 13:38:39 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2010-01-02 12:38 ComboFix2.txt 2008-03-25 22:58 Vor Suchlauf: 20 Verzeichnis(se), 21.235.236.864 Bytes frei Nach Suchlauf: 24 Verzeichnis(se), 21.130.870.784 Bytes frei WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe [boot loader] timeout=2 default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS [operating systems] c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Home Edition" /fastdetect /NoExecute=OptIn - - End Of File - - 27B028E890D9F69945A1ECD3C82D6A3E Hijack This: Logfile of Trend Micro HijackThis v2.0.3 (BETA) Scan saved at 13:19:13, on 02.01.2010 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v8.00 (8.00.6001.18702) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Avira\AntiVir Desktop\sched.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\RUNDLL32.EXE C:\WINDOWS\SOUNDMAN.EXE C:\Programme\Generic\USB Card Reader Driver v1.9e3\Disk_Monitor.exe C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb09.exe C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd.exe C:\Programme\HP\hpcoretech\hpcmpmgr.exe C:\Programme\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe C:\Programme\Java\jre1.6.0_05\bin\jusched.exe C:\Programme\Nokia\Nokia PC Suite 6\LaunchApplication.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\Avira\AntiVir Desktop\avgnt.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Messenger\msmsgs.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\Avira\AntiVir Desktop\avguard.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE C:\WINDOWS\System32\nvsvc32.exe C:\WINDOWS\System32\svchost.exe C:\Programme\PC Connectivity Solution\ServiceLayer.exe C:\WINDOWS\system32\wuauclt.exe C:\Programme\Java\jre1.6.0_05\bin\jucheck.exe C:\WINDOWS\system32\msiexec.exe C:\Programme\TrendMicro\HiJackThis\HiJackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.aol.de/index.jsp?sg=Webmail R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.freenet.de/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer R3 - URLSearchHook: (no name) - {855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file) O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Programme\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - c:\program files\real\realplayer\rpbrowserrecordplugin.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [Disk Monitor] C:\Programme\Generic\USB Card Reader Driver v1.9e3\Disk_Monitor.exe O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb09.exe O4 - HKLM\..\Run: [HP Software Update] "C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd.exe" O4 - HKLM\..\Run: [HP Component Manager] "C:\Programme\HP\hpcoretech\hpcmpmgr.exe" O4 - HKLM\..\Run: [DeviceDiscovery] C:\Programme\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe" O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_05\bin\jusched.exe" O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\Programme\Nokia\Nokia PC Suite 6\LaunchApplication.exe -startup O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Programme\Microsoft ActiveSync\wcescomm.exe" O4 - HKCU\..\Run: [updateMgr] "C:\Programme\Adobe\Acrobat 7.0\Acrobat\AdobeUpdateManager.exe" AcPro7_1_0 -reboot 1 O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: In Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: In vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~4\OFFICE11\EXCEL.EXE/3000 O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Programme\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~4\OFFICE11\REFIEBAR.DLL O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing) O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing) O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O14 - IERESET.INF: START_PAGE_URL=http://www.freenet.de O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/255cf8e6d7cb75c0f119/netzip/RdxIE601_de.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1158598525187 O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1158598503656 O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://arcade.icq.com/carlo/zuma/popcaploader_v5.cab O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\System32\browseui.dll O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\System32\browseui.dll O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: ServiceLayer - Nokia. - C:\Programme\PC Connectivity Solution\ServiceLayer.exe -- End of file - 9981 bytes Was muß ich denn als nächstes noch machen? Oder bin ich schon fertig? Vielen Dank für Eure Hilfe! |
|
|
||
02.01.2010, 16:01
Moderator
Beiträge: 5694 |
#21
CombiFix entfernen
Start > Ausführen> Kopiere rein combofix /uninstall OK Deaktivierung der Systemwiederherstellung (XP) http://www.alewelt.eu/Sys.htm 1. Rechtsklick auf Arbeitsplatz/Eigenschaften. 2. Den Reiter Systemwiederherstellung öffnen und "Systemwiederherstellung deaktivieren" markieren, auf "Übernehmen" und "Ok" und die folgende Warnmeldung bestätigen. Neu Starten und Haaken wieder entfernen Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop >Doppelklick auf die OTL.exe -->Vista User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen >Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output >Unter Extra Registry, wähle bitte Use SafeList >Klicke nun auf Run Scan links oben >Wenn der Scan beendet wurde werden 2 Logfiles erstellt >Poste die Logfiles in Code-Tags hier in den Thread. |
|
|
||
02.01.2010, 16:21
Member
Beiträge: 19 |
#22
Combofix ist gelöscht.
OTL habe ich gemacht: Code OTL logfile created on: 02.01.2010 16:13:38 - Run 1 Code OTL Extras logfile created on: 02.01.2010 16:13:38 - Run 1Mit den Code Tags tut mir leid. Wußte ich nicht. Ich hoffe, so ist es richtig. |
|
|
||
02.01.2010, 16:23
Member
Beiträge: 19 |
#23
Vielen Dank, daß ihr auch an einem Samstagnachmittag hier helft! Ich bin jetzt erst mal paar Stunden weg. Aber heute abend schaue ich wieder rein und kann ggf. sofort antworten, wenn ihr noch Infos über das Problem braucht!
Vielen Dank! |
|
|
||
02.01.2010, 19:01
...neu hier
Beiträge: 9 |
#24
nach dem backup wie setzt ich dann mein PC neu auf?
|
|
|
||
03.01.2010, 04:22
Moderator
Beiträge: 5694 |
#25
@chsch
Schritt 1 Filesharing Ich poste mal folgenden Hinweis, nicht mit erhobenem Zeigefinger, sondern weil Du Dir dessen vielleicht nicht bewusst bist. Du benutzt P2P-Programme. Wenn Du ein sauberes System bekommen respektive behalten möchtest, solltest Du auf den Download von Software aus solchen Quellen verzichten, denn auch wenn das P2P-Programm selbst "sauber" ist, bewahrt es Dich nicht davor, evtl. schädliche Programme auf Deinen Rechner zu holen. Du siehst, die Gefahr ist sehr groß, sich über diese Wege zu infizieren. Aus diesem Grund bereinige ich lieber Systeme, die keine solchen Programme installiert haben und bitte Dich daher alle Programme, die in diese Richtung gehen, während unserer Bereinigung komplett und rückstandlos über Systemsteuerung => Software zu deinstallieren => Kazaa Lite Schritt 2 Java aktualisieren Deine Javaversion ist nicht aktuell. Da einige Schädlinge (z. B. Vundo) über Java-Exploits in das System eindringen, deinstalliere zunächst alle vorhandenen Java-Versionen über Systemsteuerung => Software => deinstallieren. Starte den Rechner neu. Downloade nun die Offline-Version von Java (Java SE Runtime Environment (JRE) 6 Update 17) von SUN. Wenn Du auf Download geklickt hast, erscheint eine Seite, wo Du das Betriebssystem auswählen musst (also Windows) und ein Häkchen bei "I agree" setzen musst. Dann auf den Button "Continue" klicken. Dort die jre-6u17-windows-i586.exe downloaden und anschließend installieren, eventuell angebotene Toolbars nicht mitinstallieren. Schritt 3 Sagen Dir diese Dateien etwas? Zitat C:\Dokumente und Einstellungen\All Users\Dokumente\Hochzeit.rarSchritt 4 Stelle Avira ein wie hier beschrieben, scanne und poste das Log. |
|
|
||
03.01.2010, 04:25
Moderator
Beiträge: 5694 |
||
|
||
03.01.2010, 11:25
...neu hier
Beiträge: 9 |
#27
is dass den überhaupt notwendig? sonst wäre ja ein backup sinnlos oder irre ich mich da?
|
|
|
||
03.01.2010, 12:28
Member
Beiträge: 19 |
#28
zu 1: Ich hab von Computern wirklich nicht viel Ahnung: Was sind P2P Programme und wo hab ich sowas?
Ich wußte nicht, daß ich Kazaa überhaupt noch habe (das war gaaanz früher...) und ich habe es jetzt auch nicht mehr gefunden. Ich bin über Systemsteuerung in die Programmliste und wollte es löschen, aber da steht es gar nicht drin. zu 2: Java hab ich zuerst deinstalliert und dann wie vorgeschlagen neu installiert. zu 3: Ja. ;-) Dabei handelt es sich um ein zip Archiv, welches meine Schwester mir per email geschickt hat und um eine Tabelle, die wir selbst vor einigen Tagen erst erstellt haben. Warum?? zu 4: Hier kommt das Ergebnis: Code Avira AntiVir PersonalBin gespannt! |
|
|
||
03.01.2010, 22:06
Member
Beiträge: 4730 |
#29
@clari
Also, es schadet nichts, wenn man den PC - insbesondere nach einer Malwareinfektion - neu aufsetzt. Durch eine Malwareinfektion kann die Funktionalität von Windows beeinträchtigt worden sein (bspw. recht häufige Systemabstürze, manche Funktionen oder Programme gehen nicht mehr, etc.). Außerdem kann man nie ausschließen, dass nicht noch irgendwelche Überreste der Malware irgendwo im System vorhanden sind, die zu erneuten Infektionen führen können. Aber auch bei normalem Gebrauch des PCs kann es durch das Installieren von verschiedener Software dazu kommen, dass das System mit der Zeit zumüllt, was auch u.a. Systemabstürze mit sich bringen kann. Die Neuinstallation von Windows ist recht einfach. Im BIOS muss das CD/DVD-Laufwerk als erstes in der Bootreihenfolge eingestellt sein. Den PC mit eingelegter Windows-CD starten (ggf. bei der Abfrage, ob von CD gestartet werden soll, eine Taste drücken, damit er das auch tut) und das Setup durchlaufen lassen. Das Laufwerk C, auf dem sich die bisherige Windows-Installation befindet (das Setup sollte die Installation finden und anzeigen), sollte vom Setup-Programm formatiert werden (wähle "schnelles Formatieren" und als Dateisystem NTFS). Wenn man sich einen Paletten-PC gekauft hat, ist meistens keine richtige Windows-CD dabei, sondern nur eine Recovery-CD, die alles automatisch durchführt. Achtung! Manche Recovery-CDs setzen die Festplatte(n) auf Werkseinstellungen zurück, was bedeutet, dass nachträglich angelegte Partitionen gelöscht werden oder die Daten, die auf werksseitig vorgegebenen Partitionen überschrieben/gelöscht werden. In dem Fall wäre eine Sicherung auf einem externen Medium (bspw. USB-Stick/USB-Festplatte) das sicherste. __________ Dies ist eine Signatur! Persönlicher Service: Du kommst aus Berlin? Dann melde Dich per PN bei mir, evtl. können wir einen Termin vereinbaren. Der Grabsteinschubser |
|
|
||
04.01.2010, 13:17
...neu hier
Beiträge: 9 |
#30
vielen dank für deine infos
|
|
|
||