Virus Verdacht: Notebook spielt von alleine Musik |
||
---|---|---|
#0
| ||
30.07.2010, 00:42
Member
Beiträge: 16 |
||
|
||
30.07.2010, 00:44
Moderator
Beiträge: 5694 |
#2
Hallo und herzlich Willkommen auf Protecus.de
Um ein infiziertes System zu bereinigen bedarf es neben Zeit auch die Beachtung folgender Punkte: • Halte Dich an die Anweisungen des jeweiligen Helfers. • Falls Du externen Speichermedien (USB Sticks, Festplatten) hast, dann schliesse die vor der Reinigung an. • Während der Reinigung solltest Du weder Programme installieren noch deinstallieren, welche nicht ausdrücklich verlangt werden. • Bitte arbeite jeden Schritt der Reihe nach ab. • Falls bei einem Schritt Probleme auftauchen, poste was du bereits hast und melde Dich mit dem Problembeschreiben. • Die Bereinigung ist erst beendet wenn der jeweilige Helfer das OK gibt. • Wenn die Kiste wieder flott läuft heisst das nicht, dass das Sytem auch sauber ist. • Bei geschäftlich genutzten Rechner sollte der zuständige IT Verantwortliche beigezogen werden. • Ein Support unsererseits kann unter Umständen bei einem Firmenrechner abgelehnt werden. • Bei illegaler Software besteht die Möglichkeit, dass der Support eingestellt wird. • Jegliche Cracks oder Keygens werden weder gefördert noch akzeptiert. • Bei stark infizierten Systemen vorallem wenn Backdoors oder Rootkits involviert sind kann es vorkommen, dass ein Helfer zum Neuaufsetzen rät. • In letzter Instanz ist dann immer der User welcher entscheidet. Vista und Win7 User: Alle Programme und Tools, die wir anordnen, immer mit Rechtsklick und Als Administrator ausführen. Schritt 1 Downloade Dir bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop. • Doppelklick auf die MBRCheck.exe. Vista und Win7 User mit Rechtsklick "als Administrator starten" • Das Tool braucht nur eine Sekunde. • Danach solltest du eine MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop finden. Poste mir bitte den Inhalt des .txt Dokumentes |
|
|
||
30.07.2010, 01:05
Member
Themenstarter Beiträge: 16 |
#3
Sali Swisstreasure und sorry, dachte nicht daran, dass (sogar ein Landsmann?) um diese Zeit so prompt antwortet...
MBRCheck, version 1.1.1 (c) 2010, AD \\.\C: --> \\.\PhysicalDrive0 \\.\D: --> \\.\PhysicalDrive0 Size Device Name MBR Status -------------------------------------------- 111 GB \\.\PhysicalDrive0 Known-bad MBR code detected (Whistler / Black Internet)! Found non-standard or infected MBR. Enter 'Y' and hit ENTER for more options, or 'N' to exit: Options: [1] Dump the MBR of a physical disk to file. [2] Restore the MBR of a physical disk with a standard boot code. [3] Exit. Enter your choice: |
|
|
||
30.07.2010, 01:10
Member
Themenstarter Beiträge: 16 |
#4
Und hier noch den Report vom AVIRA-Scan:
Avira AntiVir Personal Erstellungsdatum der Reportdatei: Montag, 26. Juli 2010 01:57 Es wird nach 2569567 Virenstämmen gesucht. Lizenznehmer : Avira AntiVir Personal - FREE Antivirus Seriennummer : 0000149996-ADJIE-0000001 Plattform : Windows XP Windowsversion : (Service Pack 3) [5.1.2600] Boot Modus : Normal gebootet Benutzername : SYSTEM Computername : TOSHIBA Versionsinformationen: BUILD.DAT : 9.0.0.422 21701 Bytes 09.03.2010 10:23:00 AVSCAN.EXE : 9.0.3.10 466689 Bytes 13.10.2009 09:26:28 AVSCAN.DLL : 9.0.3.0 49409 Bytes 13.02.2009 10:04:10 LUKE.DLL : 9.0.3.2 209665 Bytes 20.02.2009 09:35:44 LUKERES.DLL : 9.0.2.0 13569 Bytes 26.01.2009 08:41:59 VBASE000.VDF : 7.10.0.0 19875328 Bytes 06.11.2009 05:35:52 VBASE001.VDF : 7.10.1.0 1372672 Bytes 19.11.2009 13:12:46 VBASE002.VDF : 7.10.3.1 3143680 Bytes 20.01.2010 13:12:53 VBASE003.VDF : 7.10.3.75 996864 Bytes 26.01.2010 13:12:54 VBASE004.VDF : 7.10.4.203 1579008 Bytes 05.03.2010 13:12:56 VBASE005.VDF : 7.10.6.82 2494464 Bytes 15.04.2010 13:12:58 VBASE006.VDF : 7.10.7.218 2294784 Bytes 02.06.2010 21:27:30 VBASE007.VDF : 7.10.9.165 4840960 Bytes 23.07.2010 22:33:30 VBASE008.VDF : 7.10.9.166 2048 Bytes 23.07.2010 22:33:30 VBASE009.VDF : 7.10.9.167 2048 Bytes 23.07.2010 22:33:30 VBASE010.VDF : 7.10.9.168 2048 Bytes 23.07.2010 22:33:30 VBASE011.VDF : 7.10.9.169 2048 Bytes 23.07.2010 22:33:30 VBASE012.VDF : 7.10.9.170 2048 Bytes 23.07.2010 22:33:30 VBASE013.VDF : 7.10.9.171 2048 Bytes 23.07.2010 22:33:30 VBASE014.VDF : 7.10.9.172 2048 Bytes 23.07.2010 22:33:30 VBASE015.VDF : 7.10.9.173 2048 Bytes 23.07.2010 22:33:30 VBASE016.VDF : 7.10.9.174 2048 Bytes 23.07.2010 22:33:30 VBASE017.VDF : 7.10.9.175 2048 Bytes 23.07.2010 22:33:30 VBASE018.VDF : 7.10.9.176 2048 Bytes 23.07.2010 22:33:30 VBASE019.VDF : 7.10.9.177 2048 Bytes 23.07.2010 22:33:31 VBASE020.VDF : 7.10.9.178 2048 Bytes 23.07.2010 22:33:31 VBASE021.VDF : 7.10.9.179 2048 Bytes 23.07.2010 22:33:31 VBASE022.VDF : 7.10.9.180 2048 Bytes 23.07.2010 22:33:31 VBASE023.VDF : 7.10.9.181 2048 Bytes 23.07.2010 22:33:31 VBASE024.VDF : 7.10.9.182 2048 Bytes 23.07.2010 22:33:31 VBASE025.VDF : 7.10.9.183 2048 Bytes 23.07.2010 22:33:31 VBASE026.VDF : 7.10.9.184 2048 Bytes 23.07.2010 22:33:31 VBASE027.VDF : 7.10.9.185 2048 Bytes 23.07.2010 22:33:31 VBASE028.VDF : 7.10.9.186 2048 Bytes 23.07.2010 22:33:32 VBASE029.VDF : 7.10.9.187 2048 Bytes 23.07.2010 22:33:32 VBASE030.VDF : 7.10.9.188 2048 Bytes 23.07.2010 22:33:32 VBASE031.VDF : 7.10.9.194 107520 Bytes 25.07.2010 22:33:27 Engineversion : 8.2.4.26 AEVDF.DLL : 8.1.2.0 106868 Bytes 02.05.2010 13:13:06 AESCRIPT.DLL : 8.1.3.41 1364346 Bytes 20.07.2010 15:34:30 AESCN.DLL : 8.1.6.1 127347 Bytes 14.05.2010 11:54:09 AESBX.DLL : 8.1.3.1 254324 Bytes 02.05.2010 13:13:06 AERDL.DLL : 8.1.8.2 614772 Bytes 20.07.2010 15:34:07 AEPACK.DLL : 8.2.3.2 471414 Bytes 20.07.2010 15:33:58 AEOFFICE.DLL : 8.1.1.8 201081 Bytes 24.07.2010 22:33:33 AEHEUR.DLL : 8.1.2.6 2793846 Bytes 20.07.2010 15:33:47 AEHELP.DLL : 8.1.13.2 242039 Bytes 20.07.2010 15:33:19 AEGEN.DLL : 8.1.3.17 385396 Bytes 24.07.2010 22:33:33 AEEMU.DLL : 8.1.2.0 393588 Bytes 02.05.2010 13:13:02 AECORE.DLL : 8.1.16.2 192887 Bytes 20.07.2010 15:33:11 AEBB.DLL : 8.1.1.0 53618 Bytes 02.05.2010 13:13:01 AVWINLL.DLL : 9.0.0.3 18177 Bytes 12.12.2008 06:47:56 AVPREF.DLL : 9.0.3.0 44289 Bytes 26.08.2009 13:13:59 AVREP.DLL : 8.0.0.7 159784 Bytes 02.05.2010 13:13:06 AVREG.DLL : 9.0.0.0 36609 Bytes 07.11.2008 13:25:04 AVARKT.DLL : 9.0.0.3 292609 Bytes 24.03.2009 13:05:37 AVEVTLOG.DLL : 9.0.0.7 167169 Bytes 30.01.2009 08:37:04 SQLITE3.DLL : 3.6.1.0 326401 Bytes 28.01.2009 13:03:49 SMTPLIB.DLL : 9.2.0.25 28417 Bytes 02.02.2009 06:21:28 NETNT.DLL : 9.0.0.0 11521 Bytes 07.11.2008 13:41:21 RCIMAGE.DLL : 9.0.0.25 2438913 Bytes 15.05.2009 13:35:17 RCTEXT.DLL : 9.0.73.0 87297 Bytes 13.10.2009 10:19:29 Konfiguration für den aktuellen Suchlauf: Job Name..............................: Vollständige Systemprüfung Konfigurationsdatei...................: c:\programme\avira\antivir desktop\sysscan.avp Protokollierung.......................: niedrig Primäre Aktion........................: interaktiv Sekundäre Aktion......................: ignorieren Durchsuche Masterbootsektoren.........: ein Durchsuche Bootsektoren...............: ein Bootsektoren..........................: C:, D:, Durchsuche aktive Programme...........: ein Durchsuche Registrierung..............: ein Suche nach Rootkits...................: ein Integritätsprüfung von Systemdateien..: aus Datei Suchmodus.......................: Alle Dateien Durchsuche Archive....................: ein Rekursionstiefe einschränken..........: 20 Archiv Smart Extensions...............: ein Makrovirenheuristik...................: ein Dateiheuristik........................: mittel Beginn des Suchlaufs: Montag, 26. Juli 2010 01:57 Der Suchlauf nach versteckten Objekten wird begonnen. iexplore.exe [INFO] Der Prozess ist nicht sichtbar. Es wurden '77586' Objekte überprüft, '1' versteckte Objekte wurden gefunden. Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wuauclt.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wscntfy.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'firefox.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'Dot1XCfg.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wmiprvse.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wmiapsrv.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'PMC.Service.Main.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ehmsas.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'TOSCDSPD.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'dllhost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'AdobeARM.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wmiprvse.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'TPSBattM.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'Communications_Helper.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'CFSServ.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'iFrmewrk.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ZCfgSvc.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'TFncKy.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SmoothView.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'Toshiba.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'TvsTray.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'TPSMain.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'THotkey.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'agrsmmsg.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'RTHDCPL.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'mcrdsvc.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SynTPEnh.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'X10nets.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wdfmgr.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'TAPPSRV.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ehtray.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'RegSrvc.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'nvsvc32.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'jqs.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ehSched.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ehrecvr.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'CFSvcs.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avmident.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'LVPrcSrv.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'S24EvMon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'EvtEng.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht Es wurden '73' Prozesse mit '73' Modulen durchsucht Der Suchlauf über die Masterbootsektoren wird begonnen: Masterbootsektor HD0 [INFO] Es wurde kein Virus gefunden! Der Suchlauf über die Bootsektoren wird begonnen: Bootsektor 'C:\' [INFO] Es wurde kein Virus gefunden! Bootsektor 'D:\' [INFO] Es wurde kein Virus gefunden! Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen: Die Registry wurde durchsucht ( '74' Dateien ). Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\' C:\hiberfil.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! [HINWEIS] Bei dieser Datei handelt es sich um eine Windows Systemdatei. [HINWEIS] Es ist in Ordnung, dass diese Datei für die Suche nicht geöffnet werden kann. C:\pagefile.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! [HINWEIS] Bei dieser Datei handelt es sich um eine Windows Systemdatei. [HINWEIS] Es ist in Ordnung, dass diese Datei für die Suche nicht geöffnet werden kann. C:\Dokumente und Einstellungen\Mosi\Desktop\Rainers Tool\ruKernelTool.zip [0] Archivtyp: ZIP --> ruKernelTool/_Lib_/PrettyPrintFirmwareLinkListe.exe [FUND] Ist das Trojanische Pferd TR/Gendal.282746 C:\Dokumente und Einstellungen\Mosi\Desktop\Rainers Tool\ruKernelTool\ruKernelTool\_Lib_\PrettyPrintFirmwareLinkListe.exe [FUND] Ist das Trojanische Pferd TR/Gendal.282746 C:\Dokumente und Einstellungen\Mosi\Lokale Einstellungen\Temp\expJMKy+.exe.part [0] Archivtyp: NSIS --> ProgramFilesDir/libdmo_plugin.dll [WARNUNG] Aus diesem Archiv können keine weiteren Dateien ausgepackt werden. Das Archiv wird geschlossen. [WARNUNG] Aus diesem Archiv können keine weiteren Dateien ausgepackt werden. Das Archiv wird geschlossen. C:\Dokumente und Einstellungen\Mosi\Lokale Einstellungen\Temp\loader.exe [FUND] Ist das Trojanische Pferd TR/Click.Cycler.aklj C:\Dokumente und Einstellungen\Mosi\Lokale Einstellungen\Temp\smss.exe [FUND] Ist das Trojanische Pferd TR/Click.Cycler.aklj Beginne mit der Suche in 'D:\' Beginne mit der Desinfektion: C:\Dokumente und Einstellungen\Mosi\Desktop\Rainers Tool\ruKernelTool.zip [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4c97f146.qua' verschoben! C:\Dokumente und Einstellungen\Mosi\Desktop\Rainers Tool\ruKernelTool\ruKernelTool\_Lib_\PrettyPrintFirmwareLinkListe.exe [FUND] Ist das Trojanische Pferd TR/Gendal.282746 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4cb1f144.qua' verschoben! C:\Dokumente und Einstellungen\Mosi\Lokale Einstellungen\Temp\loader.exe [FUND] Ist das Trojanische Pferd TR/Click.Cycler.aklj [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4cadf141.qua' verschoben! C:\Dokumente und Einstellungen\Mosi\Lokale Einstellungen\Temp\smss.exe [FUND] Ist das Trojanische Pferd TR/Click.Cycler.aklj [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4cbff13f.qua' verschoben! Ende des Suchlaufs: Montag, 26. Juli 2010 04:20 Benötigte Zeit: 1:12:51 Stunde(n) Der Suchlauf wurde vollständig durchgeführt. 10306 Verzeichnisse wurden überprüft 663403 Dateien wurden geprüft 4 Viren bzw. unerwünschte Programme wurden gefunden 0 Dateien wurden als verdächtig eingestuft 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 4 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 2 Dateien konnten nicht durchsucht werden 663397 Dateien ohne Befall 12725 Archive wurden durchsucht 4 Warnungen 6 Hinweise 77586 Objekte wurden beim Rootkitscan durchsucht 1 Versteckte Objekte wurden gefunden |
|
|
||
30.07.2010, 16:30
Moderator
Beiträge: 5694 |
#5
Schritt 1
Lösche bitte die vorhandenen MBRCheck.txt. Starte bitte MBRCheck.exe erneut. Diesmal tippe in das Fenster folgendes ein und bestätige jede Eingabe mit Enter bei • Enter 'Y' and hit ENTER for more options, or 'N' to exit: y • Enter your choice: 2 • Enter the physical disk number to fix (0-99, -1 to cancel): 0 • PLease select the MBR code to write to this drive: 1 Die rot eingerahmten Zahlen aus der Anleitung entnehmen!!! • Gib nun Yes ein und bestätige mit ENTER. • Starte den Rechner neu auf. Nach dem Neustart starte bitte MBRCheck.exe erneut. Nun findest Du 2 MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop. Poste mir den Inhalt von beiden .txt Dokumenten |
|
|
||
30.07.2010, 18:22
Member
Themenstarter Beiträge: 16 |
#6
Hallo Swisstreasure
Vielen Dank für Deine Hilfe, habe jetzt neugestartet, MBRCheck.exe mit y (more options) oder n(exit)? |
|
|
||
30.07.2010, 18:31
Member
Themenstarter Beiträge: 16 |
||
|
||
30.07.2010, 18:32
Member
Themenstarter Beiträge: 16 |
||
|
||
30.07.2010, 18:32
Member
Themenstarter Beiträge: 16 |
#9
hier nun das mbr.txt(3)
(sorry, weiss nicht warum jetzt 3 vorhanden sind?! Anhang: MBRCheck_07.30.10_18.23.50.txt
|
|
|
||
30.07.2010, 18:48
Moderator
Beiträge: 5694 |
#10
MBR mit MBRCheck prüfen
Lösche alle vorhandenen MBRCheck_<datum>.txt auf deinem Desktop. Doppelklick auf die MBRCheck.exe, um das Tool zu starten. Es wird sich ein Eingabe-Fenster mit einigen Angaben öffnen. Wenn der Scan beendet ist, was mit Done! gemeldet wird, klicke Enter, um das Eingabe-Fenster zu schließen. Poste mir den Inhalt von MBRCheck_<datum>.txt vom Desktop hier in den Thread. |
|
|
||
30.07.2010, 18:53
Member
Themenstarter Beiträge: 16 |
||
|
||
30.07.2010, 18:55
Moderator
Beiträge: 5694 |
#12
Perfekt
Wann reist Du eigentlich ab? Schritt 1 Lade ComboFix von einem der unten aufgeführten Links herunter. Du musst diese umbenennen, bevor Du es auf den Desktop speicherst. Speichere ComboFix auf deinen Desktop. • BleepingComputer • ForoSpyware**NB: Es ist wichtig, das ComboFix.exe auf dem Desktop gespeichert wird** • Doppel-klicke auf ComboFix.exe und folge den Aufforderungen. • Wenn ComboFix fertig ist, wird es ein Log für dich erstellen. • Bitte füge das C:\ComboFix.txt Log in deiner Antwort im Forum bei, so dass wir uns diese analysieren können. Schritt 2 Malwarebytes Anti-Malware Lade MBAM herunter, installiere es und wähle bei Reiter: -> “Update“> “Suche nach Aktualisierungen“ -> “Einstellungen“> “Beende Internet Explorer während des Löschvorgangs“ -> “Scanner”> "Quickscan durchfuehren". Wenn am Ende Infizierungen gefunden werden, diese anhaken und entfernen lassen. Starte dein Rechner neu Schritt 3 Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop. • Doppelklick auf die OTL.exe • Vista und Windows 7 User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen. • Oben findest Du ein Kästchen mit Ausgabe. Wähle bitte Minimal-Ausgabe • Unter Extra-Registrierung wähle bitte Benutze SafeList. • Mache Häckchen bei LOP- und Purity-Prüfung. • Klicke nun auf Scan links oben. • Wenn der Scan beendet wurde werden zwei Logfiles erstellt. Du findest die Logfiles auf Deinem Desktop => OTL.txt und Extras.txt • Poste die Logfiles in Code-Tags hier in den Thread. |
|
|
||
30.07.2010, 19:13
Member
Themenstarter Beiträge: 16 |
#13
Schritt1
ComboFix 10-07-29.04 - Mosi 30.07.2010 19:04:46.1.2 - x86 Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.2046.1229 [GMT 2:00] ausgeführt von:: c:\dokumente und einstellungen\Mosi\Desktop\ComboFox.exe . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . c:\windows\system32\AutoRun.inf . ((((((((((((((((((((((( Dateien erstellt von 2010-06-28 bis 2010-07-30 )))))))))))))))))))))))))))))) . 2010-07-29 05:30 . 2007-10-23 07:27 110592 ----a-w- c:\dokumente und einstellungen\Mosi\Anwendungsdaten\U3\temp\cleanup.exe 2010-07-29 03:09 . 2008-05-02 08:41 3493888 ---ha-w- c:\dokumente und einstellungen\Mosi\Anwendungsdaten\U3\temp\Launchpad Removal.exe 2010-07-29 03:08 . 2010-07-29 04:33 -------- d-----w- c:\dokumente und einstellungen\Mosi\Anwendungsdaten\PersBackup5 2010-07-29 03:07 . 2010-07-29 03:07 -------- d-----w- c:\programme\Personal Backup 5 2010-07-29 02:49 . 2010-07-29 02:49 -------- d-----w- C:\rsit 2010-07-29 02:36 . 2010-07-29 02:36 388096 ----a-r- c:\dokumente und einstellungen\Mosi\Anwendungsdaten\Microsoft\Installer\{45A66726-69BC-466B-A7A4-12FCBA4883D7}\HiJackThis.exe 2010-07-29 02:36 . 2010-07-29 02:49 -------- d-----w- c:\programme\Trend Micro 2010-07-29 02:14 . 2010-06-14 14:31 744448 -c----w- c:\windows\system32\dllcache\helpsvc.exe 2010-07-25 23:52 . 2010-07-25 23:52 -------- d-----r- c:\dokumente und einstellungen\LocalService\Favoriten 2010-07-25 23:41 . 2010-07-25 23:41 -------- d-----r- c:\dokumente und einstellungen\NetworkService\Favoriten . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2010-07-30 16:09 . 2007-10-25 13:58 12 ----a-w- c:\windows\bthservsdp.dat 2010-07-30 16:02 . 2010-03-04 12:08 -------- d-----w- c:\dokumente und einstellungen\Mosi\Anwendungsdaten\U3 2010-07-29 02:40 . 2006-09-13 14:41 534518 ----a-w- c:\windows\system32\perfh007.dat 2010-07-29 02:40 . 2006-09-13 14:41 108886 ----a-w- c:\windows\system32\perfc007.dat 2010-07-26 23:17 . 2010-03-11 16:42 -------- d-----w- c:\dokumente und einstellungen\Mosi\Anwendungsdaten\vlc 2010-07-20 18:34 . 2009-03-20 11:34 42568 ----a-w- c:\dokumente und einstellungen\Gast\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT 2010-07-20 18:33 . 2008-05-11 15:48 42568 ----a-w- c:\dokumente und einstellungen\Kinder\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT 2010-07-19 15:48 . 2010-03-19 13:51 -------- d-----w- c:\dokumente und einstellungen\Mosi\Anwendungsdaten\eXPert PDF 5 2010-06-25 06:03 . 2008-08-24 17:58 664 ----a-w- c:\windows\system32\d3d9caps.dat 2010-06-23 17:57 . 2009-02-22 19:29 -------- d-----w- c:\programme\Picasa3 2010-06-23 15:02 . 2010-03-15 09:05 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\eXPert PDF 5 2010-06-20 17:23 . 2010-05-11 15:34 -------- d-----w- c:\dokumente und einstellungen\Mosi\Anwendungsdaten\VoipBuster 2010-06-15 23:22 . 2007-11-08 21:26 0 ----a-w- c:\windows\system32\drivers\lvuvc.hs 2010-06-14 14:31 . 2006-09-13 14:54 744448 ----a-w- c:\windows\pchealth\helpctr\binaries\helpsvc.exe 2010-06-07 01:00 . 2010-06-07 01:00 503808 ----a-w- c:\dokumente und einstellungen\Mosi\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\46\f84c6ae-23ce1c87-n\msvcp71.dll 2010-06-07 01:00 . 2010-06-07 01:00 499712 ----a-w- c:\dokumente und einstellungen\Mosi\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\46\f84c6ae-23ce1c87-n\jmc.dll 2010-06-07 01:00 . 2010-06-07 01:00 348160 ----a-w- c:\dokumente und einstellungen\Mosi\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\46\f84c6ae-23ce1c87-n\msvcr71.dll 2010-06-04 15:08 . 2010-06-04 15:08 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Nokia 2010-06-04 14:42 . 2010-06-04 14:42 -------- d-----w- c:\programme\PC Connectivity Solution 2010-06-04 14:41 . 2010-05-30 23:45 -------- d-----w- c:\programme\Nokia 2010-06-04 14:40 . 2010-05-30 23:45 -------- d-----w- c:\programme\Gemeinsame Dateien\Nokia 2010-06-04 14:40 . 2010-06-04 14:40 3351812 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\Installer\CommonCustomActions\msxml6Exec.exe 2010-06-04 14:40 . 2010-06-04 14:40 36864 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\Installer\CommonCustomActions\Sleep.exe 2010-06-04 14:40 . 2010-06-04 14:40 3203453 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\Installer\CommonCustomActions\vcredistExec.exe 2010-06-04 14:39 . 2010-05-30 23:43 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Installations 2010-06-04 14:39 . 2010-06-04 14:40 35644808 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\NokiaSoftwareUpdaterSetup_de.exe 2010-06-04 14:13 . 2010-05-30 23:47 -------- d-----w- c:\dokumente und einstellungen\Mosi\Anwendungsdaten\Nokia 2010-06-04 14:09 . 2010-05-30 23:47 -------- d-----w- c:\dokumente und einstellungen\Mosi\Anwendungsdaten\PC Suite 2010-05-30 23:44 . 2010-05-30 23:44 95232 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Installations\{19DC9559-9C20-4A46-A67D-7ECBA52A2788}\Installer\CommonCustomActions\pcswpcsi.exe 2010-05-30 23:44 . 2010-05-30 23:44 8192 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Installations\{19DC9559-9C20-4A46-A67D-7ECBA52A2788}\Installer\CommonCustomActions\UninstCCD.exe 2010-05-30 23:44 . 2010-05-30 23:44 61440 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Installations\{19DC9559-9C20-4A46-A67D-7ECBA52A2788}\Installer\CommonCustomActions\UninstPCSFEMsi.exe 2010-05-30 23:44 . 2010-05-30 23:44 10240 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Installations\{19DC9559-9C20-4A46-A67D-7ECBA52A2788}\Installer\CommonCustomActions\UninstPCS.exe 2010-05-30 23:42 . 2010-05-30 23:44 34503088 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Installations\{19DC9559-9C20-4A46-A67D-7ECBA52A2788}\Nokia_PC_Suite_ger_web.exe 2010-05-09 23:17 . 2009-09-08 21:48 35808 ---ha-w- c:\windows\system32\mlfcache.dat 2010-05-09 10:48 . 2010-04-26 09:47 86016 ----a-w- c:\dokumente und einstellungen\Mosi\Anwendungsdaten\Engelmann Media\MyTube BigPack 4 HD Free\HDX4VideoSites.Dll 2010-05-09 10:16 . 2010-05-09 10:16 31499624 ----a-w- c:\dokumente und einstellungen\Mosi\Anwendungsdaten\Engelmann Media\MyTube BigPack Internet Recorder 3 Free\MyTube BigPack Internet Recorder 3 Free Update.exe 2010-05-04 17:14 . 2006-09-13 14:41 832512 ----a-w- c:\windows\system32\wininet.dll 2010-05-04 17:14 . 2006-09-13 14:40 78336 ----a-w- c:\windows\system32\ieencode.dll 2010-05-04 17:14 . 2006-09-13 14:40 17408 ----a-w- c:\windows\system32\corpol.dll 2010-05-03 12:57 . 2009-05-25 11:07 56816 ----a-w- c:\windows\system32\drivers\avgntflt.sys 2010-05-02 08:05 . 2006-09-13 14:41 1851392 ----a-w- c:\windows\system32\win32k.sys 2007-11-29 15:22 . 2007-11-29 15:22 155244 ----a-w- c:\programme\UBS Pay32.exe 2007-07-19 16:18 . 2007-07-27 12:36 718 ----a-w- c:\programme\Outlook Express.lnk 2007-07-19 16:18 . 2007-07-27 12:36 747 ----a-w- c:\programme\Internet Explorer.lnk 2007-07-19 16:18 . 2007-07-27 12:36 772 ----a-w- c:\programme\Windows Media Player.lnk 2006-09-13 14:57 . 2007-07-27 12:36 1599 ----a-w- c:\programme\Remoteunterstützung.lnk . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "TOSCDSPD"="c:\programme\TOSHIBA\TOSCDSPD\toscdspd.exe" [2005-04-12 65536] "PMCS"="c:\programme\Pinnacle\Shared Files\Programs\MediaCenterService\PMC.Service.Main.exe" [2006-06-08 65536] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "CFSServ.exe"="CFSServ.exe -NoClient" [X] "ehTray"="c:\windows\ehome\ehtray.exe" [2005-08-05 64512] "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2006-05-01 7557120] "nwiz"="nwiz.exe" [2006-05-01 1519616] "NVRotateSysTray"="c:\windows\system32\nvsysrot.dll" [2006-05-01 49152] "SynTPEnh"="c:\programme\Synaptics\SynTP\SynTPEnh.exe" [2006-03-02 761948] "RTHDCPL"="RTHDCPL.EXE" [2006-05-05 16206848] "AGRSMMSG"="AGRSMMSG.exe" [2005-12-13 88204] "THotkey"="c:\programme\Toshiba\Toshiba Applet\thotkey.exe" [2006-08-25 356352] "TPSMain"="TPSMain.exe" [2005-08-03 266240] "Tvs"="c:\programme\TOSHIBA\Tvs\TvsTray.exe" [2006-02-02 73728] "SmoothView"="c:\programme\TOSHIBA\TOSHIBA Zoom-Dienstprogramm\SmoothView.exe" [2005-05-13 118784] "TFncKy"="TFncKy.exe" [BU] "IntelZeroConfig"="c:\programme\Intel\Wireless\bin\ZCfgSvc.exe" [2006-08-01 802816] "IntelWireless"="c:\programme\Intel\Wireless\Bin\ifrmewrk.exe" [2006-08-01 696320] "BluetoothAuthenticationAgent"="bthprops.cpl" [2008-04-14 110592] "LogitechCommunicationsManager"="c:\programme\Gemeinsame Dateien\LogiShrd\LComMgr\Communications_Helper.exe" [2006-12-22 497176] "SunJavaUpdateSched"="c:\programme\Java\jre6\bin\jusched.exe" [2009-07-05 148888] "PinnacleDriverCheck"="c:\windows\system32\PSDrvCheck.exe" [2003-11-10 406016] "Pinnacle WebUpdater"="c:\programme\Pinnacle\Shared Files\Programs\WebUpdater\WebUpdater.exe" [2006-06-08 385024] "PPort11reminder"="c:\programme\ScanSoft\PaperPort\Ereg\Ereg.exe" [2007-08-31 328992] "Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2010-04-04 36272] "Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2010-06-09 976832] "QuickTime Task"="c:\programme\QuickTime\qttask.exe" [2010-03-17 421888] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360] [hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks] "{56F9679E-7826-4C84-81F3-532071A8BCC5}"= "c:\programme\Windows Desktop Search\MSNLNamespaceMgr.dll" [2006-03-13 233472] [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Adobe Reader - Schnellstart.lnk] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Adobe Reader - Schnellstart.lnk backup=c:\windows\pss\Adobe Reader - Schnellstart.lnkCommon Startup [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^FRITZ!DSL Startcenter.lnk] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\FRITZ!DSL Startcenter.lnk backup=c:\windows\pss\FRITZ!DSL Startcenter.lnkCommon Startup [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^HP Digital Imaging Monitor.lnk] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\HP Digital Imaging Monitor.lnk backup=c:\windows\pss\HP Digital Imaging Monitor.lnkCommon Startup [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Microsoft Office.lnk] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Microsoft Office.lnk backup=c:\windows\pss\Microsoft Office.lnkCommon Startup [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Status Monitor.lnk] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Status Monitor.lnk backup=c:\windows\pss\Status Monitor.lnkCommon Startup [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^Mosi^Startmenü^Programme^Autostart^FRITZ!DSL Protect.lnk] path=c:\dokumente und einstellungen\Mosi\Startmenü\Programme\Autostart\FRITZ!DSL Protect.lnk backup=c:\windows\pss\FRITZ!DSL Protect.lnkStartup [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^Mosi^Startmenü^Programme^Autostart^LimeWire On Startup.lnk] path=c:\dokumente und einstellungen\Mosi\Startmenü\Programme\Autostart\LimeWire On Startup.lnk backup=c:\windows\pss\LimeWire On Startup.lnkStartup [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^Mosi^Startmenü^Programme^Autostart^Microsoft Office OneNote 2003 Schnellstart.lnk] path=c:\dokumente und einstellungen\Mosi\Startmenü\Programme\Autostart\Microsoft Office OneNote 2003 Schnellstart.lnk backup=c:\windows\pss\Microsoft Office OneNote 2003 Schnellstart.lnkStartup [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe ARM] 2010-06-09 08:06 976832 ----a-w- c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher] 2010-04-04 05:42 36272 ----a-w- c:\programme\Adobe\Reader 9.0\Reader\reader_sl.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BrMfcWnd] 2008-05-29 11:49 1085440 ------w- c:\programme\Brother\Brmfcmon\BrMfcWnd.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ControlCenter3] 2007-12-21 16:57 86016 ------w- c:\programme\Brother\ControlCenter3\BrCtrCen.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IndexSearch] 2007-10-11 18:01 46368 ----a-w- c:\programme\ScanSoft\PaperPort\IndexSearch.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LogitechQuickCamRibbon] 2006-12-22 11:28 756248 ----a-w- c:\programme\Logitech\QuickCam10\QuickCam10.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MSMSGS] 2008-04-14 02:22 1695232 ----a-w- c:\programme\Messenger\msmsgs.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PaperPort PTD] 2007-10-11 18:03 29984 ----a-w- c:\programme\ScanSoft\PaperPort\pptd40nt.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task] 2010-03-17 19:53 421888 ----a-w- c:\programme\QuickTime\QTTask.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SSBkgdUpdate] 2006-10-25 08:03 210472 ----a-w- c:\programme\Gemeinsame Dateien\ScanSoft Shared\SSBkgdUpdate\SSBkgdUpdate.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\vspdfprsrv.exe] 2007-07-02 18:58 1179648 ----a-w- c:\programme\Visagesoft\eXPert PDF 5\vspdfprsrv.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WebCallDirect] 2009-11-11 09:58 9198904 ----a-w- c:\programme\WebCallDirect.com\WebCallDirect\WebCallDirect.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services] "mnmsrvc"=3 (0x3) "hpqddsvc"=2 (0x2) "ERSvc"=2 (0x2) [HKEY_LOCAL_MACHINE\software\microsoft\security center] "AntiVirusOverride"=dword:00000001 [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile] "EnableFirewall"= 0 (0x0) [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "c:\\Programme\\Messenger\\msmsgs.exe"= "c:\\Programme\\Toshiba\\ConfigFree\\CFXFER.exe"= "c:\\Programme\\12Voip\\12Voip.exe"= "c:\\Programme\\VoipStunt.com\\VoipStunt\\VoipStunt.exe"= "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "c:\\Programme\\Brother\\Brmfl08b\\FAXRX.exe"= "c:\\Programme\\LimeWire\\LimeWire.exe"= "c:\\Programme\\Skype\\Phone\\Skype.exe"= "c:\\Programme\\WebCallDirect.com\\WebCallDirect\\WebCallDirect.exe"= "c:\\Programme\\FRITZ!Box-Kindersicherung\\avmident.exe"= "c:\\Programme\\VOIP\\VoipBuster\\VoipBuster.exe"= [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List] "54925:UDP"= 54925:UDP:BrotherNetwork Scanner R2 avmidentd;AVM FRITZ!Box-Kindersicherung;c:\programme\FRITZ!Box-Kindersicherung\avmident.exe [21.08.2006 17:57 49152] R3 X10Hid;X10 Hid Device;c:\windows\system32\drivers\x10hid.sys [14.09.2006 13:50 7040] S3 pctvnet;Pinnacle PCTV Ethernet Driver;c:\windows\system32\drivers\pctvnet.sys [04.11.2009 23:19 9340] [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost] HPZ12 REG_MULTI_SZ Pml Driver HPZ12 Net Driver HPZ12 hpdevmgmt REG_MULTI_SZ hpqcxs08 hpqddsvc getPlusHelper REG_MULTI_SZ getPlusHelper . Inhalt des "geplante Tasks" Ordners 2010-07-30 c:\windows\Tasks\User_Feed_Synchronization-{10E320C4-85E2-4CA1-BB84-4BB4078FA6AA}.job - c:\windows\system32\msfeedssync.exe [2006-10-17 10:58] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = https://login.yahoo.com/config/mail?.intl=us uSearchMigratedDefaultURL = hxxp://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?} uDefault_Search_URL = hxxp://www.google.com/ie uInternet Settings,ProxyOverride = fritz.box;192.168.178.1;<local> uSearchAssistant = hxxp://www.google.com/ie uSearchURL,(Default) = hxxp://www.google.com/search?q=%s IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200 DPF: {3D3B42C2-11BF-4732-A304-A01384B70D68} - hxxp://picasaweb.google.com/s/v/57.09/uploader2.cab FF - ProfilePath - c:\dokumente und einstellungen\Mosi\Anwendungsdaten\Mozilla\Firefox\Profiles\3eptium5.default\ FF - prefs.js: browser.startup.homepage - hxxps://login.yahoo.com/config/mail?.intl=us&rl=1|http://www.google.ch/|http://tel.search.ch/|http://partnerpage.google.com/sunrise.ch FF - prefs.js: network.proxy.type - 4 FF - component: c:\programme\Nokia\Nokia PC Suite 7\bkmrksync\components\BkMrkExt.dll FF - plugin: c:\programme\Opera\program\plugins\np_gp.dll FF - plugin: c:\programme\Picasa3\npPicasa3.dll FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\ . - - - - Entfernte verwaiste Registrierungseinträge - - - - WebBrowser-{D4027C7F-154A-4066-A1AD-4243D8127440} - (no file) MSConfigStartUp-dlbxmon - c:\programme\Dell Photo AIO Printer 962\dlbxmon.exe MSConfigStartUp-Tesco internet phone - f:\tip2go\TescoIP.exe MSConfigStartUp-Topcom Webtalker 200 - c:\programme\Topcom\Webtalker200\webtalker200.exe MSConfigStartUp-updateMgr - c:\programme\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AddRemove-12Voip_is1 - f:\programme\12Voip.com\12Voip\unins000.exe ************************************************************************** catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2010-07-30 19:09 Windows 5.1.2600 Service Pack 3 NTFS Scanne versteckte Prozesse... c:\programme\Internet Explorer\iexplore.exe [2908] 0x86253DA0 Scanne versteckte Autostarteinträge... Scanne versteckte Dateien... Scan erfolgreich abgeschlossen versteckte Dateien: 0 ************************************************************************** . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- - - - - - - - > 'winlogon.exe'(888) c:\windows\system32\Ati2evxx.dll . Zeit der Fertigstellung: 2010-07-30 19:11:41 ComboFix-quarantined-files.txt 2010-07-30 17:11 Vor Suchlauf: 15 Verzeichnis(se), 12'576'219'136 Bytes frei Nach Suchlauf: 18 Verzeichnis(se), 14'879'150'080 Bytes frei WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe [boot loader] timeout=2 default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS [operating systems] c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Windows XP Media Center Edition" /noexecute=optin /fastdetect - - End Of File - - B8559C37479C2253AD7AB59DFAB58260 |
|
|
||
30.07.2010, 19:34
Member
Themenstarter Beiträge: 16 |
#14
(Schritt 2)Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org Datenbank Version: 4370 Windows 5.1.2600 Service Pack 3 Internet Explorer 7.0.5730.11 30.07.2010 19:31:10 mbam-log-2010-07-30 (19-31-10).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 169165 Laufzeit: 6 Minute(n), 4 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) |
|
|
||
31.07.2010, 01:09
Moderator
Beiträge: 5694 |
#15
Schritt 1
Filesharing Ich poste mal folgenden Hinweis, nicht mit erhobenem Zeigefinger, sondern weil Du Dir dessen vielleicht nicht bewusst bist. Du benutzt P2P-Programme. Wenn Du ein sauberes System bekommen respektive behalten möchtest, solltest Du auf den Download von Software aus solchen Quellen verzichten, denn auch wenn das P2P-Programm selbst "sauber" ist, bewahrt es Dich nicht davor, evtl. schädliche Programme auf Deinen Rechner zu holen. Du siehst, die Gefahr ist sehr groß, sich über diese Wege zu infizieren. Aus diesem Grund bereinige ich lieber Systeme, die keine solchen Programme installiert haben und bitte Dich daher alle Programme, die in diese Richtung gehen, während unserer Bereinigung komplett und rückstandlos über Systemsteuerung => Software zu deinstallieren Zitat LimeWireSchritt 2 • Eset Online Scanner (NOD32) • Unterstützte Betriebssysteme: Microsoft Windows 98/ME/NT 4.0/2000/XP und Windows Vista • Anmerkung für Vista-User: Bitte den Browser unbedingt als Administrator starten. • Voraussetzung: Internet Explorer (IE) 5.0 oder höher • Haken bei "YES, I accept the Terms of Use" machen • Start • ActiveX-Steuerelement installieren • Start • Signaturen werden heruntergeladen • Haken machen bei "Remove found threads" • Haken machen bei "Remove found threads" und "Scan unwanted applications" • Scan • Scanende • Browser schließen • Explorer öffnen • C:\Programme\EsetOnlineScanner\log.txt • Log hier posten • Deinstallation: Systemsteuerung => Software => Eset Online Scanner entfernen. • mit HJT folgenden Eintrag fixen: • O16 - DPF: {56762DEC-6B0D-4AB4-A8AD-989993B5D08B} Schritt 3 Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop. • Doppelklick auf die OTL.exe • Vista und Windows 7 User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen. • Oben findest Du ein Kästchen mit Ausgabe. Wähle bitte Minimal-Ausgabe • Unter Extra-Registrierung wähle bitte Benutze SafeList. • Mache Häckchen bei LOP- und Purity-Prüfung. • Klicke nun auf Scan links oben. • Wenn der Scan beendet wurde werden zwei Logfiles erstellt. Du findest die Logfiles auf Deinem Desktop => OTL.txt und Extras.txt • Poste die Logfiles in Code-Tags hier in den Thread. Schritt 4 Und, sind die Probleme noch vorhanden? |
|
|
||
Ich beherrsche zwar meine täglich anfallenden Arbeiten schon, versteh aber leider nix von "hijack this" etc., aber habe da mal bereits die folgenden logs beigefügt,
Für all Eure spontanen Tips danke ich Euch im voraus!
Zitat
Zitat
Zitat