Warum kostenlos registrieren?

Nur als registriertes Mitglied hast Du vollen Zugriff auf alle Funktionen unserer Website. So kannst Du eigene Fragen stellen und hast die volle Übersicht über neue interessante Themen im Forum.
Jetzt kostenlos registrieren.

Login


Problem: TR/Dldr.Avis.1

Warnungen vor Sicherheitslücken und Hilfe beim Enfernen von Viren, Würmern und Trojanern.

Problem: TR/Dldr.Avis.1

Beitragvon waffe am 05.11.2004, 20:01

Hi Nikita,

brauche Hilfe, komm nicht weiter. Dieser Troj. nervt mich langsam.

Hier der HijackThis log:

Logfile of HijackThis v1.98.2
Scan saved at 19:06:12, on 05.11.2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\Programme\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\system32\sstray.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\WINDOWS\SYSTEM32\P2P NETWORKING\P2P NETWORKING.EXE
C:\Programme\Ahead\InCD\InCD.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\Lavasoft\Ad-aware 6\Ad-watch.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\Winamp\winampa.exe
C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\Programme\Netscape\Netscape\Netscp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\Dokumente und Einstellungen\Özman\Eigene Dateien\auto dial\AutoDialUp.exe
C:\Dokumente und Einstellungen\Özman\Eigene Dateien\My eBooks\verschiedenes\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://www.the-exit.com/search
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.the-exit.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchURL = http://www.the-exit.com/search
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://mshp.dll/index.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://mshp.dll/sp.html#37049
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = res://mshp.dll/index.html#37049
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://auto.ie.searchforge.com/
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://auto.ie.searchforge.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,(Default) = http://www.the-exit.com/search
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://keyword.de.netscape.com/keyword/%s
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.the-exit.com
N1 - Netscape 4: user_pref("browser.startup.homepage", "http://www.internetcologne.de"); (C:\PROGRA~1\Netscape\Users\BERNAK~1\prefs.js)
O1 - Hosts: 216.177.73.139 search.netscape.com
O1 - Hosts: 216.177.73.139 ieautosearch
O2 - BHO: WebHlprObj Class - {1BDD55B8-3985-4E59-B906-5E0AD56D6710} - C:\Dokumente und Einstellungen\Özman\Eigene Dateien\WH5_1796050@teleteam-a.dll (file missing)
O2 - BHO: (no name) - {456B60D5-BDBA-E218-7EDD-2BF90B48AE71} - C:\DOKUME~1\ZMAN~1\ANWEND~1\ABOUTM~1\Uploadobj.exe (file missing)
O2 - BHO: Advertiser Class - {53D3C442-8FEE-4784-9A21-6297D39613F0} - C:\WINDOWS\System32\Winad2.dll (file missing)
O2 - BHO: . - {587DBF2D-9145-4c9e-92C2-1F953DA73773} - C:\Dokumente und Einstellungen\Özman\Anwendungsdaten\sysil\sysil32.dll (file missing)
O2 - BHO: IEWatchObj Class - {9527D42F-D666-11D3-B8DD-00600838CD5F} - C:\WINDOWS\System32\IETie.dll
O2 - BHO: ShowSearch module - {E2DDF680-9905-4dee-8C64-0A5DE7FE133C} - C:\Dokumente und Einstellungen\Özman\Anwendungsdaten\sysil\mssearch.dll (file missing)
O2 - BHO: SearchHookObject Class - {FD9BC004-8331-4457-B830-4759FF704C22} - C:\Dokumente und Einstellungen\Özman\Anwendungsdaten\sysil\msiesh.dll (file missing)
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\fgiebar.dll
O4 - HKLM\..\Run: [nForce Tray Options] sstray.exe /r
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [WinDSL MTU-Adjust] WinDSL_MTU.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [svshosts] svshosts.exe
O4 - HKLM\..\Run: [P2P NETWORKING] C:\WINDOWS\SYSTEM32\P2P NETWORKING\P2P NETWORKING.EXE /AUTOSTART
O4 - HKLM\..\Run: [InCD] C:\Programme\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Image] rundll32 C:\WINDOWS\image.dll,Install
O4 - HKLM\..\Run: [soundtask] soundtask.exe
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Ad-watch] "C:\Programme\Lavasoft\Ad-aware 6\Ad-watch.exe"
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programme\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe
O4 - HKLM\..\Run: [Fordstylecdromintra] C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Store Great Ford Style\FlawFree.exe
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\RunServices: [svshosts] svshosts.exe
O4 - HKLM\..\RunServices: [soundtask] soundtask.exe
O4 - HKCU\..\Run: [Mozilla Quick Launch] "C:\Programme\Netscape\Netscape\Netscp.exe" -turbo
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\RunServices: [Image] rundll32 C:\WINDOWS\image.dll,Install
O4 - HKCU\..\RunOnce: [AutoDialRun] "C:\Dokumente und Einstellungen\Özman\Eigene Dateien\auto dial\AutoDialUp.exe"
O4 - Startup: PowerReg Scheduler V3.exe
O4 - Startup: PowerReg Scheduler.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: >>> HENTAI MOVIES <<< - javascript:{document.location='http://www.archivehentai.com/ah/14/getpassword.html';}
O8 - Extra context menu item: Alles mit FlashGet laden - C:\PROGRA~1\FlashGet\jc_all.htm
O8 - Extra context menu item: Mit FlashGet laden - C:\PROGRA~1\FlashGet\jc_link.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: concept/design's onlineTV - {4485C960-6B57-4913-8835-A748F14858B1} - C:\Programme\onlineTV\onlineTV.exe
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O12 - Plugin for .pdf: C:\Programme\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {093F9CF8-0DE1-491C-95D5-5EC257BD4CA3} - http://akamai.downloadv3.com/binaries/I ... _EN_XP.cab
O16 - DPF: {2ABE804B-4D3A-41BF-A172-304627874B45} - http://akamai.downloadv3.com/binaries/D ... TML_XP.cab
O16 - DPF: {486612EA-4266-4B0B-997B-E90EB7D2E2D0} (UltraCams Lite Client Panel Control) - http://ub-blue.ultracams.de/de/cams/Ult ... Lite11.cab
O16 - DPF: {486E48B5-ABF2-42BB-A327-2679DF3FB822} - http://akamai.downloadv3.com/binaries/IA/ia_XP.cab
O16 - DPF: {48884C41-EFAC-433D-958A-9FADAC41408E} (EGamesPlugin Class) - https://www.e-games.com.my/com/EGamesPlugin.cab
O16 - DPF: {52290B25-D07A-43B5-84D8-493116D50FA0} - http://webinstall.tscash.com/webinstall.cab
O16 - DPF: {68BCE50A-DC9B-4519-A118-6FDA19DB450D} (Info Class) - http://www.wow-europe.com/signup/de/wowbeta/Si.cab
O16 - DPF: {75D1F3B2-2A21-11D7-97B9-0010DC2A6243} (SecureLogin.SecureControl) - http://secure2.comned.com/signuptemplat ... curity.cab
O16 - DPF: {788A7678-38D7-4EEC-9D20-67A86D21A7FD} (Webupdate Control) - http://www.htttp.biz/de/webupdate.cab
O16 - DPF: {8699D723-6DC6-47D3-B55C-489BA006B917} (WebInstall) - http://www.htttp.biz/de/webinstall.cab
O16 - DPF: {94742E3F-D9A1-4780-9A87-2FFA43655DA2} - http://akamai.downloadv3.com/binaries/D ... ack_XP.cab
O16 - DPF: {A02780C3-7F77-4E28-855B-28890F3CF37A} - http://akamai.downloadv3.com/binaries/D ... ack_XP.cab
O16 - DPF: {A51DEDCD-20F7-11D4-98A5-00C0CA130748} (Tintel Class) - http://exe.dialer.tintel.nl/tcw.cab
O16 - DPF: {C3DFA998-A486-11D4-AA25-00C04F72DAEB} (MSN Photo Upload Tool) - http://sc.groups.msn.com/controls/PhotoUC/MsnPUpld.cab
O16 - DPF: {E44151C8-0C6C-4A7D-B677-4FCC9552E957} (snConnect Class) - http://www.bcnx.com/suninfoconnect-lo.cab
O16 - DPF: {F58E1CEF-A068-4C15-BA5E-587CAF3EE8C6} (MSN Chat Control 4.5) - http://chat.msn.com/bin/msnchat45.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{D877123C-14EC-4654-949C-7E943095570C}: NameServer = 213.168.112.60 194.8.194.60



Hoffe kanns mir helfen, Danke im Vorraus. :roll:
waffe
 
Beiträge: 8
Registriert: 05.11.2004, 19:46


Beitragvon Nikita am 05.11.2004, 21:05

Hallo@waffe

Heute abend sehe ich alles durch...jetzt geht es nicht
Gruss
Nikita ;)
Nikita
Moderator
 
Beiträge: 11478
Registriert: 07.12.2003, 16:53
Wohnort: Lissabon

Beitragvon Nikita am 06.11.2004, 03:17

Hallo@waffe

#Oeffne das HijackTHis< scan< anhaken < Button "Fix checked" < PC neustarten

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://www.the-exit.com/search
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.the-exit.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchURL = http://www.the-exit.com/search
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://mshp.dll/index.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://mshp.dll/sp.html#37049
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = res://mshp.dll/index.html#37049
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://auto.ie.searchforge.com/
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://auto.ie.searchforge.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,(Default) = http://www.the-exit.com/search
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://keyword.de.netscape.com/keyword/%s
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.the-exit.com

O1 - Hosts: 216.177.73.139 search.netscape.com
O1 - Hosts: 216.177.73.139 ieautosearch
O2 - BHO: WebHlprObj Class - {1BDD55B8-3985-4E59-B906-5E0AD56D6710} - C:\Dokumente und Einstellungen\Özman\Eigene Dateien\WH5_1796050@teleteam-a.dll (file missing)
O2 - BHO: (no name) - {456B60D5-BDBA-E218-7EDD-2BF90B48AE71} - C:\DOKUME~1\ZMAN~1\ANWEND~1\ABOUTM~1\Uploadobj.exe (file missing)
O2 - BHO: Advertiser Class - {53D3C442-8FEE-4784-9A21-6297D39613F0} - C:\WINDOWS\System32\Winad2.dll (file missing)
O2 - BHO: . - {587DBF2D-9145-4c9e-92C2-1F953DA73773} - C:\Dokumente und Einstellungen\Özman\Anwendungsdaten\sysil\sysil32.dll (file missing)
O2 - BHO: IEWatchObj Class - {9527D42F-D666-11D3-B8DD-00600838CD5F} - C:\WINDOWS\System32\IETie.dll
O2 - BHO: ShowSearch module - {E2DDF680-9905-4dee-8C64-0A5DE7FE133C} - C:\Dokumente und Einstellungen\Özman\Anwendungsdaten\sysil\mssearch.dll (file missing)
O2 - BHO: SearchHookObject Class - {FD9BC004-8331-4457-B830-4759FF704C22} - C:\Dokumente und Einstellungen\Özman\Anwendungsdaten\sysil\msiesh.dll (file missing)
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\fgiebar.dll
O4 - HKLM\..\Run: [svshosts] svshosts.exe
O4 - HKLM\..\Run: [P2P NETWORKING] C:\WINDOWS\SYSTEM32\P2P NETWORKING\P2P NETWORKING.EXE /AUTOSTART
O4 - HKLM\..\Run: [Image] rundll32 C:\WINDOWS\image.dll,Install
O4 - HKLM\..\Run: [soundtask] soundtask.exe
O4 - HKLM\..\Run: [Fordstylecdromintra] C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Store Great Ford Style\FlawFree.exe
O4 - HKLM\..\RunServices: [svshosts] svshosts.exe
O4 - HKLM\..\RunServices: [soundtask] soundtask.exe
O4 - HKCU\..\RunServices: [Image] rundll32 C:\WINDOWS\image.dll,Install
O4 - HKCU\..\RunOnce: [AutoDialRun] "C:\Dokumente und Einstellungen\Özman\Eigene Dateien\auto dial\AutoDialUp.exe"
O4 - Startup: PowerReg Scheduler V3.exe
O16 - DPF: {52290B25-D07A-43B5-84D8-493116D50FA0} - http://webinstall.tscash.com/webinstall.cab
O16 - DPF: {68BCE50A-DC9B-4519-A118-6FDA19DB450D} (Info Class) - http://www.wow-europe.com/signup/de/wowbeta/Si.cab
O16 - DPF: {75D1F3B2-2A21-11D7-97B9-0010DC2A6243} (SecureLogin.SecureControl) - http://secure2.comned.com/signuptemplat ... curity.cab
O16 - DPF: {788A7678-38D7-4EEC-9D20-67A86D21A7FD} (Webupdate Control) - http://www.htttp.biz/de/webupdate.cab
O16 - DPF: {8699D723-6DC6-47D3-B55C-489BA006B917} (WebInstall) - http://www.htttp.biz/de/webinstall.cab
O16 - DPF: {94742E3F-D9A1-4780-9A87-2FFA43655DA2} - http://akamai.downloadv3.com/binaries/D ... ack_XP.cab
O16 - DPF: {A02780C3-7F77-4E28-855B-28890F3CF37A} - http://akamai.downloadv3.com/binaries/D ... ack_XP.cab
O16 - DPF: {A51DEDCD-20F7-11D4-98A5-00C0CA130748} (Tintel Class) - http://exe.dialer.tintel.nl/tcw.cab
O16 - DPF: {E44151C8-0C6C-4A7D-B677-4FCC9552E957} (snConnect Class) - http://www.bcnx.com/suninfoconnect-lo.cab

neustarten

#oeffne das HijackThis:

HijackThis<Config<Misc Tools<Delete a file on reboot< reinkopieren:
C:\DOKUME~1\ZMAN~1\ANWEND~1\ABOUTM~1\Uploadobj.exe
PC neustarten

HijackThis<Config<Misc Tools<Delete a file on reboot< reinkopieren:
C:\WINDOWS\System32\Winad2.dll
PC neustarten

Das machst du mit:

<C:\Dokumente und Einstellungen\Özman\Anwendungsdaten\sysil\sysil32.dll
<C:\WINDOWS\System32\IETie.dll
<C:\Dokumente und Einstellungen\Özman\Anwendungsdaten\sysil\msiesh.dll
<C:\DOKUME~1\ZMAN~1\ANWEND~1\ABOUTM~1\Uploadobj.exe
<C:\PROGRA~1\FlashGet\fgiebar.dll
<C:\WINDOWS\System32\svshosts.exe
<C:\WINDOWS\System32\soundtask.exe
<C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Store Great Ford Style\FlawFree.exe

#oeffne noch mal das HijackThis
Config< Misc Tools < Open Hosts file Manager < Delete line <
loesche alles , lasse nur stehen:
127.1.1.0 localhost
#Original Host Datei

loesche:
216.177.73.139 search.netscape.com
216.177.73.139 ieautosearch

#Datentraegerbereinigung: und Loeschen der Temporary-Dateien
<Start<Ausfuehren<cleanmgr
#Click:Temporary Internet Files, O.K
#Click:Temporary Files, O.K
#Click: Downloaded-Files

Deaktiviere oder deinstalliere deinen Virenscanner und lade.
#eScan-Trial

http://www.mwti.net/antivirus/escan/esc ... ivirus.asp (15-Tage- trial-Freeversion)

<gehe in den abgesicherten Modus
http://www.tu-berlin.de/www/software/vi ... mode.shtml

klicke auf: awn2k3e.exe

#ClaerProg..lade die neuste Version <1.4.0 Final <und saeubere den Browser.
<Download-Listen des Netscape/Opera\IE
http://www.clearprog.de/downloads.php
Das Programm löscht die Surfspuren des Internet Explorers ab Version 5.0, des Netscape/Mozilla und des Opera:
- Cookies (mit Ausschlußmöglichkeit beim IE)
- Verlauf
- Temporäre Internetfiles (Cache)
- die eingetragenen URLs

Dann stelle unter <Internetoption< eine neue Startseite ein und poste das Log noch mal.

Tipp:
Das ist sehr gefaehrlich:
wuerde ich spaeter auch fixen...Sicherheitsrisiko:
O8 - Extra context menu item: >>> HENTAI MOVIES <<< - javascript:{document.location='http://www.archivehentai.com/ah/14/getpassword.ht ml';}


mfg
Nikita
Nikita
Moderator
 
Beiträge: 11478
Registriert: 07.12.2003, 16:53
Wohnort: Lissabon

Beitragvon waffe am 07.11.2004, 00:56

Danke für die schnelle Hilfe.

Hab alles was du geschrieben hast, so gut wie möglich gemacht.

hier der Log:

Logfile of HijackThis v1.98.2
Scan saved at 23:59:29, on 06.11.2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\cisvc.exe
C:\Programme\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\system32\sstray.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Ahead\InCD\InCD.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\Lavasoft\Ad-aware 6\Ad-watch.exe
C:\Programme\D-Tools\daemon.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\Winamp\winampa.exe
C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\SYSTEM32\P2P NETWORKING\P2P NETWORKING.EXE
C:\Programme\Netscape\Netscape\Netscp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\Dokumente und Einstellungen\Özman\Eigene Dateien\auto dial\AutoDialUp.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\system32\cidaemon.exe
C:\Dokumente und Einstellungen\Özman\Eigene Dateien\My eBooks\verschiedenes\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.informationsarchiv.net/foren/index.php
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://keyword.de.netscape.com/keyword/%s
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.the-exit.com
N1 - Netscape 4: user_pref("browser.startup.homepage", "http://www.internetcologne.de"); (C:\PROGRA~1\Netscape\Users\BERNAK~1\prefs.js)
O4 - HKLM\..\Run: [nForce Tray Options] sstray.exe /r
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [WinDSL MTU-Adjust] WinDSL_MTU.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [InCD] C:\Programme\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Ad-watch] "C:\Programme\Lavasoft\Ad-aware 6\Ad-watch.exe"
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programme\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\Run: [P2P NETWORKING] C:\WINDOWS\SYSTEM32\P2P NETWORKING\P2P NETWORKING.EXE /AUTOSTART
O4 - HKCU\..\Run: [Mozilla Quick Launch] "C:\Programme\Netscape\Netscape\Netscp.exe" -turbo
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\RunOnce: [AutoDialRun] "C:\Dokumente und Einstellungen\Özman\Eigene Dateien\auto dial\AutoDialUp.exe"
O4 - Startup: PowerReg Scheduler.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Alles mit FlashGet laden - C:\PROGRA~1\FlashGet\jc_all.htm
O8 - Extra context menu item: Mit FlashGet laden - C:\PROGRA~1\FlashGet\jc_link.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: concept/design's onlineTV - {4485C960-6B57-4913-8835-A748F14858B1} - C:\Programme\onlineTV\onlineTV.exe
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O12 - Plugin for .pdf: C:\Programme\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {093F9CF8-0DE1-491C-95D5-5EC257BD4CA3} - http://akamai.downloadv3.com/binaries/I ... _EN_XP.cab
O16 - DPF: {2ABE804B-4D3A-41BF-A172-304627874B45} - http://akamai.downloadv3.com/binaries/D ... TML_XP.cab
O16 - DPF: {486612EA-4266-4B0B-997B-E90EB7D2E2D0} (UltraCams Lite Client Panel Control) - http://ub-blue.ultracams.de/de/cams/Ult ... Lite11.cab
O16 - DPF: {486E48B5-ABF2-42BB-A327-2679DF3FB822} - http://akamai.downloadv3.com/binaries/IA/ia_XP.cab
O16 - DPF: {48884C41-EFAC-433D-958A-9FADAC41408E} (EGamesPlugin Class) - https://www.e-games.com.my/com/EGamesPlugin.cab
O16 - DPF: {C3DFA998-A486-11D4-AA25-00C04F72DAEB} (MSN Photo Upload Tool) - http://sc.groups.msn.com/controls/PhotoUC/MsnPUpld.cab
O16 - DPF: {F58E1CEF-A068-4C15-BA5E-587CAF3EE8C6} (MSN Chat Control 4.5) - http://chat.msn.com/bin/msnchat45.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{D877123C-14EC-4654-949C-7E943095570C}: NameServer = 213.168.112.60 194.8.194.60
waffe
 
Beiträge: 8
Registriert: 05.11.2004, 19:46

Beitragvon Nikita am 07.11.2004, 01:58

Hallo@Waffe

Ich bin mir nicht sicher...aber das hier im Autostart waere mir zu heiss....
C:\Dokumente und Einstellungen\Özman\Eigene Dateien\auto dial\AutoDialUp.exe
Weisst du, was das ist ?
Wenn nicht...loeschen !

Vorher fixe mit dem HijackThis:
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://keyword.de.netscape.com/keyword/%s
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.the-exit.com
O4 - HKCU\..\RunOnce: [AutoDialRun] "C:\Dokumente und Einstellungen\Özman\Eigene Dateien\auto dial\AutoDialUp.exe"

und das ist auch ein Sicherheitsrisiko.....
O4 - HKLM\..\Run: [P2P NETWORKING] C:\WINDOWS\SYSTEM32\P2P NETWORKING\P2P NETWORKING.EXE /AUTOSTART

neustarten

Erkennungstool (loescht nicht)

<Das eScan AV Toolkit (mwav.exe) herunterladen, oeffnen, aber nicht scannen
http://www.mwti.net/antivirus/free_utilities.asp
*
danach die "kavupd.exe" (automatisches Update ueber DOS) ausführen. (oder unter Start<Ausfuehren<%temp% die kavupd.exe suchen) und anklicken.

<gehe in den abgesicherten Modus
http://www.tu-berlin.de/www/software/vi ... mode.shtml

und den Scanner mit der "mwav.exe" starten. Alle Häkchen setzen :
Auswählen: Memory, Startup-Folders, Registry, System Folders, Services, Drive/All Local drives
<und "Scan " klicken.

<Öffne die mwav.log -> Bearbeiten -> Suchen ->
Wenn man infizierte Dateien in dem eScan Log finden will, sollte man nach infected suchen und die Eintraege hier posten

und das neue Log.

mfg
Nikita
Nikita
Moderator
 
Beiträge: 11478
Registriert: 07.12.2003, 16:53
Wohnort: Lissabon

Beitragvon waffe am 07.11.2004, 15:26

Ok alles befolgt.

Autodialup ist ein Programm, das die Internetverbindung aufrecht erhält, bzw. wieder connect automatisch, wenn die Internetverbindung disconnected.

Hier die log vom escan mit infected:

Sun Nov 07 12:52:25 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\c909944a.exe infected by "TrojanDownloader.Win32.Swizzor.ca" Virus. Action Taken: No Action Taken.

Sun Nov 07 12:52:25 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\cec3e4c1.exe infected by "TrojanDownloader.Win32.Swizzor.by" Virus. Action Taken: No Action Taken.

Sun Nov 07 12:52:25 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\cfccf668.exe infected by "TrojanDownloader.Win32.Swizzor.bx" Virus. Action Taken: No Action Taken.

Sun Nov 07 12:52:25 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\cfdff4ab.exe infected by "TrojanDownloader.Win32.Swizzor.by" Virus. Action Taken: No Action Taken.

Sun Nov 07 12:52:26 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\cff55267.exe infected by "TrojanDownloader.Win32.Swizzor.ca" Virus. Action Taken: No Action Taken.

Sun Nov 07 12:54:36 2004 => Scanning Folder: C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\*.*

Sun Nov 07 12:54:37 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00001.GIF [**]
Sun Nov 07 12:54:37 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00002.GIF [**]
Sun Nov 07 12:54:37 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00003.GIF [**]
Sun Nov 07 12:54:37 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\logo.gif [**]
Sun Nov 07 12:54:37 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\testing.htm

Sun Nov 07 13:04:35 2004 => Scanning Folder: C:\Programme\AVPersonal\INFECTED\*.*
Sun Nov 07 13:04:35 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\A0070696.EXE.VIR
Sun Nov 07 13:04:35 2004 => File C:\Programme\AVPersonal\INFECTED\A0070696.EXE.VIR tagged as not-a-virus:AdWare.TSCash. No Action Taken.
Sun Nov 07 13:04:35 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\A0070697.EXE.VIR
Sun Nov 07 13:04:36 2004 => File C:\Programme\AVPersonal\INFECTED\A0070697.EXE.VIR tagged as not-a-virus:PornWare.Dialer.Star. No Action Taken.
Sun Nov 07 13:04:36 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\CAMP TEST ABOUT LIES.EXE.VIR
Sun Nov 07 13:04:36 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\INFO MOVE CAMP 16.EXE.VIR
Sun Nov 07 13:04:36 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\MORESTOPLESSBITS.EXE.VIR
Sun Nov 07 13:04:36 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\SIXTHAXISLESSBASH.EXE.VIR
Sun Nov 07 13:04:36 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\SysUpd.VIR

Sun Nov 07 13:04:36 2004 => File C:\Programme\AVPersonal\INFECTED\SysUpd.VIR tagged as not-a-virus:AdWare.TSCash. No Action Taken.

Sun Nov 07 13:04:36 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\WAITDVDBLAH16.EXE.VIR

Sun Nov 07 13:32:39 2004 => Total Disinfected Files: 0


Hier HijackThis log:

Logfile of HijackThis v1.98.2
Scan saved at 14:25:16, on 07.11.2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\system32\cisvc.exe
C:\Programme\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\system32\sstray.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Ahead\InCD\InCD.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\Lavasoft\Ad-aware 6\Ad-watch.exe
C:\Programme\D-Tools\daemon.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\Winamp\winampa.exe
C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\SYSTEM32\P2P NETWORKING\P2P NETWORKING.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\Dokumente und Einstellungen\Özman\Eigene Dateien\auto dial\AutoDialUp.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\system32\cidaemon.exe
C:\PROGRA~1\Netscape\Netscape\Netscp.exe
C:\Dokumente und Einstellungen\Özman\Eigene Dateien\My eBooks\verschiedenes\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.informationsarchiv.net/foren/index.php
N1 - Netscape 4: user_pref("browser.startup.homepage", "http://www.internetcologne.de"); (C:\PROGRA~1\Netscape\Users\BERNAK~1\prefs.js)
O4 - HKLM\..\Run: [nForce Tray Options] sstray.exe /r
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [WinDSL MTU-Adjust] WinDSL_MTU.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [InCD] C:\Programme\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Ad-watch] "C:\Programme\Lavasoft\Ad-aware 6\Ad-watch.exe"
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programme\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\Run: [P2P NETWORKING] C:\WINDOWS\SYSTEM32\P2P NETWORKING\P2P NETWORKING.EXE /AUTOSTART
O4 - HKCU\..\Run: [Mozilla Quick Launch] "C:\Programme\Netscape\Netscape\Netscp.exe" -turbo
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\RunOnce: [AutoDialRun] "C:\Dokumente und Einstellungen\Özman\Eigene Dateien\auto dial\AutoDialUp.exe"
O4 - Startup: PowerReg Scheduler.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Alles mit FlashGet laden - C:\PROGRA~1\FlashGet\jc_all.htm
O8 - Extra context menu item: Mit FlashGet laden - C:\PROGRA~1\FlashGet\jc_link.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: concept/design's onlineTV - {4485C960-6B57-4913-8835-A748F14858B1} - C:\Programme\onlineTV\onlineTV.exe
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O12 - Plugin for .pdf: C:\Programme\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {093F9CF8-0DE1-491C-95D5-5EC257BD4CA3} - http://akamai.downloadv3.com/binaries/I ... _EN_XP.cab
O16 - DPF: {2ABE804B-4D3A-41BF-A172-304627874B45} - http://akamai.downloadv3.com/binaries/D ... TML_XP.cab
O16 - DPF: {486612EA-4266-4B0B-997B-E90EB7D2E2D0} (UltraCams Lite Client Panel Control) - http://ub-blue.ultracams.de/de/cams/Ult ... Lite11.cab
O16 - DPF: {486E48B5-ABF2-42BB-A327-2679DF3FB822} - http://akamai.downloadv3.com/binaries/IA/ia_XP.cab
O16 - DPF: {48884C41-EFAC-433D-958A-9FADAC41408E} (EGamesPlugin Class) - https://www.e-games.com.my/com/EGamesPlugin.cab
O16 - DPF: {C3DFA998-A486-11D4-AA25-00C04F72DAEB} (MSN Photo Upload Tool) - http://sc.groups.msn.com/controls/PhotoUC/MsnPUpld.cab
O16 - DPF: {F58E1CEF-A068-4C15-BA5E-587CAF3EE8C6} (MSN Chat Control 4.5) - http://chat.msn.com/bin/msnchat45.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{D877123C-14EC-4654-949C-7E943095570C}: NameServer = 213.168.112.60 194.8.194.60

Wie´s aussieht war mein Pc irgendwie total verseucht.
Danke weiterhin für die Hilfe. :)
waffe
 
Beiträge: 8
Registriert: 05.11.2004, 19:46

Beitragvon Nikita am 07.11.2004, 15:42

Hallo@Waffe

Du solltest, wie ich dir schon frueher gepostet hatte, den Free-Antivirus fuer 15 Tage deinstallieren und den eSca-Trial installieren.
Warum hast du das nicht gemacht ?????
Das dein PC voellig verseucht IST, habe ich gleich gesehen .....


#Datentraegerbereinigung
: und Loeschen der Temporary-Dateien
<Start<Ausfuehren<cleanmgr
#Click:Temporary Internet Files, O.K
#Click:Temporary Files, O.K
#Click: Downloaded-Files

#eScan-Trial
http://www.mwti.net/antivirus/escan/esc ... ivirus.asp (15-Tage- trial-Freeversion)
klicke auf: awn2k3e.exe

Dann poste das Log noch mal (und scanne noch mal mit dem Escan-Erkennungstool mwav.exe.

mfg
Nikita
Nikita
Moderator
 
Beiträge: 11478
Registriert: 07.12.2003, 16:53
Wohnort: Lissabon

Beitragvon waffe am 07.11.2004, 20:26

Ok, habs so gemacht wie du geschrieben hast.

Hier Hijack log:

Logfile of HijackThis v1.98.2
Scan saved at 19:29:34, on 07.11.2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\eScan\TRAYSSER.EXE
C:\Programme\Ahead\InCD\InCDsrv.exe
C:\PROGRA~1\eScan\avpm.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\sstray.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Ahead\InCD\InCD.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\Lavasoft\Ad-aware 6\Ad-watch.exe
C:\Programme\D-Tools\daemon.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\Winamp\winampa.exe
C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe
C:\WINDOWS\SYSTEM32\P2P NETWORKING\P2P NETWORKING.EXE
C:\PROGRA~1\eScan\TRAYICOS.EXE
C:\PROGRA~1\eScan\AVPMWrap.EXE
C:\Programme\Netscape\Netscape\Netscp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\PROGRA~1\eScan\MAILDISP.EXE
C:\PROGRA~1\eScan\MAILSCAN.EXE
C:\PROGRA~1\eScan\SPOOLER.EXE
C:\Dokumente und Einstellungen\Özman\Eigene Dateien\auto dial\AutoDialUp.exe
C:\PROGRA~1\eScan\kavss.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\system32\wuauclt.exe
C:\PROGRA~1\eScan\AvpM.exe
C:\Dokumente und Einstellungen\Özman\Eigene Dateien\My eBooks\verschiedenes\HijackThis\HijackThis.exe
C:\WINDOWS\system32\NOTEPAD.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.informationsarchiv.net/foren/index.php
N1 - Netscape 4: user_pref("browser.startup.homepage", "http://www.internetcologne.de"); (C:\PROGRA~1\Netscape\Users\BERNAK~1\prefs.js)
O4 - HKLM\..\Run: [nForce Tray Options] sstray.exe /r
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [WinDSL MTU-Adjust] WinDSL_MTU.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [InCD] C:\Programme\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Ad-watch] "C:\Programme\Lavasoft\Ad-aware 6\Ad-watch.exe"
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programme\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe
O4 - HKLM\..\Run: [P2P NETWORKING] C:\WINDOWS\SYSTEM32\P2P NETWORKING\P2P NETWORKING.EXE /AUTOSTART
O4 - HKLM\..\Run: [MailScan Dispatcher] "C:\Programme\eScan\LAUNCH.EXE"
O4 - HKLM\..\Run: [eScan Updater] C:\PROGRA~1\eScan\TRAYICOS.EXE /App
O4 - HKLM\..\Run: [eScan Monitor] C:\PROGRA~1\eScan\AVPMWrap.EXE
O4 - HKCU\..\Run: [Mozilla Quick Launch] "C:\Programme\Netscape\Netscape\Netscp.exe" -turbo
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\RunOnce: [AutoDialRun] "C:\Dokumente und Einstellungen\Özman\Eigene Dateien\auto dial\AutoDialUp.exe"
O4 - Startup: PowerReg Scheduler.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Alles mit FlashGet laden - C:\PROGRA~1\FlashGet\jc_all.htm
O8 - Extra context menu item: Mit FlashGet laden - C:\PROGRA~1\FlashGet\jc_link.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: concept/design's onlineTV - {4485C960-6B57-4913-8835-A748F14858B1} - C:\Programme\onlineTV\onlineTV.exe
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O10 - Broken Internet access because of LSP provider 'mwtsp.dll' missing
O12 - Plugin for .pdf: C:\Programme\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {093F9CF8-0DE1-491C-95D5-5EC257BD4CA3} - http://akamai.downloadv3.com/binaries/I ... _EN_XP.cab
O16 - DPF: {2ABE804B-4D3A-41BF-A172-304627874B45} - http://akamai.downloadv3.com/binaries/D ... TML_XP.cab
O16 - DPF: {486612EA-4266-4B0B-997B-E90EB7D2E2D0} (UltraCams Lite Client Panel Control) - http://ub-blue.ultracams.de/de/cams/Ult ... Lite11.cab
O16 - DPF: {486E48B5-ABF2-42BB-A327-2679DF3FB822} - http://akamai.downloadv3.com/binaries/IA/ia_XP.cab
O16 - DPF: {48884C41-EFAC-433D-958A-9FADAC41408E} (EGamesPlugin Class) - https://www.e-games.com.my/com/EGamesPlugin.cab
O16 - DPF: {C3DFA998-A486-11D4-AA25-00C04F72DAEB} (MSN Photo Upload Tool) - http://sc.groups.msn.com/controls/PhotoUC/MsnPUpld.cab
O16 - DPF: {F58E1CEF-A068-4C15-BA5E-587CAF3EE8C6} (MSN Chat Control 4.5) - http://chat.msn.com/bin/msnchat45.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{D877123C-14EC-4654-949C-7E943095570C}: NameServer = 213.168.112.60 194.8.194.60


Und hier escan log, nur die infected sind:

Sun Nov 07 12:40:09 2004 => File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Store Great Ford Style\More pure.exe infected by "Trojan.Win32.Krepper.ab" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:24 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\185306.exe infected by "TrojanDownloader.Win32.Swizzor.ca" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:24 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\185351.exe infected by "TrojanDownloader.Win32.Swizzor.ca" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:24 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\232dcb.exe infected by "TrojanDownloader.Win32.Swizzor.ca" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:24 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\232de8.exe infected by "TrojanDownloader.Win32.Swizzor.ca" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:25 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\8e67579.exe infected by "TrojanDownloader.Win32.Swizzor.bx" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:25 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\c909944a.exe infected by "TrojanDownloader.Win32.Swizzor.ca" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:25 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\cec3e4c1.exe infected by "TrojanDownloader.Win32.Swizzor.by" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:25 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\cfccf668.exe infected by "TrojanDownloader.Win32.Swizzor.bx" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:25 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\cfdff4ab.exe infected by "TrojanDownloader.Win32.Swizzor.by" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:26 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\cff55267.exe infected by "TrojanDownloader.Win32.Swizzor.ca" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:54:36 2004 => Scanning Folder: C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\*.*
Sun Nov 07 12:54:37 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00001.GIF [**]
Sun Nov 07 12:54:37 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00002.GIF [**]
Sun Nov 07 12:54:37 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00003.GIF [**]
Sun Nov 07 12:54:37 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\logo.gif [**]
Sun Nov 07 12:54:37 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\testing.htm
Sun Nov 07 13:04:35 2004 => Scanning Folder: C:\Programme\AVPersonal\INFECTED\*.*
Sun Nov 07 13:04:35 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\A0070696.EXE.VIR
Sun Nov 07 13:04:35 2004 => File C:\Programme\AVPersonal\INFECTED\A0070696.EXE.VIR tagged as not-a-virus:AdWare.TSCash. No Action Taken.
Sun Nov 07 13:04:35 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\A0070697.EXE.VIR
Sun Nov 07 13:04:36 2004 => File C:\Programme\AVPersonal\INFECTED\A0070697.EXE.VIR tagged as not-a-virus:PornWare.Dialer.Star. No Action Taken.
Sun Nov 07 13:04:36 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\CAMP TEST ABOUT LIES.EXE.VIR
Sun Nov 07 13:04:36 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\INFO MOVE CAMP 16.EXE.VIR
Sun Nov 07 13:04:36 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\MORESTOPLESSBITS.EXE.VIR
Sun Nov 07 13:04:36 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\SIXTHAXISLESSBASH.EXE.VIR
Sun Nov 07 13:04:36 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\SysUpd.VIR
Sun Nov 07 13:04:36 2004 => File C:\Programme\AVPersonal\INFECTED\SysUpd.VIR tagged as not-a-virus:AdWare.TSCash. No Action Taken.
Sun Nov 07 13:04:36 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\WAITDVDBLAH16.EXE.VIR
Sun Nov 07 17:55:14 2004 => Scanning File C:\Dokumente und Einstellungen\Administrator\Recent\infected log.lnk
Sun Nov 07 17:55:22 2004 => File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Store Great Ford Style\More pure.exe infected by "Trojan.Win32.Krepper.ab" Virus. Action Taken: File Deleted.
Sun Nov 07 17:59:38 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Eigene Dateien\My eBooks\temporer\infected log.txt [**]
Sun Nov 07 18:07:12 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\185351.exe
Sun Nov 07 18:07:29 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Recent\infected log.lnk
Sun Nov 07 18:09:08 2004 => Scanning Folder: C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\*.*
Sun Nov 07 18:09:08 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00001.GIF [**]
Sun Nov 07 18:09:08 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00002.GIF [**]
Sun Nov 07 18:09:08 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00003.GIF [**]
Sun Nov 07 18:09:08 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\logo.gif [**]
Sun Nov 07 18:09:08 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\testing.htm
Sun Nov 07 18:21:42 2004 => Scanning Folder: C:\Programme\eScan\INFECTED\*.*
Sun Nov 07 18:21:42 2004 => Scanning File C:\Programme\eScan\infected.wav [**]
waffe
 
Beiträge: 8
Registriert: 05.11.2004, 19:46

Beitragvon Nikita am 07.11.2004, 20:58

Hallo@Waffe
Hast du mit der Trial-Version vom eSCan gescannt ?
Eigentlich muesste das Tool alles loeschen.

Lass dir versteckte Dateien anzeigen:
#Windows Explorer -> "Extras/Ordneroptionen" -> "Ansicht" -> Haken entfernen bei "Geschützte Systemdateien ausblenden (empfohlen)" und "Alle Dateien und Ordner anzeigen" aktivieren -> "OK"

Suchfunktion von Windows:
1. "Bevorzugte Einstellungen ändern | Datei- und Ordnersuchverhalten
ändern | Erweitert [...] Empfohlen für fortgeschrittene Benutzer"
2. Über "OK" auf "Weitere Optionen" gehen und die folgenden Optionen
auswählen:
[x] Systemordner durchsuchen
[x] Versteckte Elemente durchsuchen
[x] Unterordner durchsuchen

Loesche manuell:
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Store Great Ford Style\More pure.exe
_______________________________________________________________

#Datentraegerbereinigung: und Loeschen der Temporary-Dateien
<Start<Ausfuehren<cleanmgr
#Click:Temporary Internet Files, O.K
#Click:Temporary Files, O.K
#Click: Downloaded-Files

Ueberpruefe\loesche ,wenn es noch da ist.

1) Start --> Ausfuehren --> typ ein: %systemroot%/temp
2) Start --> Ausfuehren --> typ ein: %temp%

C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\185306.exe

du kannst es auch mit dem HijackThis versuchen:

HijackThis<Config<Misc Tools<Delete a file on reboot<
reinkopieren:
C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\185306.exe
neustaerten

C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\185351.exe

C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\232dcb.exe

C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\232de8.exe

C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\8e67579.exe

C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\c909944a.exe

C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\cec3e4c1.exe

C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\cfccf668.exe

C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\cfdff4ab.exe

C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\cff55267.exe

Dann scanne noch mal mit der Trial-Version und dem Erkennungs-Tool vom eScan. UND berichte.

mfg
Nikita
Nikita
Moderator
 
Beiträge: 11478
Registriert: 07.12.2003, 16:53
Wohnort: Lissabon

Beitragvon waffe am 08.11.2004, 00:14

Hab alles im abgesichertem Modus gescant mit Escan.

So der nächste Bericht.

Hier HijackThis-log:

Logfile of HijackThis v1.98.2
Scan saved at 23:15:35, on 07.11.2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\eScan\TRAYSSER.EXE
C:\Programme\Ahead\InCD\InCDsrv.exe
C:\PROGRA~1\eScan\avpm.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\sstray.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Ahead\InCD\InCD.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\Lavasoft\Ad-aware 6\Ad-watch.exe
C:\Programme\D-Tools\daemon.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\Winamp\winampa.exe
C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe
C:\WINDOWS\SYSTEM32\P2P NETWORKING\P2P NETWORKING.EXE
C:\PROGRA~1\eScan\TRAYICOS.EXE
C:\PROGRA~1\eScan\AVPMWrap.EXE
C:\Programme\Netscape\Netscape\Netscp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\PROGRA~1\eScan\MAILDISP.EXE
C:\PROGRA~1\eScan\MAILSCAN.EXE
C:\PROGRA~1\eScan\SPOOLER.EXE
C:\PROGRA~1\eScan\kavss.exe
C:\Dokumente und Einstellungen\Özman\Eigene Dateien\auto dial\AutoDialUp.exe
C:\WINDOWS\system32\wuauclt.exe
C:\PROGRA~1\eScan\AvpM.exe
C:\Dokumente und Einstellungen\Özman\Eigene Dateien\My eBooks\verschiedenes\HijackThis\HijackThis.exe
C:\WINDOWS\system32\NOTEPAD.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.informationsarchiv.net/foren/index.php
N1 - Netscape 4: user_pref("browser.startup.homepage", "http://www.internetcologne.de"); (C:\PROGRA~1\Netscape\Users\BERNAK~1\prefs.js)
O4 - HKLM\..\Run: [nForce Tray Options] sstray.exe /r
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [WinDSL MTU-Adjust] WinDSL_MTU.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [InCD] C:\Programme\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Ad-watch] "C:\Programme\Lavasoft\Ad-aware 6\Ad-watch.exe"
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programme\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe
O4 - HKLM\..\Run: [P2P NETWORKING] C:\WINDOWS\SYSTEM32\P2P NETWORKING\P2P NETWORKING.EXE /AUTOSTART
O4 - HKLM\..\Run: [MailScan Dispatcher] "C:\Programme\eScan\LAUNCH.EXE"
O4 - HKLM\..\Run: [eScan Updater] C:\PROGRA~1\eScan\TRAYICOS.EXE /App
O4 - HKLM\..\Run: [eScan Monitor] C:\PROGRA~1\eScan\AVPMWrap.EXE
O4 - HKCU\..\Run: [Mozilla Quick Launch] "C:\Programme\Netscape\Netscape\Netscp.exe" -turbo
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\RunOnce: [AutoDialRun] "C:\Dokumente und Einstellungen\Özman\Eigene Dateien\auto dial\AutoDialUp.exe"
O4 - Startup: PowerReg Scheduler.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Alles mit FlashGet laden - C:\PROGRA~1\FlashGet\jc_all.htm
O8 - Extra context menu item: Mit FlashGet laden - C:\PROGRA~1\FlashGet\jc_link.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: concept/design's onlineTV - {4485C960-6B57-4913-8835-A748F14858B1} - C:\Programme\onlineTV\onlineTV.exe
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O10 - Broken Internet access because of LSP provider 'mwtsp.dll' missing
O12 - Plugin for .pdf: C:\Programme\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {093F9CF8-0DE1-491C-95D5-5EC257BD4CA3} - http://akamai.downloadv3.com/binaries/I ... _EN_XP.cab
O16 - DPF: {2ABE804B-4D3A-41BF-A172-304627874B45} - http://akamai.downloadv3.com/binaries/D ... TML_XP.cab
O16 - DPF: {486612EA-4266-4B0B-997B-E90EB7D2E2D0} (UltraCams Lite Client Panel Control) - http://ub-blue.ultracams.de/de/cams/Ult ... Lite11.cab
O16 - DPF: {486E48B5-ABF2-42BB-A327-2679DF3FB822} - http://akamai.downloadv3.com/binaries/IA/ia_XP.cab
O16 - DPF: {48884C41-EFAC-433D-958A-9FADAC41408E} (EGamesPlugin Class) - https://www.e-games.com.my/com/EGamesPlugin.cab
O16 - DPF: {C3DFA998-A486-11D4-AA25-00C04F72DAEB} (MSN Photo Upload Tool) - http://sc.groups.msn.com/controls/PhotoUC/MsnPUpld.cab
O16 - DPF: {F58E1CEF-A068-4C15-BA5E-587CAF3EE8C6} (MSN Chat Control 4.5) - http://chat.msn.com/bin/msnchat45.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{D877123C-14EC-4654-949C-7E943095570C}: NameServer = 213.168.112.60 194.8.194.60


Und hier Escan-log nur infected:

Sun Nov 07 12:40:09 2004 => File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Store Great Ford Style\More pure.exe infected by "Trojan.Win32.Krepper.ab" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:24 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\185306.exe infected by "TrojanDownloader.Win32.Swizzor.ca" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:24 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\185351.exe infected by "TrojanDownloader.Win32.Swizzor.ca" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:24 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\232dcb.exe infected by "TrojanDownloader.Win32.Swizzor.ca" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:24 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\232de8.exe infected by "TrojanDownloader.Win32.Swizzor.ca" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:25 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\8e67579.exe infected by "TrojanDownloader.Win32.Swizzor.bx" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:25 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\c909944a.exe infected by "TrojanDownloader.Win32.Swizzor.ca" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:25 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\cec3e4c1.exe infected by "TrojanDownloader.Win32.Swizzor.by" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:25 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\cfccf668.exe infected by "TrojanDownloader.Win32.Swizzor.bx" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:25 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\cfdff4ab.exe infected by "TrojanDownloader.Win32.Swizzor.by" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:26 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\cff55267.exe infected by "TrojanDownloader.Win32.Swizzor.ca" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:54:36 2004 => Scanning Folder: C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\*.*
Sun Nov 07 12:54:37 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00001.GIF [**]
Sun Nov 07 12:54:37 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00002.GIF [**]
Sun Nov 07 12:54:37 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00003.GIF [**]
Sun Nov 07 12:54:37 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\logo.gif [**]
Sun Nov 07 12:54:37 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\testing.htm
Sun Nov 07 13:04:35 2004 => Scanning Folder: C:\Programme\AVPersonal\INFECTED\*.*
Sun Nov 07 13:04:35 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\A0070696.EXE.VIR
Sun Nov 07 13:04:35 2004 => File C:\Programme\AVPersonal\INFECTED\A0070696.EXE.VIR tagged as not-a-virus:AdWare.TSCash. No Action Taken.
Sun Nov 07 13:04:35 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\A0070697.EXE.VIR
Sun Nov 07 13:04:36 2004 => File C:\Programme\AVPersonal\INFECTED\A0070697.EXE.VIR tagged as not-a-virus:PornWare.Dialer.Star. No Action Taken.
Sun Nov 07 13:04:36 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\CAMP TEST ABOUT LIES.EXE.VIR
Sun Nov 07 13:04:36 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\INFO MOVE CAMP 16.EXE.VIR
Sun Nov 07 13:04:36 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\MORESTOPLESSBITS.EXE.VIR
Sun Nov 07 13:04:36 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\SIXTHAXISLESSBASH.EXE.VIR
Sun Nov 07 13:04:36 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\SysUpd.VIR
Sun Nov 07 13:04:36 2004 => File C:\Programme\AVPersonal\INFECTED\SysUpd.VIR tagged as not-a-virus:AdWare.TSCash. No Action Taken.
Sun Nov 07 13:04:36 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\WAITDVDBLAH16.EXE.VIR
Sun Nov 07 17:55:14 2004 => Scanning File C:\Dokumente und Einstellungen\Administrator\Recent\infected log.lnk
Sun Nov 07 17:59:38 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Eigene Dateien\My eBooks\temporer\infected log.txt [**]
Sun Nov 07 18:07:29 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Recent\infected log.lnk
Sun Nov 07 18:09:08 2004 => Scanning Folder: C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\*.*
Sun Nov 07 18:09:08 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00001.GIF [**]
Sun Nov 07 18:09:08 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00002.GIF [**]
Sun Nov 07 18:09:08 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00003.GIF [**]
Sun Nov 07 18:09:08 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\logo.gif [**]
Sun Nov 07 18:09:08 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\testing.htm
Sun Nov 07 18:21:42 2004 => Scanning Folder: C:\Programme\eScan\INFECTED\*.*
Sun Nov 07 18:21:42 2004 => Scanning File C:\Programme\eScan\infected.wav [**]
Sun Nov 07 21:58:53 2004 => Scanning File C:\Dokumente und Einstellungen\Administrator\Recent\infected 2.lnk
Sun Nov 07 21:58:53 2004 => Scanning File C:\Dokumente und Einstellungen\Administrator\Recent\infected log.lnk
Sun Nov 07 22:03:10 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Eigene Dateien\My eBooks\temporer\infected 2.txt [**]
Sun Nov 07 22:03:10 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Eigene Dateien\My eBooks\temporer\infected log.txt [**]
Sun Nov 07 22:10:48 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Recent\infected 2.lnk
Sun Nov 07 22:10:48 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Recent\infected log.lnk
Sun Nov 07 22:12:25 2004 => Scanning Folder: C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\*.*
Sun Nov 07 22:12:25 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00001.GIF [**]
Sun Nov 07 22:12:25 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00002.GIF [**]
Sun Nov 07 22:12:25 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00003.GIF [**]
Sun Nov 07 22:12:25 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\logo.gif [**]
Sun Nov 07 22:12:25 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\testing.htm
Sun Nov 07 22:25:00 2004 => Scanning Folder: C:\Programme\eScan\INFECTED\*.*
Sun Nov 07 22:25:00 2004 => Scanning File C:\Programme\eScan\infected.wav [**]
waffe
 
Beiträge: 8
Registriert: 05.11.2004, 19:46

Beitragvon Nikita am 08.11.2004, 00:20

Hallo@Waffe

#Oeffne das HijackTHis< scan< anhaken < Button "Fix checked" < PC neustarten

O16 - DPF: {093F9CF8-0DE1-491C-95D5-5EC257BD4CA3} - http://akamai.downloadv3.com/binaries/I ... _EN_XP.cab
O16 - DPF: {2ABE804B-4D3A-41BF-A172-304627874B45} - http://akamai.downloadv3.com/binaries/D ... TML_XP.cab
O16 - DPF: {486E48B5-ABF2-42BB-A327-2679DF3FB822} - http://akamai.downloadv3.com/binaries/IA/ia_XP.cab
O16 - DPF: {48884C41-EFAC-433D-958A-9FADAC41408E} (EGamesPlugin Class) - https://www.e-games.com.my/com/EGamesPlugin.cab

neustarten

Wenn du das machen wuerdest, waeren wir schon einen Schritt weiter.

#Datentraegerbereinigung: und Loeschen der Temporary-Dateien
<Start<Ausfuehren<cleanmgr
#Click:Temporary Internet Files, O.K
#Click:Temporary Files, O.K
#Click: Downloaded-Files

Saeubere auch die Festplatte mit:
#TuneUp2004 (30 Tage free)
http://www.tuneup.de/download/

RegSupreme:
http://www.computerbase.de/downloads/so ... egsupreme/
RegSupreme
Die Sprache kann man im Programm unter Language auf deutsch problemlos umstellen, das Programm muss danach NICHT neu gestartet werden, die sprache wird sofort umgestellt.
Dieses Programm erstellt als erstes eine Sicherungsdatei eurer Registry, diese kann natürlich ne weile dauern. Wenn ihr aufgefordert werdet, einer Datei einen Namen zu vergeben, dann macht ihr das bitte. Nützlich und sinnvoll haben sich bezeichnungen wie: regback_jeweiliges datum u.ä. um die backup datei jederzeit wieder verwenden kann.

Das musst du manuell loeschen:

C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Store Great Ford Style\More pure.exe


Deinstalliere den Escan-Trial (nur den !) und deinen anderen Virenscanner (falls du einen hast ) und lade.
#Testversion "Antivirus Personal 5.0"
http://www.kaspersky.com/trials?chapter=146481750

Dann scanne noch mal mit dem Erkennungstool von eScan.

mfg
Nikita
Nikita
Moderator
 
Beiträge: 11478
Registriert: 07.12.2003, 16:53
Wohnort: Lissabon

Beitragvon waffe am 08.11.2004, 23:20

Ok hab jetzt alles gemacht.

Das hab ich tags über heut gemacht, da es stunden brauchte:

#Datentraegerbereinigung: und Loeschen der Temporary-Dateien
<Start<Ausfuehren<cleanmgr
#Click:Temporary Internet Files, O.K
#Click:Temporary Files, O.K
#Click: Downloaded-Files

Dieser Odner hatte ich beim letzten mal manuell gelöscht:

C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Store Great Ford Style\More pure.exe

So der rest ist auch erledigt.

Welche Schutzprogramme würds du mir empfehlen. Hab Antivir und Ad-watch.

Hier nochmal der HijackThis-log:

Logfile of HijackThis v1.98.2
Scan saved at 22:24:42, on 08.11.2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\cisvc.exe
C:\Programme\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\sstray.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Ahead\InCD\InCD.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\Lavasoft\Ad-aware 6\Ad-watch.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\Winamp\winampa.exe
C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe
C:\WINDOWS\SYSTEM32\P2P NETWORKING\P2P NETWORKING.EXE
C:\Programme\Netscape\Netscape\Netscp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\Dokumente und Einstellungen\Özman\Eigene Dateien\auto dial\AutoDialUp.exe
C:\Program Files\mIRC\mirc.exe
C:\WINDOWS\system32\cidaemon.exe
C:\Dokumente und Einstellungen\Özman\Eigene Dateien\My eBooks\verschiedenes\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.informationsarchiv.net/foren/index.php
O4 - HKLM\..\Run: [nForce Tray Options] sstray.exe /r
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [WinDSL MTU-Adjust] WinDSL_MTU.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [InCD] C:\Programme\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Ad-watch] "C:\Programme\Lavasoft\Ad-aware 6\Ad-watch.exe"
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programme\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe
O4 - HKLM\..\Run: [P2P NETWORKING] C:\WINDOWS\SYSTEM32\P2P NETWORKING\P2P NETWORKING.EXE /AUTOSTART
O4 - HKLM\..\Run: [KAVPersonal50] C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe /minimize
O4 - HKCU\..\Run: [Mozilla Quick Launch] "C:\Programme\Netscape\Netscape\Netscp.exe" -turbo
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\RunOnce: [AutoDialRun] "C:\Dokumente und Einstellungen\Özman\Eigene Dateien\auto dial\AutoDialUp.exe"
O4 - Startup: PowerReg Scheduler.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Alles mit FlashGet laden - C:\PROGRA~1\FlashGet\jc_all.htm
O8 - Extra context menu item: Mit FlashGet laden - C:\PROGRA~1\FlashGet\jc_link.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: concept/design's onlineTV - {4485C960-6B57-4913-8835-A748F14858B1} - C:\Programme\onlineTV\onlineTV.exe
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {486612EA-4266-4B0B-997B-E90EB7D2E2D0} (UltraCams Lite Client Panel Control) - http://ub-blue.ultracams.de/de/cams/Ult ... Lite11.cab
O16 - DPF: {C3DFA998-A486-11D4-AA25-00C04F72DAEB} (MSN Photo Upload Tool) - http://sc.groups.msn.com/controls/PhotoUC/MsnPUpld.cab
O16 - DPF: {F58E1CEF-A068-4C15-BA5E-587CAF3EE8C6} (MSN Chat Control 4.5) - http://chat.msn.com/bin/msnchat45.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{D877123C-14EC-4654-949C-7E943095570C}: NameServer = 213.168.112.60 194.8.194.60


Und hier der Escan-log nachdem ich Antivirus Personal 5.0 installiert hab, mit den Infected-daten:

Sun Nov 07 21:35:52 2004 => Scanning File C:\Dokumente und Einstellungen\Administrator\Recent\infected 2.lnk
Sun Nov 07 21:35:52 2004 => Scanning File C:\Dokumente und Einstellungen\Administrator\Recent\infected log.lnk
Mon Nov 08 20:31:12 2004 => Scanning File C:\Dokumente und Einstellungen\Administrator\Recent\infected 2.lnk
Mon Nov 08 20:31:12 2004 => Scanning File C:\Dokumente und Einstellungen\Administrator\Recent\infected log 3.lnk
Mon Nov 08 20:31:12 2004 => Scanning File C:\Dokumente und Einstellungen\Administrator\Recent\infected log.lnk
Mon Nov 08 20:35:42 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Eigene Dateien\My eBooks\temporer\infected
Mon Nov 08 20:35:42 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Eigene Dateien\My eBooks\temporer\infected log
Mon Nov 08 20:42:01 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Recent\infected 2.lnk
Mon Nov 08 20:42:01 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Recent\infected log 3.lnk
Mon Nov 08 20:42:01 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Recent\infected log.lnk
Mon Nov 08 20:43:47 2004 => Scanning Folder: C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\*.*
Mon Nov 08 20:43:47 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00001.GIF [**]
Mon Nov 08 20:43:47 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00002.GIF [**]
Mon Nov 08 20:43:47 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00003.GIF [**]
Mon Nov 08 20:43:47 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\logo.gif [**]
Mon Nov 08 20:43:47 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\testing.htm
Mon Nov 08 20:59:09 2004 => Scanning File C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal\Infected.wav [**]

Riesen Dank weiterhin. :)
waffe
 
Beiträge: 8
Registriert: 05.11.2004, 19:46

Beitragvon Nikita am 09.11.2004, 00:39

Hallo@Waffe

Das sieht ja schon viel besser aus ! ;)

#AdAware (free)
http://www.lavasoft.de/support/download/
VOR jedem Scanvorgang das Programm Updaten!

Gehe in den abgesicherten Modus und loesche manuell:

Sun Nov 07 21:35:52 2004 => Scanning File C:\Dokumente und Einstellungen\Administrator\Recent\infected 2.lnk
Sun Nov 07 21:35:52 2004 => Scanning File C:\Dokumente und Einstellungen\Administrator\Recent\infected log.lnk
Mon Nov 08 20:31:12 2004 => Scanning File C:\Dokumente und Einstellungen\Administrator\Recent\infected 2.lnk
Mon Nov 08 20:31:12 2004 => Scanning File C:\Dokumente und Einstellungen\Administrator\Recent\infected log 3.lnk
Mon Nov 08 20:31:12 2004 => Scanning File C:\Dokumente und Einstellungen\Administrator\Recent\infected log.lnk
Mon Nov 08 20:35:42 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Eigene Dateien\My eBooks\temporer\infected
Mon Nov 08 20:35:42 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Eigene Dateien\My eBooks\temporer\infected log
Mon Nov 08 20:42:01 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Recent\infected 2.lnk
Mon Nov 08 20:42:01 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Recent\infected log 3.lnk
Mon Nov 08 20:42:01 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Recent\infected log.lnk
Mon Nov 08 20:43:47 2004 => Scanning Folder: C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\*.*
Mon Nov 08 20:43:47 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00001.GIF [**]
Mon Nov 08 20:43:47 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00002.GIF [**]
Mon Nov 08 20:43:47 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00003.GIF [**]
Mon Nov 08 20:43:47 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\logo.gif [**]
Mon Nov 08 20:43:47 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\testing.htm

Dann scanne NOCH EINMAL (du Armer :( mit eScan und berichte.

mfg
Nikita
Nikita
Moderator
 
Beiträge: 11478
Registriert: 07.12.2003, 16:53
Wohnort: Lissabon

Beitragvon waffe am 09.11.2004, 22:22

Ok, schon wieder gescant (schätze war nicht das letzte mal :roll: )

Zuerst mal,

das hier sind Textdateien, in die ich nur die Zeilen, die Infected waren, aus der Logdatei der Scans reinkopiert hatte. Die Datei nannte ich dann auch Infected.

Sun Nov 07 21:35:52 2004 => Scanning File C:\Dokumente und Einstellungen\Administrator\Recent\infected 2.lnk
Sun Nov 07 21:35:52 2004 => Scanning File C:\Dokumente und Einstellungen\Administrator\Recent\infected log.lnk
Mon Nov 08 20:31:12 2004 => Scanning File C:\Dokumente und Einstellungen\Administrator\Recent\infected 2.lnk
Mon Nov 08 20:31:12 2004 => Scanning File C:\Dokumente und Einstellungen\Administrator\Recent\infected log 3.lnk
Mon Nov 08 20:31:12 2004 => Scanning File C:\Dokumente und Einstellungen\Administrator\Recent\infected log.lnk
Mon Nov 08 20:35:42 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Eigene Dateien\My eBooks\temporer\infected
Mon Nov 08 20:35:42 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Eigene Dateien\My eBooks\temporer\infected log
Mon Nov 08 20:42:01 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Recent\infected 2.lnk
Mon Nov 08 20:42:01 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Recent\infected log 3.lnk
Mon Nov 08 20:42:01 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Recent\infected log.lnk

JBuilder9 hab ich deinstalliert.


Hier der Scan-log mit den Infected:

Sun Nov 07 12:40:09 2004 => File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Store Great Ford Style\More pure.exe infected by "Trojan.Win32.Krepper.ab" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:24 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\185306.exe infected by "TrojanDownloader.Win32.Swizzor.ca" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:24 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\185351.exe infected by "TrojanDownloader.Win32.Swizzor.ca" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:24 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\232dcb.exe infected by "TrojanDownloader.Win32.Swizzor.ca" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:24 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\232de8.exe infected by "TrojanDownloader.Win32.Swizzor.ca" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:25 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\8e67579.exe infected by "TrojanDownloader.Win32.Swizzor.bx" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:25 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\c909944a.exe infected by "TrojanDownloader.Win32.Swizzor.ca" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:25 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\cec3e4c1.exe infected by "TrojanDownloader.Win32.Swizzor.by" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:25 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\cfccf668.exe infected by "TrojanDownloader.Win32.Swizzor.bx" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:25 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\cfdff4ab.exe infected by "TrojanDownloader.Win32.Swizzor.by" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:52:26 2004 => File C:\Dokumente und Einstellungen\Özman\Lokale Einstellungen\Temp\cff55267.exe infected by "TrojanDownloader.Win32.Swizzor.ca" Virus. Action Taken: No Action Taken.
Sun Nov 07 12:54:36 2004 => Scanning Folder: C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\*.*
Sun Nov 07 12:54:37 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00001.GIF [**]
Sun Nov 07 12:54:37 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00002.GIF [**]
Sun Nov 07 12:54:37 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00003.GIF [**]
Sun Nov 07 12:54:37 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\logo.gif [**]
Sun Nov 07 12:54:37 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\testing.htm
Sun Nov 07 13:04:35 2004 => Scanning Folder: C:\Programme\AVPersonal\INFECTED\*.*
Sun Nov 07 13:04:35 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\A0070696.EXE.VIR
Sun Nov 07 13:04:35 2004 => File C:\Programme\AVPersonal\INFECTED\A0070696.EXE.VIR tagged as not-a-virus:AdWare.TSCash. No Action
Sun Nov 07 13:04:35 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\A0070697.EXE.VIR
Sun Nov 07 13:04:36 2004 => File C:\Programme\AVPersonal\INFECTED\A0070697.EXE.VIR tagged as not-a-virus:PornWare.Dialer.Star. No Action Taken.
Sun Nov 07 13:04:36 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\CAMP TEST ABOUT LIES.EXE.VIR
Sun Nov 07 13:04:36 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\INFO MOVE CAMP 16.EXE.VIR
Sun Nov 07 13:04:36 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\MORESTOPLESSBITS.EXE.VIR
Sun Nov 07 13:04:36 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\SIXTHAXISLESSBASH.EXE.VIR
Sun Nov 07 13:04:36 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\SysUpd.VIR
Sun Nov 07 13:04:36 2004 => File C:\Programme\AVPersonal\INFECTED\SysUpd.VIR tagged as not-a-virus:AdWare.TSCash. No Action Taken.
Sun Nov 07 13:04:36 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\WAITDVDBLAH16.EXE.VIR
Sun Nov 07 17:55:14 2004 => Scanning File C:\Dokumente und Einstellungen\Administrator\Recent\infected log.lnk
Sun Nov 07 17:59:38 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Eigene Dateien\My eBooks\temporer\infected log.txt [**]
Sun Nov 07 18:07:29 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Recent\infected log.lnk
Sun Nov 07 18:09:08 2004 => Scanning Folder: C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\*.*
Sun Nov 07 18:09:08 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00001.GIF [**]
Sun Nov 07 18:09:08 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00001.GIF [**]
Sun Nov 07 18:09:08 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00002.GIF [**]
Sun Nov 07 18:09:08 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00003.GIF [**]
Sun Nov 07 18:09:08 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\logo.gif [**]
Sun Nov 07 18:09:08 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\testing.htm
Sun Nov 07 18:21:42 2004 => Scanning Folder: C:\Programme\eScan\INFECTED\*.*
Sun Nov 07 18:21:42 2004 => Scanning File C:\Programme\eScan\infected.wav [**]
Sun Nov 07 21:58:53 2004 => Scanning File C:\Dokumente und Einstellungen\Administrator\Recent\infected 2.lnk
Sun Nov 07 21:58:53 2004 => Scanning File C:\Dokumente und Einstellungen\Administrator\Recent\infected log.lnk
Sun Nov 07 22:03:10 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Eigene Dateien\My eBooks\temporer\infected 2.txt [**]
Sun Nov 07 22:03:10 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Eigene Dateien\My eBooks\temporer\infected log.txt [**]
Sun Nov 07 22:10:48 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Recent\infected 2.lnk
Sun Nov 07 22:10:48 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Recent\infected log.lnk
Sun Nov 07 22:12:25 2004 => Scanning Folder: C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\*.*
Sun Nov 07 22:12:25 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00001.GIF [**]
Sun Nov 07 22:12:25 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00002.GIF [**]
Sun Nov 07 22:12:25 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\IMG00003.GIF [**]
Sun Nov 07 22:12:25 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\logo.gif [**]
Sun Nov 07 22:12:25 2004 => Scanning File C:\JBuilder9\thirdparty\junit3.8\doc\testinfected\testing.htm
Sun Nov 07 22:25:00 2004 => Scanning Folder: C:\Programme\eScan\INFECTED\*.*
Sun Nov 07 22:25:00 2004 => Scanning File C:\Programme\eScan\infected.wav [**]
Tue Nov 09 19:46:03 2004 => Scanning File C:\Dokumente und Einstellungen\Administrator\Recent\infected 2.lnk
Tue Nov 09 19:46:03 2004 => Scanning File C:\Dokumente und Einstellungen\Administrator\Recent\infected log 3.lnk
Tue Nov 09 19:46:03 2004 => Scanning File C:\Dokumente und Einstellungen\Administrator\Recent\infected log.lnk
Tue Nov 09 19:50:39 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Eigene Dateien\My eBooks\temporer\infected 2.txt [**]
Tue Nov 09 19:50:39 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Eigene Dateien\My eBooks\temporer\infected log 3.txt [**]
Tue Nov 09 19:50:39 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Eigene Dateien\My eBooks\temporer\infected log 4.txt [**]
Tue Nov 09 19:58:41 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Recent\infected 2.lnk
Tue Nov 09 19:58:41 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Recent\infected log 3.lnk
Tue Nov 09 19:58:41 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Recent\infected log 4.lnk
Tue Nov 09 19:58:41 2004 => Scanning File C:\Dokumente und Einstellungen\Özman\Recent\infected log.lnk
Tue Nov 09 20:17:18 2004 => Scanning File C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal\Infected.wav [**]


Und hier HijackThis-log:

Logfile of HijackThis v1.98.2
Scan saved at 20:59:45, on 09.11.2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\cisvc.exe
C:\Programme\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\sstray.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Ahead\InCD\InCD.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\Lavasoft\Ad-aware 6\Ad-watch.exe
C:\Programme\D-Tools\daemon.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\Winamp\winampa.exe
C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe
C:\WINDOWS\SYSTEM32\P2P NETWORKING\P2P NETWORKING.EXE
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Netscape\Netscape\Netscp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\Dokumente und Einstellungen\Özman\Eigene Dateien\auto dial\AutoDialUp.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\system32\taskmgr.exe
C:\Dokumente und Einstellungen\Özman\Eigene Dateien\My eBooks\verschiedenes\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.informationsarchiv.net/foren/index.php
O4 - HKLM\..\Run: [nForce Tray Options] sstray.exe /r
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [WinDSL MTU-Adjust] WinDSL_MTU.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [InCD] C:\Programme\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Ad-watch] "C:\Programme\Lavasoft\Ad-aware 6\Ad-watch.exe"
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programme\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe
O4 - HKLM\..\Run: [P2P NETWORKING] C:\WINDOWS\SYSTEM32\P2P NETWORKING\P2P NETWORKING.EXE /AUTOSTART
O4 - HKLM\..\Run: [KAVPersonal50] C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe /minimize
O4