Wird mein PC fremdmanipuliert ?! *neu*

  • #21
GMER-log Teil 2:

Code:
---- Devices - GMER 1.0.15 ----

AttachedDevice \FileSystem\Ntfs \Ntfs                                            oodisrh.sys (O&O DiskImage Snapshot/Restore Helper Driver (Win32)/O&O Software GmbH)

Device     \Driver\Tcpip \Device\Ip                                           GDTdiIcpt.sys (G DATA Software AG)
Device     \Driver\Tcpip \Device\Tcp                                           GDTdiIcpt.sys (G DATA Software AG)

AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume1                                    oodisr.sys (O&O DiskImage Snapshot/Restore Driver (Win32)/O&O Software GmbH)
AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume1                                    ntoskrnl.exe (NT-Kernel und -System/Microsoft Corporation)
AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume2                                    oodisr.sys (O&O DiskImage Snapshot/Restore Driver (Win32)/O&O Software GmbH)
AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume2                                    ntoskrnl.exe (NT-Kernel und -System/Microsoft Corporation)
AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume3                                    oodisr.sys (O&O DiskImage Snapshot/Restore Driver (Win32)/O&O Software GmbH)
AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume3                                    ntoskrnl.exe (NT-Kernel und -System/Microsoft Corporation)
AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume4                                    oodisr.sys (O&O DiskImage Snapshot/Restore Driver (Win32)/O&O Software GmbH)
AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume4                                    ntoskrnl.exe (NT-Kernel und -System/Microsoft Corporation)
AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume5                                    oodisr.sys (O&O DiskImage Snapshot/Restore Driver (Win32)/O&O Software GmbH)
AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume5                                    ntoskrnl.exe (NT-Kernel und -System/Microsoft Corporation)
AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume6                                    oodisr.sys (O&O DiskImage Snapshot/Restore Driver (Win32)/O&O Software GmbH)
AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume6                                    ntoskrnl.exe (NT-Kernel und -System/Microsoft Corporation)
AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume7                                    oodisr.sys (O&O DiskImage Snapshot/Restore Driver (Win32)/O&O Software GmbH)
AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume7                                    ntoskrnl.exe (NT-Kernel und -System/Microsoft Corporation)
AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume8                                    oodisr.sys (O&O DiskImage Snapshot/Restore Driver (Win32)/O&O Software GmbH)
AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume8                                    ntoskrnl.exe (NT-Kernel und -System/Microsoft Corporation)

Device     \Driver\Tcpip \Device\Udp                                           GDTdiIcpt.sys (G DATA Software AG)
Device     \Driver\Tcpip \Device\RawIp                                          GDTdiIcpt.sys (G DATA Software AG)
Device     \Driver\Tcpip \Device\IPMULTICAST                                       GDTdiIcpt.sys (G DATA Software AG)

AttachedDevice \FileSystem\Fastfat \Fat                                           fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)
AttachedDevice \FileSystem\Fastfat \Fat                                           oodisrh.sys (O&O DiskImage Snapshot/Restore Helper Driver (Win32)/O&O Software GmbH)

---- Registry - GMER 1.0.15 ----

Reg       HKLM\SYSTEM\CurrentControlSet\Services\BTHPORT\Parameters\Keys\00179b00018d                  
Reg       HKLM\SYSTEM\ControlSet003\Services\BTHPORT\Parameters\Keys\00179b00018d (not active ControlSet)        
Reg       HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\System                             
Reg       HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\[email protected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
Reg       HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\[email protected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

---- EOF - GMER 1.0.15 ----

Gruss bricot
 
  • #22
  • #23
Was tun sprach Zeus - die Götter sind besoffen ? ? ?

Der scan läuft seit ca. 25 min. und hat gemäss Angabe 6%, wird wahrscheinlich wieder eine Nachtübung. Wenn es keine Lösung gibt frage ich mich was passiert, wenn ich bei dem eingangs beschriebenen 2. popup (Ein anderer Computer wurde zum Laden der Updates berechtigt. Soll die Berechtigung auf diesen Computer übertragen werden ?) die Aktion JA wähle.

Gruss bricot
 
  • #24
eset sollte eigentlich recht schnell gehen. kannst du mir mal screenshots geben von den beiden popups?
 
  • #25
Wie muss ich denn das pic einfügen ?
 
  • #26
  • #27
Die Webseite kann nicht angezeigt werden !
 
  • #30
Guten Abend schrauber

Anbei noch der ESET-log: http://www.pictureupload.de/originals/pictures/100909210917_schrauber03.jpg

Gestern Abend ging mein PC wg. Stromunterbruch in die Knie - somit hatte ich natürlich alles von ESET verloren. Habe heute wieder mit angefangen und siehe da. Ganz so schnell wie Du erwähntest ging es aber dann doch nicht. Mit der Option Archive scannen dauerte es ca. 8h.

Und nun die Ueberraschung von heute abend:
____________________________________________________________
Sehr geehrte Frau Gerhardt,

vielen Dank für Ihre Anfrage.

Diese Meldung hängt mit einem Programmupdate von G Data zusammen; hier können Sie unbesorgt auf Ja klicken.

Bitte benutzen Sie bei Antworten per E-Mail den Antwort-Button Ihres E-Mail-Programmes.
ServiceCenter: 0180 / 555 48 40 (0,14 EUR/min. aus dem deutschen Festnetz - Gebühren können aus den Mobilfunknetzen abweichen).

Mit freundlichen Grüßen aus Bochum
Ihr G Data Service-Team

G Data Service GmbH * Königsallee 178a
D-44799 Bochum, Germany * http://www.gdata.de

Postfach 100 868 * D-44708 Bochum, Germany
Amtsgericht Bochum * HRB Bochum 10933
Geschäftsführung: Dr. Dirk Hochstrate, Frank Heisler, Manfred Henning
____________________________________________________________

Ich danke Dir ganz herzlich für Deine Hilfe. Ohne Deine Anleitung hätte ich die malware auf meinem PC vielleicht gar nicht bemerkt und bei unliebsamen Reaktionen meines PC's wäre ich ziemlich hilflos gewesen .

Anlässlich dieser Uebung habe ich auf jeden Fall etwas gelernt. Ich habe heute tabula rasa auf meinem PC gemacht. Die gesamte Sammlung der ach so netten Progrämmchen aus dem web -
man könnte sie ja mal brauchen - habe ich geshreddert.

Nochmals besten Dank - Gruss bricot
 
  • #31
alles entfernt?

schau mal wieder bei dem link hier im schädlingsbereich vorbei mit der auflistung der tools, lass mal OTC laufen, das enfernt auch alle überreste unserer arbeit.
 
  • #32
OTM-log

Code:
All processes killed
========== PROCESSES ==========
No active process named explorer.exe was found!
========== SERVICES/DRIVERS ==========
========== REGISTRY ==========
========== FILES ==========
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: Administrator
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 67 bytes
 
User: All Users
 
User: bkg
->Temp folder emptied: 81920 bytes
->Temporary Internet Files folder emptied: 8885867 bytes
->Java cache emptied: 322252 bytes
->FireFox cache emptied: 43404639 bytes
 
User: bkgm
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 67 bytes
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 67 bytes
 
User: guest
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 67 bytes
 
User: LocalService
->Temp folder emptied: 0 bytes
File delete failed. C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Temporary Internet Files\Content.IE5\index.dat scheduled to be deleted on reboot.
->Temporary Internet Files folder emptied: 275042 bytes
 
User: NetworkService
->Temp folder emptied: 0 bytes
File delete failed. C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Temporary Internet Files\Content.IE5\index.dat scheduled to be deleted on reboot.
->Temporary Internet Files folder emptied: 32902 bytes
 
%systemdrive% .tmp files removed: 0 bytes
C:\WINNT\msdownld.tmp folder deleted successfully.
%systemroot% .tmp files removed: 3684604 bytes
%systemroot%\System32 .tmp files removed: 2951 bytes
Windows Temp folder emptied: 22612941 bytes
RecycleBin emptied: 63819542 bytes
 
Total Files Cleaned = 136.49 mb
 
 
OTM by OldTimer - Version 3.0.0.6 log created on 09112009_200634

Files moved on Reboot...

Registry entries deleted on Reboot...

Gruss bricot
 
  • #33
OTC, nit OTM ;).

aber egal. starte OTM nochmal und click auf den cleanup-button, dann ist alles gut :).
 
  • #35
Sorry, ich war offensichtlich schon etwas überfordert von der Uebung.

OTM habe ich nochmals laufen lassen, muss ich nun das von PCDpan_fee erwähnte OTC auch noch laufen lassen ???

Gruss bricot
 
  • #36
nö, wenn du die cleanup funktion benutzt hast müsste otm weg sein vom desktop, dann is alles n ordnung :).
 
Thema:

Wird mein PC fremdmanipuliert ?! *neu*

ANGEBOTE & SPONSOREN

Statistik des Forums

Themen
113.839
Beiträge
707.962
Mitglieder
51.491
Neuestes Mitglied
haraldmuc
Oben