<www.searc-h.com> PopUps / Werbebanner | Hilfe, Virenbefall!

  • #1
E

eselhund

Bekanntes Mitglied
Themenersteller
Dabei seit
25.10.2005
Beiträge
119
Reaktionspunkte
0
Hab mir irgend so nen Mist eingefangen, Es kommen andauernd irgendwelche Pop-Ups und Werbebanner. Teilweise wenn ich eine Seite in die Adresszeile eingebe und öffnen will, verkleinert sie sich und irgend eine sch** Werbung wird angezeigt!
Es wirkt so, als ob diese weitergeleitet werden... Also es die URL verändert sich und dabei auch meist die Fenstergröße...
Hab schon einiege Scans gemacht (AntiVir, Ad-Aware, ewido security, MS Antispy, Spybot) Auch im Abgesicherten Modus. Ich hab auch einen Eintrag manuell aus der Registry gelöscht, aber alles ohne Erfolg. Dieses Problem ist wohl schon öffters aufgetreten, da ich schon einiges dazu im Internet fand, doch trotzh allem hab ich's noch nicht gelöst!

Ich hoff ihr könnt mir weiterhelfen :'(


Ich schreibe unten mal das Logfile von HijackThis rein!



Unter anderem folgende Pop-Ups sind schon aufgetreten:
(Es sind auch Werbebanner ohne Adresszeile aufgetaucht...)

hTp://splash.blinko.com/SP17/?mk=bla_azlco&amp;mk=bla_azlco

hTp://us.dadamobile.com/splash/specialoffer_us2.html

hTp://www.searc-h.com/normal/yyy53.html (Dieser kommt am öfftesten bzw. diese Adresse steht da aber es sind meist unterscheidliche Inhalte im Fenster zu sehen!)





Code:
Logfile of HijackThis v1.99.1
Scan saved at 12:48:29, on 25.10.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\eEBSVC.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe
C:\Programme\ewido\security suite\ewidoctrl.exe
C:\Programme\ewido\security suite\ewidoguard.exe
C:\Programme\Kerio\Personal Firewall 4\kpf4ss.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\svchost.exe
C:\Programme\Kerio\Personal Firewall 4\kpf4gui.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Kerio\Personal Firewall 4\kpf4gui.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\Microsoft AntiSpyware\gcasServ.exe
C:\Programme\Multimedia Card Reader\shwicon2k.exe
C:\Programme\Java\jre1.5.0_05\bin\jusched.exe
C:\Programme\Spybot - Search &amp; Destroy\TeaTimer.exe
C:\Programme\Logitech\MouseWare\system\em_exec.exe
C:\Programme\Microsoft AntiSpyware\gcasDtServ.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\ICQ\Icq.exe
C:\Dokumente und Einstellungen\Besitzer\Desktop\hijackthis_199\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = [url]http://google.de/[/url]
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O3 - Toolbar: &amp;Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [gcasServ] C:\Programme\Microsoft AntiSpyware\gcasServ.exe
O4 - HKLM\..\Run: [Sunkist2k] C:\Programme\Multimedia Card Reader\shwicon2k.exe
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_05\bin\jusched.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search &amp; Destroy\TeaTimer.exe
O8 - Extra context menu item: Nach Microsoft &amp;Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_05\bin\npjpi150_05.dll
O9 - Extra->Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_05\bin\npjpi150_05.dll
O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra->Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O12 - Plugin for .fpx: C:\\Program Files\\Internet Explorer\\PLUGINS\\NPRVRT32.dll
O12 - Plugin for .ivr: C:\\Program Files\\Internet Explorer\\PLUGINS\\NPRVRT32.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{F1962E28-7782-4A17-97D0-C48E9B5463CE}: NameServer = 195.71.150.69 193.189.244.205
O20 - Winlogon Notify: Unimodem - C:\WINDOWS\system32\ir0ol5d31.dll
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\PROGRAMME\AVPERSONAL\AVGUARD.EXE
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: C-DillaSrv - C-Dilla Ltd - C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
O23 - Service: EpsonBidirectionalService - Unknown owner - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\eEBSVC.exe
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe
O23 - Service: ewido security suite control - ewido networks - C:\Programme\ewido\security suite\ewidoctrl.exe
O23 - Service: ewido security suite guard - ewido networks - C:\Programme\ewido\security suite\ewidoguard.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Programme\Kerio\Personal Firewall 4\kpf4ss.exe


Es ist besonders ärgerlich, da ich gerade ein FestplattenImage mit Hilfe von Acronis True Image machen wollte. Gibt es eine Möglichkeit, nachdem ich diesen Sch** wegbekommen habe das System wieder zu bereinigen oder so etwas in der Art??
-Oder ist das System dadurch nicht weiter in Mitleidenschaft getreten?
 
  • #2
eselhund schrieb:
O20 - Winlogon Notify: Unimodem - C:\WINDOWS\system32\ir0ol5d31.dll

Das dürfte der Übeltäter sein. Überprüfe die Datei bitte einmal hier und teile das Ergebnis mit:

( JavaScript erforderlich )

Wenn du die Datei nicht finden solltest, stelle die Ornderoptionen so ein, dass alle Dateien angezeigt werden.

SDNDNK
 
  • #3
Ich weiß jetzt auch nicht so genau woran das liegen könnte, aber wenn ich auch Abschicken klicke kommt folgendes:

The file you uploaded is 0 bytes. It is very likely a firewall or a piece of malware is prohibiting you from uploading this file



Hab aber JavaScript an! (mit IE und FF)
 
  • #5
So ein Mist aber auch! :mad:


Da geht es auch nicht, es läd kurz dann bricht es ab und das Verzeichnis-Feld ist wieder leer!


EDIT //


Kann es sein, das diese beiden Online-Scanner nicht mit dieser Datei klarkommen?
- Denn mit anderen Dateien geht es beides mal problemlos!
 
  • #6
eselhund schrieb:
Da geht es auch nicht, es läd kurz dann bricht es ab und das Verzeichnis-Feld ist wieder leer!

OK. Dann versuche es einmal so:

Starte in den abgesicherten Modus: Neustarten, während des Bootens die Taste F8 gedrückt halten ( wenn die Meldung kommt: Windows wird gestartet ), dann den abgesicherten Modus auswählen

Starte dann HijackThis und fixe den Eintrag ( links das Kästchen anhaken, dann Fix checked klicken ):

O20 - Winlogon Notify: Unimodem - C:\WINDOWS\system32\ir0ol5d31.dll

Achtung! Es kann sein, dass die Datei ( ir0ol5d31.dll ) sich jetzt umbenannt hat, fixe also den entsprechenden 020 Eintrag.

Starte wieder in den normalen Modus ( einfach neustarten ) und versuche dann, die Datei nochmals bei Jotti oder Kaspersky zu prüfen.

SDNDNK
 
  • #7
Ich habe die Datei wie du gesagt hast gefixt (im Abgesicherten Modus), sie hieß auch andres wie du prohezeit hast. Nun probiert diese zu scannen und es kommt die selbe Meldung wie zuvor auch schon!

Aktueller Name:
C:\WINDOWS\system32\f8j2li1o18.dll



...Was nun??

Soll ich die Datei manuelle löschen, oder bringt das nichts?
 
  • #8
eselhund schrieb:
IAktueller Name:
C:\WINDOWS\system32\f8j2li1o18.dll
Soll ich die Datei manuelle löschen, oder bringt das nichts?

Das wird nichts bringen. Die Einträge unter 020 sind manchmal etwas schwierig in den Griff zu bekommen.

Es scheint sich um eine Look2me Infektion zu handeln. Die hast du dir eingefangen, weil dein Windows und dein Internet Explorer nicht aktuell sind. Es fehlen wichtige Sicherheits-Updates! Dazu aber später mehr.

Es gibt zwei kleine Fixtool für den Schädling, das du hier findest ( siehe: Look2Me-Fix ).



Lade dir erst einmal das Fixtool von Symantec



herunter. Dann starte den Rechner wieder in den abgesicherten Modus und lasse das Tool laufen.

Wenn das Tool durchgelaufen ist, starte wieder in den normalen Modus und poste einen neuen HijackThis Bericht.

SDNDNK

Direktlink entfernt; Forumsregeln Punkt 7
 
  • #9
Es wurde nichts, gefunden bei dem Scan.

Aber ich dachte ich poste das Logfile trotzdem mal, wird aber wahrscheinlich nichts bringen!



Und das andere Programm, von welchem du erzähltest, kann ich nicht finden... Ich such mal weiter...
EDIT//

Hab's gefunden, alerdings weiß ich nicht so recht was ich damit machen soll, denn da sind einige *.exe's drin...




Code:
Logfile of HijackThis v1.99.1
Scan saved at 17:01:40, on 25.10.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\eEBSVC.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe
C:\Programme\ewido\security suite\ewidoctrl.exe
C:\Programme\ewido\security suite\ewidoguard.exe
C:\Programme\Kerio\Personal Firewall 4\kpf4ss.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\svchost.exe
C:\Programme\Kerio\Personal Firewall 4\kpf4gui.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Kerio\Personal Firewall 4\kpf4gui.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\Microsoft AntiSpyware\gcasServ.exe
C:\Programme\Microsoft AntiSpyware\gcasDtServ.exe
C:\Programme\Multimedia Card Reader\shwicon2k.exe
C:\Programme\Java\jre1.5.0_05\bin\jusched.exe
C:\Programme\Logitech\MouseWare\system\em_exec.exe
C:\Programme\Spybot - Search &amp; Destroy\TeaTimer.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Dokumente und Einstellungen\Besitzer\Desktop\hijackthis_199\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = [url]http://google.de/[/url]
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O3 - Toolbar: &amp;Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [gcasServ] C:\Programme\Microsoft AntiSpyware\gcasServ.exe
O4 - HKLM\..\Run: [Sunkist2k] C:\Programme\Multimedia Card Reader\shwicon2k.exe
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_05\bin\jusched.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search &amp; Destroy\TeaTimer.exe
O8 - Extra context menu item: Nach Microsoft &amp;Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_05\bin\npjpi150_05.dll
O9 - Extra->Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_05\bin\npjpi150_05.dll
O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra->Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O12 - Plugin for .fpx: C:\\Program Files\\Internet Explorer\\PLUGINS\\NPRVRT32.dll
O12 - Plugin for .ivr: C:\\Program Files\\Internet Explorer\\PLUGINS\\NPRVRT32.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{F1962E28-7782-4A17-97D0-C48E9B5463CE}: NameServer = 195.71.150.69 193.189.244.205
O20 - Winlogon Notify: MS-DOSOptions - C:\WINDOWS\system32\lvno0953e.dll
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\PROGRAMME\AVPERSONAL\AVGUARD.EXE
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: C-DillaSrv - C-Dilla Ltd - C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
O23 - Service: EpsonBidirectionalService - Unknown owner - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\eEBSVC.exe
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe
O23 - Service: ewido security suite control - ewido networks - C:\Programme\ewido\security suite\ewidoctrl.exe
O23 - Service: ewido security suite guard - ewido networks - C:\Programme\ewido\security suite\ewidoguard.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Programme\Kerio\Personal Firewall 4\kpf4ss.exe
 
  • #10
eselhund schrieb:
O20 - Winlogon Notify: MS-DOSOptions - C:\WINDOWS\system32\lvno0953e.dll

Habe ich schon befürchtet, dass das Teil immer noch da ist. :-X Das ist das Problem von Removal-Tools. Sobald eine Variante mit der kleinsten Abweichung auftaucht, versagen sie.

Du könntest jetzt noch versuchen, Spybot S &amp; D im abgesicherten Modus laufen zu lassen. Vorher update!

Wenn das auch nicht hilft, wirst du wohl ober übel den manuellen Weg gehen müssen:



SDNDNK
 
  • #11
Ach ja. Um die ersten beiden Einträge ( O2 - BHO ) musst du dich nicht kümmern, weil sie bei dir nicht vorhanden sind.

SDNDNK
 
  • #12
Jo ich hab das nun im Abgesicherten Modus gemacht, also mit S &amp; D, er hat sogar irgendwas mit Look2me blabla gefunden, allerdings steht im HijackThis Log immer noch folgendes:

O20 - Winlogon Notify: Installer - C:\WINDOWS\system32\m4lsle371h.dll



Und nach dem ich neugestartet habe und ein wenig im Internet rumgeklickt um zu testen ob's weg ist kamen folgende zwei Meldungen (zwischen drin hat ewido noch ne Meldung von irgendwas Look2me gemeldet, worauf hin ich Säubern geklickt habe!)

screen_1.PNG


screen_2.PNG


Was haben diese Meldungen zu bedeuten?


// EDIT // Ich hab's nun manuell probiert:

Die im Threads Tab, des procexp.exe, befindenden Daten waren all mit gleichem Namen versehen. Auf Grund dessen konnte ich auch keine löschen.
Das selbite war auch bei dem Prozess explorer.exe

Dann ging alles nach Anleitung, allerdings bin ich mir nicht so sicher ob ich alles 100%ig richtig verstanden hab!
 
  • #13
Hab nun noch eine Andere Anleitung ausprobiert







Danach war die 020 *** Datei zwar weg, aber das Problem besteht weiterhin!


Hier die neue Log-File mit HijackThis:

Code:
Logfile of HijackThis v1.99.1
Scan saved at 22:24:03, on 25.10.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\eEBSVC.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe
C:\Programme\ewido\security suite\ewidoctrl.exe
C:\Programme\ewido\security suite\ewidoguard.exe
C:\WINDOWS\System32\rundll32.exe
C:\Programme\Kerio\Personal Firewall 4\kpf4ss.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Kerio\Personal Firewall 4\kpf4gui.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\Microsoft AntiSpyware\gcasServ.exe
C:\Programme\Multimedia Card Reader\shwicon2k.exe
C:\Programme\Java\jre1.5.0_05\bin\jusched.exe
C:\Programme\Logitech\MouseWare\system\em_exec.exe
C:\Programme\Microsoft AntiSpyware\gcasDtServ.exe
C:\Programme\Kerio\Personal Firewall 4\kpf4gui.exe
C:\Programme\Spybot - Search &amp; Destroy\TeaTimer.exe
C:\Dokumente und Einstellungen\Besitzer\Desktop\hijackthis_199\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = [url]http://google.de/[/url]
O3 - Toolbar: &amp;Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [gcasServ] C:\Programme\Microsoft AntiSpyware\gcasServ.exe
O4 - HKLM\..\Run: [Sunkist2k] C:\Programme\Multimedia Card Reader\shwicon2k.exe
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_05\bin\jusched.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search &amp; Destroy\TeaTimer.exe
O8 - Extra context menu item: Nach Microsoft &amp;Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_05\bin\npjpi150_05.dll
O9 - Extra->Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_05\bin\npjpi150_05.dll
O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra->Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O12 - Plugin for .fpx: C:\\Program Files\\Internet Explorer\\PLUGINS\\NPRVRT32.dll
O12 - Plugin for .ivr: C:\\Program Files\\Internet Explorer\\PLUGINS\\NPRVRT32.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{F1962E28-7782-4A17-97D0-C48E9B5463CE}: NameServer = 195.71.150.69 193.189.244.205
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\PROGRAMME\AVPERSONAL\AVGUARD.EXE
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: C-DillaSrv - C-Dilla Ltd - C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
O23 - Service: EpsonBidirectionalService - Unknown owner - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\eEBSVC.exe
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe
O23 - Service: ewido security suite control - ewido networks - C:\Programme\ewido\security suite\ewidoctrl.exe
O23 - Service: ewido security suite guard - ewido networks - C:\Programme\ewido\security suite\ewidoguard.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Programme\Kerio\Personal Firewall 4\kpf4ss.exe
 
  • #14
Das Log sieht soweit ok aus. Warum das Problem dennoch besteht, kann ich momentan nicht sagen.

Lass bitte einmal eScan laufen, vielleicht findet der noch etwas. eScan unbedingt in das Verzeichnis C:\Bases_X entpacken, sonst funktioniert das Updaten der Virensignaturen nicht. Anschliessend im abgesicherten Modus scannen. Das kann je nach Anzahl deiner Dateien ca. 1-2 Stunden dauern.



SDNDNK
 
  • #16
Komischerweise hat der sich bei mir ohne nachfragen selbst entpackt...

Ich habe auch nicht im Abgesicherten Modus gescannt aber er fand ne ganze Menge:

Code:
Object searchexe Spyware/Adware found in File System! Action Taken: No Action Taken.
Object powerstrip Spyware/Adware found in File System! Action Taken: No Action Taken.
Object ezula Spyware/Adware found in File System! Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls refers to invalid object C:\WINDOWS\System32\pxwma.dll. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls refers to invalid object C:\WINDOWS\System32\msxml3a.dll. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\AppFile.exe refers to invalid object C:\Programme\EPSON\Smart Panel\AppFile.exe. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\Applet.exe refers to invalid object C:\Programme\EPSON\Smart Panel\Applet.exe. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\AppOcr.exe refers to invalid object C:\Programme\EPSON\Smart Panel\AppOcr.exe. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\cmmgr32.exe refers to invalid object C:\WINDOWS\System32\cmmgr32.exe. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\Copy.exe refers to invalid object C:\Programme\EPSON\Smart Panel\Copy.exe. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\Epp.exe refers to invalid object C:\Programme\EPSON\Smart Panel\Epp.exe. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\OcrEngine.exe refers to invalid object C:\Programme\EPSON\Smart Panel\OcrEngine.exe. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\Pyth.exe refers to invalid object C:\Programme\EPSON\Smart Panel\Pyth.exe. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\setup.exe refers to invalid object C:\Programme\ATI Technologies\ATI Control Panel\setup.exe. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\yourapp.Exe refers to invalid object C:\Program Files\Metamail Inc\yourapp.Exe. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Folders refers to invalid object C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Microsoft AntiSpyware\. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Folders refers to invalid object C:\Programme\QuickTime\. Action Taken: No Action Taken.
Entry HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts refers to invalid object .blob. Action Taken: No Action Taken.
Entry HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts refers to invalid object .bsp. Action Taken: No Action Taken.
Entry HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts refers to invalid object .EKB. Action Taken: No Action Taken.
Entry HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts refers to invalid object .gcf. Action Taken: No Action Taken.
Entry HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts refers to invalid object .HRD. Action Taken: No Action Taken.
Entry HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts refers to invalid object .mdl. Action Taken: No Action Taken.
Entry HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts refers to invalid object .mst. Action Taken: No Action Taken.
Entry HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts refers to invalid object .nav. Action Taken: No Action Taken.
Entry HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts refers to invalid object .pls. Action Taken: No Action Taken.
Entry HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts refers to invalid object .rm. Action Taken: No Action Taken.
Entry HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts refers to invalid object .snp. Action Taken: No Action Taken.
Entry HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts refers to invalid object .ssf. Action Taken: No Action Taken.
Entry HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts refers to invalid object .stg. Action Taken: No Action Taken.
Entry HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts refers to invalid object .swo. Action Taken: No Action Taken.
Entry HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts refers to invalid object .tmp. Action Taken: No Action Taken.
Entry HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts refers to invalid object .wad. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache refers to invalid object Mozilla Firefox (1.0). Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache refers to invalid object TrueImage. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache refers to invalid object {83895843-3A51-4C93-9DF3-2BDB65C7E54A}. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache refers to invalid object {8DD86BF7-28B3-4CE9-88AE-E6EC790CAECA}. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache refers to invalid object {ABEB838C-A1A7-4C5D-B7E1-8B4314600137}. Action Taken: No Action Taken.
Entry HKCR\CLSID\{0944D16C-D0F4-4389-982A-A085595A9EB3} refers to invalid object C:\WINDOWS\System32\actskin4.ocx. Action Taken: No Action Taken.
Entry HKCR\CLSID\{3831331E-0D11-4716-871D-68F3B11D23C9} refers to invalid object C:\WINDOWS\System32\actskin4.ocx. Action Taken: No Action Taken.
Entry HKCR\CLSID\{3DCD2BC5-8489-48AE-891F-90C8B2F19F56} refers to invalid object C:\WINDOWS\System32\actskin4.ocx. Action Taken: No Action Taken.
Entry HKCR\CLSID\{3F0EECCE-E138-11D1-8712-0060083D83F5} refers to invalid object C:\WINDOWS\System32\LPControl.dll. Action Taken: No Action Taken.
Entry HKCR\CLSID\{4C871513-CE58-40FC-B425-3D60B8165754} refers to invalid object C:\WINDOWS\system32\sxlogcfg.dll. Action Taken: No Action Taken.
Entry HKCR\CLSID\{52C01A76-19E2-4A50-AE8A-38FFBCCF9182} refers to invalid object C:\WINDOWS\System32\actskin4.ocx. Action Taken: No Action Taken.
Entry HKCR\CLSID\{5954EA75-9BFA-461A-BD34-CEA3A861FF19} refers to invalid object C:\WINDOWS\System32\actskin4.ocx. Action Taken: No Action Taken.
Entry HKCR\CLSID\{5E04E291-8DD2-4500-89DB-203FD2CC7A17} refers to invalid object C:\WINDOWS\system32\wapcd.dll. Action Taken: No Action Taken.
Entry HKCR\CLSID\{64D712B3-3865-4FDE-96B3-A9587ED9FD50} refers to invalid object C:\WINDOWS\system32\duscript.dll. Action Taken: No Action Taken.
Entry HKCR\CLSID\{73FDF361-2C85-437E-9E84-FDA9220C494F} refers to invalid object C:\WINDOWS\system32\haicons.dll. Action Taken: No Action Taken.
Entry HKCR\CLSID\{762EC429-1A5D-4AB8-844A-9A552E1241DA} refers to invalid object C:\WINDOWS\System32\actskin4.ocx. Action Taken: No Action Taken.
Entry HKCR\CLSID\{A4AC48F6-6C7C-4A88-87FC-E288CE2275DF} refers to invalid object C:\PROGRA~2\METAMA~1\Common\CmpgnSrv.exe. Action Taken: No Action Taken.
Entry HKCR\CLSID\{A506EF88-9EFC-4522-BFE1-A8E886A64D80} refers to invalid object C:\WINDOWS\System32\actskin4.ocx. Action Taken: No Action Taken.
Entry HKCR\CLSID\{A5704C37-40DA-49EF-904B-97E5F5F9B1C5} refers to invalid object C:\WINDOWS\System32\actskin4.ocx. Action Taken: No Action Taken.
Entry HKCR\CLSID\{B87799AF-2CE9-4DAA-93CF-65F002035369} refers to invalid object C:\WINDOWS\System32\actskin4.ocx. Action Taken: No Action Taken.
Entry HKCR\CLSID\{BBC73C94-337C-43CC-B52C-31EB9FA34013} refers to invalid object C:\WINDOWS\System32\actskin4.ocx. Action Taken: No Action Taken.
Entry HKCR\CLSID\{C406F816-318D-4F7D-81CB-BA93CA7B70D5} refers to invalid object C:\WINDOWS\System32\actskin4.ocx. Action Taken: No Action Taken.
Entry HKCR\CLSID\{C539A15A-3AF9-4c92-B771-50CB78F5C751} refers to invalid object C:\Programme\Acronis\TrueImage\tishell.dll. Action Taken: No Action Taken.
Entry HKCR\CLSID\{D502D4A3-03E6-4EAE-A14E-69606CA63430} refers to invalid object C:\WINDOWS\System32\actskin4.ocx. Action Taken: No Action Taken.
Entry HKCR\CLSID\{D7C32811-1C4F-11D5-B403-00105A30FB0C} refers to invalid object C:\Common_\s7utp\s7utpsvx.ocx. Action Taken: No Action Taken.
Entry HKCR\CLSID\{DC0C2640-1415-4644-875C-6F4D769839BA} refers to invalid object C:\Programme\iTunes\iTunes.exe. Action Taken: No Action Taken.
Entry HKCR\CLSID\{E3D4EF00-FC1D-45D2-95D7-68AB8C4E8A8D} refers to invalid object C:\WINDOWS\System32\SkinBoxer.dll. Action Taken: No Action Taken.
Entry HKCR\CLSID\{EC22770D-3343-4C56-8A8D-3E560475F655} refers to invalid object C:\WINDOWS\System32\actskin4.ocx. Action Taken: No Action Taken.
Entry HKCR\CLSID\{F82A8550-6020-4561-952B-6546EA13C3BC} refers to invalid object C:\WINDOWS\system32\mxrepl40.dll. Action Taken: No Action Taken.
Entry HKCR\TypeLib\{3F0EECC0-E138-11D1-8712-0060083D83F5} refers to invalid object C:\WINDOWS\System32\LPControl.dll. Action Taken: No Action Taken.
Entry HKCR\TypeLib\{90F3D7B3-92E7-44BA-B444-6A8E2A3BC375} refers to invalid object C:\WINDOWS\System32\actskin4.ocx. Action Taken: No Action Taken.
Entry HKCR\TypeLib\{9E93C96F-CF0D-43F6-8BA8-B807A3370712} refers to invalid object C:\Programme\iTunes\iTunes.exe. Action Taken: No Action Taken.
Entry HKCR\TypeLib\{BB6E66F1-CE95-11D3-B454-006008A5C6F1} refers to invalid object C:\Programme\PixAround.com\PixMaker_1.0\ComStitch.dll. Action Taken: No Action Taken.
Entry HKCR\TypeLib\{BF46C39F-7B6A-4BEA-985F-92B8A2CF08AE} refers to invalid object C:\DOKUME~1\Besitzer\LOKALE~1\Temp\VBE\MSForms.exd. Action Taken: No Action Taken.
Entry HKCR\TypeLib\{D6992A22-F41C-11D3-B454-006008A5C6F1} refers to invalid object C:\Programme\PixAround.com\PixMaker_1.0\ComImage.dll. Action Taken: No Action Taken.
Entry HKCR\TypeLib\{F08792F6-B3C3-4ABE-B496-24FB913E61A2} refers to invalid object C:\WINDOWS\System32\SkinBoxer.dll. Action Taken: No Action Taken.
Entry HKCR\TypeLib\{F413854E-87F0-466B-9B59-D8B3A1C6EB5F} refers to invalid object C:\DOKUME~1\Besitzer\LOKALE~1\Temp\VBE\RefEdit.exd. Action Taken: No Action Taken.
Entry HKCR\TypeLib\{FF3B70E0-F111-11D3-B454-006008A5C6F1} refers to invalid object C:\Programme\PixAround.com\PixMaker_1.0\ComCodecs.dll. Action Taken: No Action Taken.
Entry HKCR\anifile\shell\open\command refers to invalid object C:\Programme\SnIco Edit\snico.exe %1. Action Taken: No Action Taken.
Entry HKCR\Connection Manager Profile\shell\open\command refers to invalid object C:\WINDOWS\System32\CMMGR32.EXE %1. Action Taken: No Action Taken.
Entry HKCR\curfile\shell\open\command refers to invalid object C:\Programme\SnIco Edit\snico.exe %1. Action Taken: No Action Taken.
Entry HKCR\icofile\shell\open\command refers to invalid object C:\Programme\SnIco Edit\snico.exe %1. Action Taken: No Action Taken.
Entry HKCR\msbackupfile\shell\open\command refers to invalid object %SystemRoot%\system32\ntbackup.exe. Action Taken: No Action Taken.
Entry HKCR\Plenoptic.Plenoptic refers to invalid object {607C27E9-AB27-11d3-A116-A0EA50C10801}. Action Taken: No Action Taken.
Entry HKCR\Plenoptic.Plenoptic.1 refers to invalid object {607C27E9-AB27-11d3-A116-A0EA50C10801}. Action Taken: No Action Taken.
Entry HKCR\S7wlpmsx.Document\shell\open\command refers to invalid object D:\STEP7_2\PLCSim\S7WSI\S7WSPMSX.EXE %1. Action Taken: No Action Taken.
Entry HKCR\ShockwaveFlash.ShockwaveFlash\shell\open\command refers to invalid object D:\backup\Eigene_Dateien\Florian\Schule\Backup_1_2_2005_EST\bke_03\yetisports5.exe %1. Action Taken: No Action Taken.
Entry HKCR\skplayer\shell\open\command refers to invalid object C:\DOKUME~1\Besitzer\LOKALE~1\Temp\Rar$EX00.078\skplayer.exe %1. Action Taken: No Action Taken.
Entry HKCR\STEP7_s7ugrdcx.K7Range refers to invalid object {70B161AD-59A6-11D5-A8C7-0800062480D7}. Action Taken: No Action Taken.
Entry HKCR\STEP7_s7ugrdcx.K7Range.1 refers to invalid object {70B161AD-59A6-11D5-A8C7-0800062480D7}. Action Taken: No Action Taken.
Entry HKCR\Stitch.Document\shell\open\command refers to invalid object C:\PROGRA~1\ISEEME~1\PHOTOV~1.0\PVista.csx %1. Action Taken: No Action Taken.
Entry HKCR\WMPPublsihCntr.WMPPublsihCntr refers to invalid object {939438A9-CF0F-44d8-9140-599736F0D3A2}. Action Taken: No Action Taken.
Entry HKCR\WMPPublsihCntr.WMPPublsihCntr.1 refers to invalid object {939438A9-CF0F-44d8-9140-599736F0D3A2}. Action Taken: No Action Taken.
 
  • #17
eselhund schrieb:
Komischerweise hat der sich bei mir ohne nachfragen selbst entpackt...

Die Datei mwav.exe ist ein selbstextrahierendes EXE-Archiv. Wenn du die Datei anklickst, entpackt sie die gepackten Dateien lediglich in ein temporäres Verzeichnis. Das ist nicht richtig! Du musst einen Rechtsklick auf die Datei machen und dann als Ziel, also das Verzeichnis in das sie entpackt werden soll, C:\Bases_X eingeben.

Nur in diesem Verzeichnis C:\Basex_X können die Virensignaturen aktualisiert werden ( kavupd.exe ausführen ). Dann musst du nicht jedesmal ca. 8 MB herunterladen, sondern nur wenige KB.

eselhund schrieb:
Ich habe auch nicht im Abgesicherten Modus gescannt aber er fand ne ganze Menge:

Nicht wirklich. eScan hat nichts gefunden. Die ersten drei Funde lass mal ausser acht. Scanne aber noch einmal im abgesicherten Modus mit aktualisierten Virensignaturen.

Der Rest aus dem Bericht ist Registry-Müll, den du mit dem CCleaner beseitigen kannst.

Das eigentliche Problem ist aber noch nicht gelöst. Poste doch auch noch einmal den relevanten Spybot S &amp; D und Ewido Bericht. Vielleicht lässt sich darin noch etwas erkennen.
 
  • #18
Also hab nun alles wie du gesagt hast gemacht...

Hier mal die ganzen Logfiles:

Code:
---------------------------------------------------------
 ewido security suite - Scan Report
---------------------------------------------------------

 + Erstellt am:		02:24:40, 26.10.2005
 + Report-Checksumme:	BF0DD339

 + Scanergebnis:

	C:\Dokumente und Einstellungen\Besitzer\Cookies\[email protected][2].txt -> Spyware.Cookie.Yieldmanager : Gesäubert mit Backup
	C:\WINDOWS\system32\wxhcon.dll -> Spyware.Look2Me : Gesäubert mit Backup


::Report Ende


Im eScan hat es wieder nahezu gleichviel gefunden obwohl ich unmittelbar zuvor cclear durchlaufen lassen hab (direkt danach im abgesicherten Modus neugestartet)

Code:
File C:\WINDOWS\system32\wxhcon.dll tagged as not-a-virus:AdWare.Win32.Look2Me.ab. Action Taken: No Action Taken.
Object searchexe Spyware/Adware found in File System! Action Taken: No Action Taken.
Object powerstrip Spyware/Adware found in File System! Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls refers to invalid object C:\WINDOWS\System32\pxwma.dll. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls refers to invalid object C:\WINDOWS\System32\msxml3a.dll. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\AppFile.exe refers to invalid object C:\Programme\EPSON\Smart Panel\AppFile.exe. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\Applet.exe refers to invalid object C:\Programme\EPSON\Smart Panel\Applet.exe. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\AppOcr.exe refers to invalid object C:\Programme\EPSON\Smart Panel\AppOcr.exe. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\cmmgr32.exe refers to invalid object C:\WINDOWS\System32\cmmgr32.exe. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\Copy.exe refers to invalid object C:\Programme\EPSON\Smart Panel\Copy.exe. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\Epp.exe refers to invalid object C:\Programme\EPSON\Smart Panel\Epp.exe. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\OcrEngine.exe refers to invalid object C:\Programme\EPSON\Smart Panel\OcrEngine.exe. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\Pyth.exe refers to invalid object C:\Programme\EPSON\Smart Panel\Pyth.exe. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\setup.exe refers to invalid object C:\Programme\ATI Technologies\ATI Control Panel\setup.exe. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\yourapp.Exe refers to invalid object C:\Program Files\Metamail Inc\yourapp.Exe. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Folders refers to invalid object C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Microsoft AntiSpyware\. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Folders refers to invalid object C:\Programme\QuickTime\. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache refers to invalid object Mozilla Firefox (1.0). Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache refers to invalid object TrueImage. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache refers to invalid object {83895843-3A51-4C93-9DF3-2BDB65C7E54A}. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache refers to invalid object {8DD86BF7-28B3-4CE9-88AE-E6EC790CAECA}. Action Taken: No Action Taken.
Entry HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache refers to invalid object {ABEB838C-A1A7-4C5D-B7E1-8B4314600137}. Action Taken: No Action Taken.
Entry HKCR\CLSID\{0944D16C-D0F4-4389-982A-A085595A9EB3} refers to invalid object C:\WINDOWS\System32\actskin4.ocx. Action Taken: No Action Taken.
Entry HKCR\CLSID\{3831331E-0D11-4716-871D-68F3B11D23C9} refers to invalid object C:\WINDOWS\System32\actskin4.ocx. Action Taken: No Action Taken.
Entry HKCR\CLSID\{3DCD2BC5-8489-48AE-891F-90C8B2F19F56} refers to invalid object C:\WINDOWS\System32\actskin4.ocx. Action Taken: No Action Taken.
Entry HKCR\CLSID\{3F0EECCE-E138-11D1-8712-0060083D83F5} refers to invalid object C:\WINDOWS\System32\LPControl.dll. Action Taken: No Action Taken.
Entry HKCR\CLSID\{4C871513-CE58-40FC-B425-3D60B8165754} refers to invalid object C:\WINDOWS\system32\sxlogcfg.dll. Action Taken: No Action Taken.
Entry HKCR\CLSID\{52C01A76-19E2-4A50-AE8A-38FFBCCF9182} refers to invalid object C:\WINDOWS\System32\actskin4.ocx. Action Taken: No Action Taken.
Entry HKCR\CLSID\{5954EA75-9BFA-461A-BD34-CEA3A861FF19} refers to invalid object C:\WINDOWS\System32\actskin4.ocx. Action Taken: No Action Taken.
Entry HKCR\CLSID\{5E04E291-8DD2-4500-89DB-203FD2CC7A17} refers to invalid object C:\WINDOWS\system32\wapcd.dll. Action Taken: No Action Taken.
Entry HKCR\CLSID\{64D712B3-3865-4FDE-96B3-A9587ED9FD50} refers to invalid object C:\WINDOWS\system32\duscript.dll. Action Taken: No Action Taken.
Entry HKCR\CLSID\{73FDF361-2C85-437E-9E84-FDA9220C494F} refers to invalid object C:\WINDOWS\system32\haicons.dll. Action Taken: No Action Taken.
Entry HKCR\CLSID\{762EC429-1A5D-4AB8-844A-9A552E1241DA} refers to invalid object C:\WINDOWS\System32\actskin4.ocx. Action Taken: No Action Taken.
Entry HKCR\CLSID\{A4AC48F6-6C7C-4A88-87FC-E288CE2275DF} refers to invalid object C:\PROGRA~2\METAMA~1\Common\CmpgnSrv.exe. Action Taken: No Action Taken.
Entry HKCR\CLSID\{A506EF88-9EFC-4522-BFE1-A8E886A64D80} refers to invalid object C:\WINDOWS\System32\actskin4.ocx. Action Taken: No Action Taken.
Entry HKCR\CLSID\{A5704C37-40DA-49EF-904B-97E5F5F9B1C5} refers to invalid object C:\WINDOWS\System32\actskin4.ocx. Action Taken: No Action Taken.
Entry HKCR\CLSID\{B87799AF-2CE9-4DAA-93CF-65F002035369} refers to invalid object C:\WINDOWS\System32\actskin4.ocx. Action Taken: No Action Taken.
Entry HKCR\CLSID\{BBC73C94-337C-43CC-B52C-31EB9FA34013} refers to invalid object C:\WINDOWS\System32\actskin4.ocx. Action Taken: No Action Taken.
Entry HKCR\CLSID\{C406F816-318D-4F7D-81CB-BA93CA7B70D5} refers to invalid object C:\WINDOWS\System32\actskin4.ocx. Action Taken: No Action Taken.
Entry HKCR\CLSID\{C539A15A-3AF9-4c92-B771-50CB78F5C751} refers to invalid object C:\Programme\Acronis\TrueImage\tishell.dll. Action Taken: No Action Taken.
Entry HKCR\CLSID\{D502D4A3-03E6-4EAE-A14E-69606CA63430} refers to invalid object C:\WINDOWS\System32\actskin4.ocx. Action Taken: No Action Taken.
Entry HKCR\CLSID\{D7C32811-1C4F-11D5-B403-00105A30FB0C} refers to invalid object C:\Common_\s7utp\s7utpsvx.ocx. Action Taken: No Action Taken.
Entry HKCR\CLSID\{DC0C2640-1415-4644-875C-6F4D769839BA} refers to invalid object C:\Programme\iTunes\iTunes.exe. Action Taken: No Action Taken.
Entry HKCR\CLSID\{E3D4EF00-FC1D-45D2-95D7-68AB8C4E8A8D} refers to invalid object C:\WINDOWS\System32\SkinBoxer.dll. Action Taken: No Action Taken.
Entry HKCR\CLSID\{EC22770D-3343-4C56-8A8D-3E560475F655} refers to invalid object C:\WINDOWS\System32\actskin4.ocx. Action Taken: No Action Taken.
Entry HKCR\CLSID\{F82A8550-6020-4561-952B-6546EA13C3BC} refers to invalid object C:\WINDOWS\system32\mxrepl40.dll. Action Taken: No Action Taken.
Entry HKCR\TypeLib\{3F0EECC0-E138-11D1-8712-0060083D83F5} refers to invalid object C:\WINDOWS\System32\LPControl.dll. Action Taken: No Action Taken.
Entry HKCR\TypeLib\{90F3D7B3-92E7-44BA-B444-6A8E2A3BC375} refers to invalid object C:\WINDOWS\System32\actskin4.ocx. Action Taken: No Action Taken.
Entry HKCR\TypeLib\{9E93C96F-CF0D-43F6-8BA8-B807A3370712} refers to invalid object C:\Programme\iTunes\iTunes.exe. Action Taken: No Action Taken.
Entry HKCR\TypeLib\{BB6E66F1-CE95-11D3-B454-006008A5C6F1} refers to invalid object C:\Programme\PixAround.com\PixMaker_1.0\ComStitch.dll. Action Taken: No Action Taken.
Entry HKCR\TypeLib\{BF46C39F-7B6A-4BEA-985F-92B8A2CF08AE} refers to invalid object C:\DOKUME~1\Besitzer\LOKALE~1\Temp\VBE\MSForms.exd. Action Taken: No Action Taken.
Entry HKCR\TypeLib\{D6992A22-F41C-11D3-B454-006008A5C6F1} refers to invalid object C:\Programme\PixAround.com\PixMaker_1.0\ComImage.dll. Action Taken: No Action Taken.
Entry HKCR\TypeLib\{F08792F6-B3C3-4ABE-B496-24FB913E61A2} refers to invalid object C:\WINDOWS\System32\SkinBoxer.dll. Action Taken: No Action Taken.
Entry HKCR\TypeLib\{F413854E-87F0-466B-9B59-D8B3A1C6EB5F} refers to invalid object C:\DOKUME~1\Besitzer\LOKALE~1\Temp\VBE\RefEdit.exd. Action Taken: No Action Taken.
Entry HKCR\TypeLib\{FF3B70E0-F111-11D3-B454-006008A5C6F1} refers to invalid object C:\Programme\PixAround.com\PixMaker_1.0\ComCodecs.dll. Action Taken: No Action Taken.
Entry HKCR\anifile\shell\open\command refers to invalid object C:\Programme\SnIco Edit\snico.exe %1. Action Taken: No Action Taken.
Entry HKCR\Connection Manager Profile\shell\open\command refers to invalid object C:\WINDOWS\System32\CMMGR32.EXE %1. Action Taken: No Action Taken.
Entry HKCR\curfile\shell\open\command refers to invalid object C:\Programme\SnIco Edit\snico.exe %1. Action Taken: No Action Taken.
Entry HKCR\icofile\shell\open\command refers to invalid object C:\Programme\SnIco Edit\snico.exe %1. Action Taken: No Action Taken.
Entry HKCR\msbackupfile\shell\open\command refers to invalid object %SystemRoot%\system32\ntbackup.exe. Action Taken: No Action Taken.
Entry HKCR\Plenoptic.Plenoptic refers to invalid object {607C27E9-AB27-11d3-A116-A0EA50C10801}. Action Taken: No Action Taken.
Entry HKCR\Plenoptic.Plenoptic.1 refers to invalid object {607C27E9-AB27-11d3-A116-A0EA50C10801}. Action Taken: No Action Taken.
Entry HKCR\S7wlpmsx.Document\shell\open\command refers to invalid object D:\STEP7_2\PLCSim\S7WSI\S7WSPMSX.EXE %1. Action Taken: No Action Taken.
Entry HKCR\ShockwaveFlash.ShockwaveFlash\shell\open\command refers to invalid object D:\backup\Eigene_Dateien\Florian\Schule\Backup_1_2_2005_EST\bke_03\yetisports5.exe %1. Action Taken: No Action Taken.
Entry HKCR\skplayer\shell\open\command refers to invalid object C:\DOKUME~1\Besitzer\LOKALE~1\Temp\Rar$EX00.078\skplayer.exe %1. Action Taken: No Action Taken.
Entry HKCR\STEP7_s7ugrdcx.K7Range refers to invalid object {70B161AD-59A6-11D5-A8C7-0800062480D7}. Action Taken: No Action Taken.
Entry HKCR\STEP7_s7ugrdcx.K7Range.1 refers to invalid object {70B161AD-59A6-11D5-A8C7-0800062480D7}. Action Taken: No Action Taken.
Entry HKCR\Stitch.Document\shell\open\command refers to invalid object C:\PROGRA~1\ISEEME~1\PHOTOV~1.0\PVista.csx %1. Action Taken: No Action Taken.
Entry HKCR\WMPPublsihCntr.WMPPublsihCntr refers to invalid object {939438A9-CF0F-44d8-9140-599736F0D3A2}. Action Taken: No Action Taken.
Entry HKCR\WMPPublsihCntr.WMPPublsihCntr.1 refers to invalid object {939438A9-CF0F-44d8-9140-599736F0D3A2}. Action Taken: No Action Taken.

Wenn du das gesamte Logfile von eScan brauchst musst sagen, ich lass es lieber mal weg, der Übersichtlichkeit wegen!
 
  • #19
Wie's aussieht bin es nun endlich los...
Aber ich will mal keine voreiligen Schlüsse ziehen!


Nun meine Frage:

Wie im ersten Post geschrieben will ich nun ein Festplattenimage erstellen, allerdings sollte das System schon einwandfrei laufen und ohne jegliche Virenzeugs sein.

Denn es hat ja auch ne menge in den Viren / maleware usw. Programmen gelöscht, macht das nichts oder wie kann ich das System wieder auf Vordermann bringen ?

Gibts gute Programme um dies zu tun?

Ich habe sowas gefunden:





Kann man das empfehlen?




Und noch was wegen Windows-Update:

Ich hatte schonmal SP2 drauf, allerdings musste ich danach diverse Dinge wieder nach folgender Anleitung beheben:


( ServicePack 2 - Bugfixing [Hilfe] )

Ist dies immer noch von Nöten, da es ja nun nicht mehr die Beta des SP2 ist oder nicht?

Und wie kann ich am einfachsten die ganzen Updates die für die Sicherheit notwendig sind runterladen (Also nicht nur Windows sondern auch IE usw.)
 
  • #20
eselhund schrieb:
Wie's aussieht bin es nun endlich los...
Aber ich will mal keine voreiligen Schlüsse ziehen!

Du musst noch dafür sorgen, dass die Sicherheitslücke, über die der Schädling eingedrungen ist, geschlossen wird. Sonst hast du das oder andere Probleme schneller wieder, als du denkst. Heisst also: Alle sicherheitsrelevanten Updates für Windows und den IE installieren!

eselhund schrieb:
Wie im ersten Post geschrieben will ich nun ein Festplattenimage erstellen, allerdings sollte das System schon einwandfrei laufen und ohne jegliche Virenzeugs sein.

Wenn du eine 100%ig sichere Lösung möchtest, hilft nur das Formatieren, neuinstallieren, absichern mit den neuesten Sicherheits-Updates und dann ein Images erstellen.

Hilfreich kann dabei zum Beispiel die Wintotal Support CD sein. :)



eselhund schrieb:
Denn es hat ja auch ne menge in den Viren / maleware usw. Programmen gelöscht, macht das nichts oder wie kann ich das System wieder auf Vordermann bringen ?

Es gibt nur eine 100 %ig sichere Methode ( siehe oben ). Alles andere kann, muss aber nicht gutgehen. Wobei ich damit jetzt nicht sagen will, dass du deinen Rechner nach dem Befall neuinstallieren musst. Es ist lediglich ein Vorschlag.

eselhund schrieb:

Einige davon schon. Wobei ich aber auch nicht alle Programme kenne. Einfach einmal testen.

eselhund schrieb:
Und noch was wegen Windows-Update:

Ist dies immer noch von Nöten, da es ja nun nicht mehr die Beta des SP2 ist oder nicht?

Das SP 2 wird seit August 2004 herausgegeben und somit final.

eselhund schrieb:
Und wie kann ich am einfachsten die ganzen Updates die für die Sicherheit notwendig sind runterladen (Also nicht nur Windows sondern auch IE usw.)

Mit dem automatischen Windows-Update. Microsoft bringt jeden zweiten Dienstag eines Monates, dem sog. Patch-Day, aktuelle Patches und Updates heraus. So werden alle benötigten Updates automatisch installiert, du musst sie also nicht manuell zusammensuchen.

Eine andere Möglichkeit bietet zum Beispiel winboard.org. Die bringen sog. Update Packs heraus, die dann alle bis dahin erschienenen Sicherheits-Updates beinhalten.



Auf Dauer wirst du um das SP 2 nicht herumkommen, weil es auch für kommende Updates Voraussetzung ist.

SDNDNK
 
Thema:

<www.searc-h.com> PopUps / Werbebanner | Hilfe, Virenbefall!

ANGEBOTE & SPONSOREN

Statistik des Forums

Themen
113.839
Beiträge
707.962
Mitglieder
51.492
Neuestes Mitglied
Janus36
Oben