Forum
Tipps
News
Menu-Icon

Win XP: bitte um hilfe incl. hijack log! Trojaner & IE stress

hallo,

ich weiss noch nicht einmal ob ich hier richtig bin und hoffe das ich nicht gegen irgendwelche regeln verstosse!
ich höre schon das gelächter über mein verseuchtes system... aber ich a) wirklich verzweifelt bin, b) ich selbständig bin und den computer brauche und c) tragischer weise nur gering ahnung habe. alleine das mit dem hijack war schon nicht soooo einfach... ;)

nun deshalb suche ich hier nach lieben menschen die einem unwissenden helfen können... verschaffen...

ich habe aktuell 3,4,5 probleme... :'(
zwei trojaner: win32.killproc.ak, win32.fraudload.eos und im ie das problem das im taskmanager immer mehr iexplore.exe angezeigt werden (meist 2) und im ie meist eine werbeseite aufgeht was mich schon seit 2 wochen stresst. naja und ich denke mal dadurch ist das surfen auch extrem langsam geworden...
der worst case wäre es ein neues system aufzusetzen und ich hoffe wirklich das es alternativen gibt!!! ich habe hier auch schon gesucht aber nichts passendes als antwort gefunden!
ich habe regcleaner, ms removal tool, ad aware, spybot s&d durchlaufen lassen, c: bereinigt (temp internet files, programm dateien etc.) drüberlaufen lassen bis zu dem punkt wo ich im abgesicherten modus mit hijack einträge löschen könte nur welche muss ich löschen?!

hier mein log...

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:20:41, on 09.08.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Analog Devices\Core\smax4pnp.exe
C:\Programme\Analog Devices\SoundMAX\Smax4.exe
C:\WINDOWS\TBPanel.exe
C:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\Programme\Tunebite\tunebite.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Programme\Bonjour\mDNSResponder.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\PnkBstrB.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\iPod\bin\iPodService.exe
C:\WINDOWS\System32\alg.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Adobe\Reader 8.0\Reader\AcroRd32.exe
C:\PROGRA~1\MICROS~2\OFFICE11\OUTLOOK.EXE
C:\Programme\Microsoft Office\OFFICE11\WINWORD.EXE
C:\Programme\Trend Micro\HijackThis\HijackThis.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Programme\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Programme\Google\Google Toolbar\GoogleToolbar.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\5.1.1309.15642\swg.dll
O2 - BHO: Google Dictionary Compression sdch - {C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - C:\Programme\Google\Google Toolbar\Component\fastsearch_A8904FB862BD9564.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O2 - BHO: SingleInstance Class - {FDAD4DA1-61A2-4FD8-9C17-86F7AC245081} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn\YTSingleInstance.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn\yt.dll
O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Programme\Google\Google Toolbar\GoogleToolbar.dll
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Programme\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [SoundMAX] "C:\Programme\Analog Devices\SoundMAX\Smax4.exe" /tray
O4 - HKLM\..\Run: [Gainward] C:\WINDOWS\TBPanel.exe /A
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
O4 - HKLM\..\Run: [TrayServer] D:\Programme\MAGIX\Video_deluxe_2007_2008_PLUS\TrayServer.exe
O4 - HKLM\..\Run: [WINCINEMAMGR] C:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NVRaidService] C:\WINDOWS\system32\nvraidservice.exe
O4 - HKLM\..\Run: [AppleSyncNotifier] C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe
O4 - HKLM\..\Run: [AVP] "D:\Programme\Kaspersky Lab\Kaspersky Security Suite CBE 09\avp.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKCU\..\Run: [tunebite.exe] C:\Programme\Tunebite\tunebite.exe -hidden
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [Uniblue RegistryBooster 2009] C:\Programme\Uniblue\RegistryBooster\RegistryBooster.exe /S
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - S-1-5-18 Startup: DSL-Manager.lnk = ? (User 'SYSTEM')
O4 - .DEFAULT Startup: DSL-Manager.lnk = ? (User 'Default user')
O4 - Startup: DSL-Manager.lnk = ?
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Programme\Adobe\Reader 8.0\Reader\reader_sl.exe
O4 - Global Startup: Adobe Reader Synchronizer.lnk = C:\Programme\Adobe\Reader 8.0\Reader\AdobeCollabSync.exe
O8 - Extra context menu item: Hinzufügen zu Anti-Banner - D:\Programme\Kaspersky Lab\Kaspersky Security Suite CBE 09\ie_banner_deny.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Statistik für den Schutz des Web-Datenverkehrs - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - D:\Programme\Kaspersky Lab\Kaspersky Security Suite CBE 09\SCIEPlgn.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Programme\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (Installation Support) - C:\Programme\Yahoo!\Common\Yinsthelper200711281.dll
O16 - DPF: {48DD0448-9209-4F81-9F6D-D83562940134} (MySpace Uploader Control) - http://lads.myspace.com/upload/MySpaceUploader1006.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1178985218234
O16 - DPF: {67A5F8DC-1A4B-4D66-9F24-A704AD929EEE} (System Requirements Lab) - http://www.nvidia.com/content/DriverDownload/srl/2.0.0.1/sysreqlab2.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1183731496312
O16 - DPF: {9C23D886-43CB-43DE-B2DB-112A68D7E10A} (MySpace Uploader Control) - http://lads.myspace.com/upload/MySpaceUploader2.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{6C7FBF6F-DDF3-4D35-BE3C-E798B896525A}: NameServer = 192.168.2.1,194.25.2.129
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O18 - Filter: x-sdch - {B1759355-3EEC-4C1E-B0F1-B719FE26E377} - C:\Programme\Google\Google Toolbar\Component\fastsearch_A8904FB862BD9564.dll
O20 - AppInit_DLLs: D:\PROGRA~1\KASPER~1\KASPER~1\mzvkbd.dll,D:\PROGRA~1\KASPER~1\KASPER~1\mzvkbd3.dll,D:\PROGRA~1\KASPER~1\KASPER~1\adialhk.dll,D:\PROGRA~1\KASPER~1\KASPER~1\kloehk.dll,C:\WINDOWS\System32\BASSMOD32.dll
O20 - Winlogon Notify: 248122e2651 - C:\WINDOWS\System32\BASSMOD32.dll
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Kaspersky Security Suite CBE 09 (AVP) - Kaspersky Lab - D:\Programme\Kaspersky Lab\Kaspersky Security Suite CBE 09\avp.exe
O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PCLEPCI - Pinnacle Systems GmbH - C:\WINDOWS\system32\drivers\pclepci.sys
O23 - Service: PnkBstrB - Unknown owner - C:\WINDOWS\system32\PnkBstrB.exe
O23 - Service: DSL-Manager (TDslMgrService) - T-Systems Enterprise Services GmbH - C:\Programme\DSL-Manager\DslMgrSvc.exe
O23 - Service: UPnPService - Magix AG - C:\Programme\Gemeinsame Dateien\MAGIX Shared\UPnPService\UPnPService.exe

welche muss ich denn im "gesicherten modus" löschen?
ich hoffe wirklich auf eure hilfe...
danköööö!
 



Antworten zu Win XP: bitte um hilfe incl. hijack log! Trojaner & IE stress:

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

 >:(>:(

Bekommst im Trojaner-Board hilfe und willst uns hier auch noch zusätzlich arbeiten lassen ?

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Ah grad erst gesehen, dass du dort keine Hilfe mehr bekommst  ;D

Naja ladt bitte diese Datei auf Virustotal.com hoch und poste das Ergebniss:

C:\WINDOWS\System32\BASSMOD32.dll

Außerdem Malwarebytes installieren und scannen lassen.

Siehe Anleitung:
http://www.computerhilfen.de/info/malwarebytes-anleitung.html

Report posten!

buon giorno,
erst einmal vielen lieben dank das du dich meiner annimmst!  [love]
ja beim trojaner board war mein problem wohl zu hoch und nicht zu lösen! ;D
ohne mann vom fach zu sein würde ich sagen das die datei... öhm "etwas" beschädigt ist! 11/41 ist der vermutete supergau! ich hoffe trotzdem das es einen weg gibt... ganz unwissend gefragt. kann man diese datei nicht einfach mit einer unverseuchten austauschen/ersetzen? die frage war albern? dachte mir schon das du so etwas sagst...  ;) hmmm also hier die virustotal bassmod32 datei von mir.
grussen lieb
frusta

Antivirus   Version   letzte aktualisierung   Ergebnis
a-squared   4.5.0.24   2009.08.10   Trojan-Downloader.Win32.Tracur!IK
AhnLab-V3   5.0.0.2   2009.08.10   -
AntiVir   7.9.0.248   2009.08.09   TR/Dldr.Tracur.B.14
Antiy-AVL   2.0.3.7   2009.08.10   -
Authentium   5.1.2.4   2009.08.09   -
Avast   4.8.1335.0   2009.08.09   -
AVG   8.5.0.406   2009.08.09   -
BitDefender   7.2   2009.08.10   -
CAT-QuickHeal   10.00   2009.08.10   TrojanDownloader.Tracur.b
ClamAV   0.94.1   2009.08.07   -
Comodo   1929   2009.08.10   -
DrWeb   5.0.0.12182   2009.08.10   Trojan.DownLoad.40865
eSafe   7.0.17.0   2009.08.09   Suspicious File
eTrust-Vet   31.6.6667   2009.08.08   -
F-Prot   4.4.4.56   2009.08.09   -
F-Secure   8.0.14470.0   2009.08.10   -
Fortinet   3.120.0.0   2009.08.10   -
GData   19   2009.08.10   -
Ikarus   T3.1.1.64.0   2009.08.10   Trojan-Downloader.Win32.Tracur
Jiangmin   11.0.800   2009.08.10   -
K7AntiVirus   7.10.814   2009.08.08   -
Kaspersky   7.0.0.125   2009.08.10   -
McAfee   5704   2009.08.09   -
McAfee+Artemis   5704   2009.08.09   -
McAfee-GW-Edition   6.8.5   2009.08.09   Trojan.Dldr.Tracur.B.14
Microsoft   1.4903   2009.08.10   TrojanDownloader:Win32/Tracur.B
NOD32   4320   2009.08.09   -
Norman   6.01.09   2009.08.07   -
nProtect   2009.1.8.0   2009.08.10   -
Panda   10.0.0.14   2009.08.09   Trj/CI.A
PCTools   4.4.2.0   2009.08.09   -
Prevx   3.0   2009.08.10   Medium Risk Malware
Rising   21.42.00.00   2009.08.10   -
Sophos   4.44.0   2009.08.10   -
Sunbelt   3.2.1858.2   2009.08.09   -
Symantec   1.4.4.12   2009.08.10   Trojan Horse
TheHacker   6.3.4.3.378   2009.08.08   -
TrendMicro   8.950.0.1094   2009.08.10   -
VBA32   3.12.10.9   2009.08.10   -
ViRobot   2009.8.10.1876   2009.08.10   -
VirusBuster   4.6.5.0   2009.08.09   -
weitere Informationen
File size: 120832 bytes
MD5...: 1b1ec01ff00cc70d521e785475ea48fe
SHA1..: 0932132d5c7f8291658abb4c2ca1cda8eec0fdf9
SHA256: f0b2e87d155a23690294a015f4bf9b25ff8521304d867f5a64a56f587c1d3e33
ssdeep: 3072:0d/L1YoNspV1Yw2CQoWgH3MEyYDBpfxZAoXKhQhI2d5N:0RBxspVAjoJHzz
fxZnKhWN
PEiD..: -
TrID..: File type identification
Win32 Executable Generic (42.3%)
Win32 Dynamic Link Library (generic) (37.6%)
Generic Win/DOS Executable (9.9%)
DOS Executable Generic (9.9%)
Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%)
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x1b81d
timedatestamp.....: 0x48635e86 (Thu Jun 26 09:16:54 2008)
machinetype.......: 0x14c (I386)

( 5 sections )
name viradd virsiz rawdsiz ntrpy md5
CODE 0x1000 0x1a899 0x1aa00 7.97 c27b110d29f2714a86f0a44bee0bd3e6
DATA 0x1c000 0x3f5d 0x600 3.74 15947e0fa1bbde617723f4efaff25f33
BSS 0x20000 0xe86 0x0 0.00 d41d8cd98f00b204e9800998ecf8427e
.idata 0x21000 0x99d 0xa00 4.68 593ecfff20924d94c11cee3b5e963920
.reloc 0x22000 0x1905 0x1a00 6.67 3ce6e619886be9d160d5c2715b0a0fe8

( 9 imports )
> kernel32.dll: DeleteCriticalSection, LeaveCriticalSection, EnterCriticalSection, InitializeCriticalSection, VirtualFree, VirtualAlloc, LocalFree, LocalAlloc, GetVersion, GetCurrentThreadId, InterlockedDecrement, InterlockedIncrement, VirtualQuery, WideCharToMultiByte, MultiByteToWideChar, lstrlenA, lstrcpynA, LoadLibraryExA, GetThreadLocale, GetStartupInfoA, GetProcAddress, GetModuleHandleA, GetModuleFileNameA, GetLocaleInfoA, GetCommandLineA, FreeLibrary, FindFirstFileA, FindClose, ExitProcess, WriteFile, UnhandledExceptionFilter, RtlUnwind, RaiseException, GetStdHandle
> user32.dll: GetKeyboardType, LoadStringA, MessageBoxA, CharNextA
> advapi32.dll: RegQueryValueExA, RegOpenKeyExA, RegCloseKey
> oleaut32.dll: SysFreeString, SysReAllocStringLen, SysAllocStringLen
> kernel32.dll: TlsSetValue, TlsGetValue, TlsFree, TlsAlloc, LocalFree, LocalAlloc
> kernel32.dll: WriteFile, WaitForSingleObject, VirtualQuery, SetFilePointer, SetEvent, SetEndOfFile, ResetEvent, ReadFile, LeaveCriticalSection, InitializeCriticalSection, GetVersionExA, GetThreadLocale, GetStringTypeExA, GetStdHandle, GetProcAddress, GetOEMCP, GetModuleHandleA, GetModuleFileNameA, GetLocaleInfoA, GetLocalTime, GetLastError, GetFullPathNameA, GetDiskFreeSpaceA, GetDateFormatA, GetCurrentThreadId, GetCPInfo, GetACP, FormatMessageA, EnumCalendarInfoA, EnterCriticalSection, DeleteCriticalSection, CreateFileA, CreateEventA, CompareStringA, CloseHandle
> user32.dll: MessageBoxA, LoadStringA, GetSystemMetrics, CharNextA, CharToOemA
> kernel32.dll: Sleep
> oleaut32.dll: SafeArrayPtrOfIndex, SafeArrayGetUBound, SafeArrayGetLBound, SafeArrayCreate, VariantChangeType, VariantCopy, VariantClear, VariantInit

( 0 exports )
PDFiD.: -
RDS...: NSRL Reference Data Set
-
Prevx info: <a href='http://info.prevx.com/aboutprogramtext.asp?PX5=AAEC6E820032D394D89C012EF63111008CDF3257' target='_blank'>http://info.prevx.com/aboutprogramtext.asp?PX5=AAEC6E820032D394D89C012EF63111008CDF3257</a>

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Okay wo ist der Report von Malwarebytes ?

hmmmm wo bekomme ich den her? habe eigentlich alles so gemacht wie befohlen... hochgeladen und die auswertung hier eingestellt...
gibt es da noch eine andere möglichkeit?

ahhhh scuuuusi moment... 

sodele...

es wird noch erwähnt das "bestuimmte objekte erst nach neustart entfernt werden..." und ich den nun neu starten soll... mach ich aber erst einmal nicht sondern und warte auf antwort! :-)
danke schon einmal!

Malwarebytes' Anti-Malware 1.40
Datenbank Version: 2590
Windows 5.1.2600 Service Pack 3

10.08.2009 14:34:48
mbam-log-2009-08-10 (14-34-48).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|)
Durchsuchte Objekte: 414473
Laufzeit: 1 hour(s), 55 minute(s), 31 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 2
Infizierte Registrierungsschlüssel: 9
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 5
Infizierte Verzeichnisse: 2
Infizierte Dateien: 20

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
C:\WINDOWS\system32\BASSMOD32.dll (Trojan.Tracur) -> Delete on reboot.
C:\WINDOWS\system32\4.tmp (Trojan.Tracur) -> Delete on reboot.

Infizierte Registrierungsschlüssel:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\248122e2651 (Trojan.Tracur) -> Delete on reboot.
HKEY_CLASSES_ROOT\Interface\{7bafe909-2f2d-4da0-a398-d22458caf3dc} (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Interface\{b3dce744-06c7-4c09-b99d-f54254c0954f} (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Interface\{ea8279e1-f6b8-495a-8c6a-cb47bd8356d1} (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Typelib\{c7ccfdab-ccb0-46ad-8bf9-45aff6c7b742} (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Typelib\{c93db567-3f35-408f-8de6-2b570db6a5a0} (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{6fd31ed6-7c94-4bbc-8e95-f927f4d3a949} (Adware.180Solutions) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{069e8b19-0eac-45d6-a5b3-a10ff9b69f4c} (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\qtvglped.bvtp (Trojan.FakeAlert) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs (Trojan.Tracur) -> Data: c:\windows\system32\bassmod32.dll -> Delete on reboot.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs (Trojan.Tracur) -> Data: system32\bassmod32.dll -> Delete on reboot.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Infizierte Verzeichnisse:
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\CrucialSoft Ltd (Rogue.Multiple) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\SystemX86 (Worm.Archive) -> Quarantined and deleted successfully.

Infizierte Dateien:
C:\WINDOWS\system32\BASSMOD32.dll (Trojan.Tracur) -> Delete on reboot.
C:\WINDOWS\system32\4.tmp (Trojan.Tracur) -> Delete on reboot.
D:\registry-doktor-v04de.exe (Rogue.Installer) -> Quarantined and deleted successfully.
D:\Eigene Dateien\RelevantKnowledge\rlvknlg.exe (Adware.RelevantKnowledge) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\SystemX86\245.* bitte keine illegalen Tipps *.zip (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\245.* bitte keine illegalen Tipps *.zip.kwd (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\246.keygen.zip (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\246.keygen.zip.kwd (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\247.serial.zip (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\247.serial.zip.kwd (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\248.setup.zip (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\248.setup.zip.kwd (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\249.music.au (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\249.music.au.kwd (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\250.music2.au (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\250.music2.au.kwd (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\251.music3.au (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\251.music3.au.kwd (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\252.music.snd (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\252.music.snd.kwd (Worm.Archive) -> Delete on reboot.

C:\WINDOWS\system32\SystemX86\245.* bitte keine illegalen Tipps *.zip (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\245.* bitte keine illegalen Tipps *.zip.kwd (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\246.keygen.zip (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\246.keygen.zip.kwd (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\247.serial.zip (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\247.serial.zip.kwd (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\248.setup.zip (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\248.setup.zip.kwd (Worm.Archive) -> Delete on reboot.


Dateien, die * bitte keine illegalen Tipps *.exe, keygen.exe oder patch.exe sind zu 99,9% gefährliche Schädlinge, mit denen man nicht Spaßen sollte.
Ausserdem sind diese illegal und somit beschränkt sich der Support auf neuaufsetzen

hy larusso,
illegal? hell! was sind das für programme? ich gehöre zu den menschen die alles offizell kaufen und da ich in der tonträgerbranche tätig bin auch nichts downloade? das hört sich auf jeden fall sehr sick an... reicht es die dinger zu löschen?
diesen "systemx86" ordner gibt es auch gar nicht... ich habe aber zwischendurch auch neu gestartet!
ich weiss deine antwort ist eindeutig aber ich bräuchte wirklich hilfe!   

« Letzte Änderung: 10.08.09, 15:03:28 von Frusta »

ja beim trojaner board war mein problem wohl zu hoch und nicht zu lösen! ;D
 

Ist mir auch zu hoch.
John.doe wollte Dir helfen aber mit solch antworten 
::)

nun offensichtlich wollte er mir leider nicht helfen den er hat mir nur gesagt das ich gegen alles verstossen habe was einen eintrag beim trojaner zulässt... und ich wusste nicht einmal warum...

 ;D danke!!! das mit Malwarebytes war schon einmal hammer... habe das gerade noch einmal durchlaufen lassen und alles weg... hmmm oder kommt das wieder wenn ich den computer neu starte?  :o
was muss ich noch machen um wieder "save" zu sein?
danke schon einmal im vorraus!

Malwarebytes' Anti-Malware 1.40
Datenbank Version: 2590
Windows 5.1.2600 Service Pack 3

10.08.2009 16:55:11
mbam-log-2009-08-10 (16-55-11).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|)
Durchsuchte Objekte: 415156
Laufzeit: 1 hour(s), 44 minute(s), 40 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden) 

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Sorry aber du hast sehr viel Illegales runtergeladen. Von selber kommt sowas nicht.

Leider kann hier nicht weiter geholfen werden!

 :( nun so wie es aussieht schon... ich weiss noch nicht einmal um was für programme es sich handelt bzw. wie die auf meinen rechner gekommen sind! ich habe auch noch einmal die mails der letzten woche gecheckt... denn da ging der supergau los! :-\

auf der anderen seite finde ich es sehr gut das es hier (wie wohl auch bei trojaner) keinen support für illegale software, downloads etc. gibt. wie erwähnt arbeite ich in de musikbranche und die umsatzeinbrüche kommen nicht auch nicht von alleine. die werschätzung für arbeit die andere gemacht haben ist extrem rückläufig um es nett auszudrücken. ich habe selber eine band und die cd verkäufe reichen nicht einmal mehr um das studio, cd cover etc. zu decken!  :'( 

eine letzte frage. können diese nicht genannten programme in mp3 files vorkommen? da bekomme ich öfters welche von independent bands geschickt? wenn ja kann man sich davor schützen?

an ale die geholfen habe vielen dank!

gruss
frusta
 

Sorry aber du hast sehr viel Illegales runtergeladen. Von selber kommt sowas nicht.

Leider kann hier nicht weiter geholfen werden!

habe dir gerade noch eine supportstimme gegeben! viel erfolg!

..sag mal, checkst du es nicht...

wäre ich sonst hier?  ;)
...hmmmm was checke ich nicht? 

« Letzte Änderung: 10.08.09, 19:12:47 von Frusta »

..you`ve got no Brain!

nun deine art mit menschen zu komunizieren spricht auch nicht wirklich dafür... aber wenn du dich jetzt besser fühlst!

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Und wieder wurde zaubersprüche verwendet,geholfen haben sie nur auf den ersten blick.
am besten daten mit knoppix sichern,system neuinstalieren.alles andere Dürfte hier sinnfrei sein.Aber mann glaubt wie immer den zauberen,anstatt den leuten,die wissen,warum sie neuinstalieren anraten.
Viel vergnügen mit einem vermutlich immer nioch infizierten rechner.

[?] - O20 - AppInit_DLLs: C:\Windows\System32\crtdll32.dll

Begründet ihr das damit ??
Wäre schön ,wenn ihr zeigen würdet WARUM Formatieren angesagt ist!!

HJT - Auswertung hat nichts gezeigt sonst !!

C:\WINDOWS\system32\SystemX86\245.* bitte keine illegalen Tipps *.zip (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\245.* bitte keine illegalen Tipps *.zip.kwd (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\246.keygen.zip (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\246.keygen.zip.kwd (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\247.serial.zip (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\247.serial.zip.kwd (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\248.setup.zip (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\248.setup.zip.kwd (Worm.Archive) -> Delete on reboot.


Dateien, die * bitte keine illegalen Tipps *.exe, keygen.exe oder patch.exe sind zu 99,9% gefährliche Schädlinge, mit denen man nicht Spaßen sollte.
Ausserdem sind diese illegal und somit beschränkt sich der Support auf neuaufsetzen

Hab nur das HJT - LOG angeschaut ....  :-[::)8)
Bin wohl noch immer nicht soweit ...das zu erkennen....

« Letzte Änderung: 12.08.09, 18:12:23 von HCK »

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

C:\WINDOWS\system32\SystemX86\245.* bitte keine illegalen Tipps *.zip (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\245.* bitte keine illegalen Tipps *.zip.kwd (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\246.keygen.zip (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\246.keygen.zip.kwd (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\247.serial.zip (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\247.serial.zip.kwd (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\248.setup.zip (Worm.Archive) -> Delete on reboot.
C:\WINDOWS\system32\SystemX86\248.setup.zip.kwd (Worm.Archive) -> Delete on reboot.

Weißt du jetzt was wir meinen ?? ;-)

DAVON steht NIX im HJT-LOG , oder ?

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Ne ist der Report von Malwarebytes.

OK , also auf Verdacht , kein Hinweis im HJT-Log .... OK  8)


« Win XP Anmeldungsprobleme nach TrojanerlöschungYoutube dur tsviewer ersetzt ??? »
 

Schnelle Hilfe: Hier nach ähnlichen Fragen und passenden Tipps suchen!

Fremdwörter? Erklärungen im Lexikon!
Logfile
Eine Log-Datei ist eine Datei mit einer Art Protokoll, dass Aufschluss gibt über jegliche Aktivität auf einem Rechner. Das automatrisch geführte Protokoll ...

Micro SD
  Die Micro-SD-Karte ist die zur Zeit (von der physischen Karten-Größe) kleinste verfügbare Flash-Speicherkarte auf dem Markt. Sie wird unter ande...

Micro SIM
Eine Micro SIM ist eine kleine SIM-Karte, die für Smartphones und Tablets gebraucht wird. Auch herkömmliche SIM-Karten kann man für solche Endprodukte verw...