Wer schaut sich das mal an???

der_kroe
Hey ihr Profis Augenzwinkern
Ich habe zwar momentan keinen Verdacht auf Vieren, aber ich wär euch trotzdem sehr dankbar wenn sich das mal jemand anschaut.
Für Verbesserungen oder Veränderungen bin ich sehr sehr dankbar...
...ich hatte schon Trojaner und Rootkids drauf, vielleicht findet ja jemand noch ein paar Reste von dem Zeugs Augenzwinkern

...mfG Der_Kroe...

Logfile of HijackThis v1.99.1
Scan saved at 16 23, on 17.07.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16473)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\Programme\Avira Premium Security Suite\avgnt.exe
C:\Programme\ATI Technologies\ATI.ACE\cli.exe
C:\Programme\a-squared Anti-Malware\a2guard.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\a-squared Anti-Malware\a2service.exe
C:\Programme\Avira Premium Security Suite\avfwsvc.exe
C:\Programme\Avira Premium Security Suite\sched.exe
C:\Programme\Avira Premium Security Suite\avguard.exe
C:\Programme\Avira Premium Security Suite\avesvc.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\alg.exe
C:\Programme\ATI Technologies\ATI.ACE\cli.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\system32\taskmgr.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\SurfMusik 3.1\SurfMusik.exe
C:\Programme\Spybot - Search & Destroy\SpybotSD.exe
C:\WINDOWS\system32\svchost.exe
C:\DOKUME~1\Stefanie\LOKALE~1\Temp\Temporäres Verzeichnis 3 für hijackthis.zip\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://de.yahoo.com/
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://de.rd.yahoo.com/customize/ie/defa...earch.yahoo.com
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = ftp=proxy.aon.at:8080;http=proxy.aon.at:8080
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.aon.at;<local>
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_01\bin\ssv.dll
O4 - HKLM\..\Run: [SMSERIAL] sm56hlpr.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira Premium Security Suite\avgnt.exe" /min
O4 - HKLM\..\Run: [ATICCC] "C:\Programme\ATI Technologies\ATI.ACE\cli.exe" runtime -Delay
O4 - HKLM\..\Run: [a-squared] "C:\Programme\a-squared Anti-Malware\a2guard.exe" /d=60
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_01\bin\ssv.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{64B8407E-F4C0-400B-9516-63B345D79252}: NameServer = 195.3.96.67 195.3.96.68
O17 - HKLM\System\CCS\Services\Tcpip\..\{7F7BD058-FDDD-4D80-83DB-7500FB4F175F}: NameServer = 195.3.96.67,195.3.96.68
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: a-squared Anti-Malware Service (a2AntiMalware) - Emsi Software GmbH - C:\Programme\a-squared Anti-Malware\a2service.exe
O23 - Service: Avira Premium Security Suite Firewall (AntiVirFirewallService) - Avira GmbH - C:\Programme\Avira Premium Security Suite\avfwsvc.exe
O23 - Service: Avira Premium Security Suite MailGuard (AntiVirMailService) - Avira GmbH - C:\Programme\Avira Premium Security Suite\avmailc.exe
O23 - Service: Avira Premium Security Suite Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira Premium Security Suite\sched.exe
O23 - Service: Avira Premium Security Suite Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira Premium Security Suite\avguard.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Programme\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Programme\Alwil Software\Avast4\ashServ.exe (file missing)
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Programme\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Programme\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Avira Premium Security Suite MailGuard Hilfsdienst (AVEService) - Avira GmbH - C:\Programme\Avira Premium Security Suite\avesvc.exe
O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - Unknown owner - C:\MAGIX\Common\Database\bin\fbserver.exe (file missing)
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe

Die 30 neuesten Dateien im Ordner Windows:

17.07.2007 wpa.dbl 15 15:1.374
11.07.2007 perfh009.dat 22 49:425.686
11.07.2007 perfc009.dat 22 49:69.804
11.07.2007 perfh007.dat 22 49:444.690
11.07.2007 perfc007.dat 22 49:84.240
11.07.2007 PerfStringBackup.INI 22 49:998.892
08.07.2007 jupdate-1.6.0_01-b06.log 17 55:4.254
28.06.2007 MRT.exe 09 57:16.256.984
17.06.2007 tmp.txt 23 52:0
17.06.2007 tmp.reg 23 52:2.982
16.06.2007 iklog.log 05 04:5.874
23.05.2007 tmpDC898.FOT 17 51:1.409
23.05.2007 tmp81798.FOT 17 51:1.409
23.05.2007 tmpB8698.FOT 17 51:1.409
16.05.2007 inetcomm.dll 17 11:683.520
08.05.2007 mshtml.dll 10 59:3.583.488
25.04.2007 schannel.dll 16 22:144.896
25.04.2007 wininet.dll 09 42:822.784
25.04.2007 webcheck.dll 09 42:232.960
25.04.2007 urlmon.dll 09 42:1.152.000
25.04.2007 occache.dll 09 42:102.400
25.04.2007 url.dll 09 42:105.984
25.04.2007 mstime.dll 09 42:670.720
25.04.2007 msrating.dll 09 42:193.024
25.04.2007 mshtmled.dll 09 42:477.696
25.04.2007 msfeedsbs.dll 09 41:52.224
25.04.2007 msfeeds.dll 09 41:459.264


Die 50 neuesten Dateien im Ordner Windows\system32:

17.07.2007 wpa.dbl 15 15:1.374
11.07.2007 perfh009.dat 22 49:425.686
11.07.2007 perfc009.dat 22 49:69.804
11.07.2007 perfh007.dat 22 49:444.690
11.07.2007 perfc007.dat 22 49:84.240
11.07.2007 PerfStringBackup.INI 22 49:998.892
08.07.2007 jupdate-1.6.0_01-b06.log 17 55:4.254
28.06.2007 MRT.exe 09 57:16.256.984
17.06.2007 tmp.txt 23 52:0
17.06.2007 tmp.reg 23 52:2.982
16.06.2007 iklog.log 05 04:5.874
23.05.2007 tmpDC898.FOT 17 51:1.409
23.05.2007 tmp81798.FOT 17 51:1.409
23.05.2007 tmpB8698.FOT 17 51:1.409
16.05.2007 inetcomm.dll 17 11:683.520
08.05.2007 mshtml.dll 10 59:3.583.488
25.04.2007 schannel.dll 16 22:144.896
25.04.2007 wininet.dll 09 42:822.784
25.04.2007 webcheck.dll 09 42:232.960
25.04.2007 urlmon.dll 09 42:1.152.000
25.04.2007 occache.dll 09 42:102.400
25.04.2007 url.dll 09 42:105.984
25.04.2007 mstime.dll 09 42:670.720
25.04.2007 msrating.dll 09 42:193.024
25.04.2007 mshtmled.dll 09 42:477.696
25.04.2007 msfeedsbs.dll 09 41:52.224
25.04.2007 msfeeds.dll 09 41:459.264
25.04.2007 jsproxy.dll 09 41:27.648
25.04.2007 inetcpl.cpl 09 41:1.824.768
25.04.2007 iertutil.dll 09 41:267.776
25.04.2007 ieframe.dll 09 41:6.058.496
25.04.2007 iernonce.dll 09 41:44.544
25.04.2007 iedkcs32.dll 09 41:384.512
25.04.2007 ieapfltr.dll 09 41:383.488
25.04.2007 advpack.dll 09 41:124.928
25.04.2007 ieakeng.dll 09 41:153.088
25.04.2007 extmgr.dll 09 41:132.608
25.04.2007 ieaksie.dll 09 41:230.400
24.04.2007 ieudinit.exe 16 26:13.824
24.04.2007 ie4uinit.exe 11 58:56.832
24.04.2007 LegitCheckControl.DLL 11 32:1.485.696
24.04.2007 ieakui.dll 09 34:161.792
20.04.2007 avsda.dll 03 19:69.672
18.04.2007 msi.dll 18 13:2.854.400
17.04.2007 ieapfltr.dat 11 32:2.455.488
16.04.2007 wups.dll 22 47:33.624
16.04.2007 wuapi.dll.mui 22 47:30.040


# Copyright (c) 1993-1999 Microsoft Corp.
#
# Dies ist eine HOSTS-Beispieldatei, die von Microsoft TCP/IP
# für Windows 2000 verwendet wird.
#
# Diese Datei enthält die Zuordnungen der IP-Adressen zu Hostnamen.
# Jeder Eintrag muss in einer eigenen Zeile stehen. Die IP-
# Adresse sollte in der ersten Spalte gefolgt vom zugehörigen
# Hostnamen stehen.
# Die IP-Adresse und der Hostname müssen durch mindestens ein
# Leerzeichen getrennt sein.
#
# Zusätzliche Kommentare (so wie in dieser Datei) können in
# einzelnen Zeilen oder hinter dem Computernamen eingefügt werden,
# aber müssen mit dem Zeichen '#' eingegeben werden.
#
# Zum Beispiel:
#
# 102.54.94.97 rhino.acme.com # Quellserver
# 38.25.63.10 x.acme.com # x-Clienthost

127.0.0.1 localhost
Ironcheese
Hi,

ich weiss nicht ob du die Seite schon kennst aber auf HijackThis kannst du dein HijackThis Logfile einfach per copy&paste reinhauen und analysieren lassen. Oder du kannst dein Logfile als .txt von deinem PC hochladen und dann auswerten lassen.

ich hab mal dein logfile analysieren lassen. Neben hundert Fragezeichen (sprich die website/hijackthis weiß nichts von der exe /prozess /file) ist ein schädliches element gefunden worden.

code:
1:
ie4uinit.exe -> Fuzzy Algorithmusprüfung (2.14 / 5.00), Schädlich!



Dann noch eine Sache:

code:
1:
2:
3:
4:
5:
6:
O17 - HKLM\System\CCS\Services\Tcpip\..\{64B8407E-F4C0-400B-9516-63B345D79252}: NameServer = 195.3.96.67 195.3.96.68

->

Kennen Sie die IP oder die Domäne '195.3.96.67 195.3.96.68' nicht, fixen.


Also, ich würde dir empfehlen alle Sicherheitsprogramme zu aktualisieren und wenn du es ganz sicher machen willst, einen neustart durchzuführen und in den abgesicherten modus zu booten. (F8 drücken während des startens. Vorher bitte die Inet Leitung ziehen -> muss nicht ist aber dann 100% sicher) dann im abgesicherten modus alle antivir und spybot programme durchlaufen lassen die du besitzt. Sollten die nichts finden kannst du ziemlich sicher sein das dein system sauber ist. eventuell noch dein Windows auf den neusten Stand bringen.
der_kroe
Süppi, danke danke... smile
man lernt ja nie aus...