HellzLittleSpy and S&D 1.6

vayuna

New member
Hi,

i got Spybot 1.6. and i got the following notice:
(i didnt install anything or something like that, i just pushed in my usb-stick)

Spybot has noticed an important registry entry that has been changed.

Category: Winlogon
Change: Value changed
Entry: UserInit
Old data: C:\WINDOWS\system32\userinit.exe.
New data: C:\WINDOWS\userinit.exe.

I denied it always without rembering it.

And after running S&D, it found 3 Entries of HellzLittleSpy.
Obviously there had been major Problems with HellsLittleSpy and prior versions of S&D. So i didnt fix it.

And now this notice appears constantly, after me denying it. I am a bit afraid, what to do, after i read those problems lots of people had with logging in windows. Is this again a false positive notice of S&D or is HellzLittleSpy dangerous? And allowing this change of registry entry cant be good, can it?

Thank you a lot,


Here is my Hijckthislog:

HTML:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:38:26, on 23.01.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\ATK Hotkey\Hcontrol.exe
C:\Programme\Wireless Console 2\wcourier.exe
C:\Programme\CyberLink\PowerCinema\PCMService.exe
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\system32\rundll32.exe
C:\Dokumente und Einstellungen\Daniela\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe
C:\Programme\Messenger\msmsgs.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\CyberLink\PowerCinema\Kernel\TV\CLCapSvc.exe
C:\Programme\Cisco Systems\VPN Client\cvpnd.exe
C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLService.exe
C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\Programme\Hotspot Shield\bin\openvpnas.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\TUProgSt.exe
C:\Programme\CyberLink\PowerCinema\Kernel\TV\CLSched.exe
C:\Programme\ATK Hotkey\ATKOSD.exe
C:\Programme\ATK Hotkey\WDC.exe
C:\Programme\Mozilla Thunderbird\thunderbird.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\userinit.exe
C:\WINDOWS\system32\system.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\TuneUp Utilities 2009\OneClick.exe
C:\Programme\TuneUp Utilities 2009\RegistryCleaner.exe
C:\WINDOWS\System32\TuneUpDefragService.exe
C:\Programme\Spybot - Search & Destroy\SpybotSD.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

F2 - REG:system.ini: UserInit=C:\WINDOWS\userinit.exe
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_04\bin\ssv.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\4.1.805.4472\swg.dll
O2 - BHO: Hotspot Shield Class - {F9E4A054-E9B1-4BC3-83A3-76A1AE736170} - C:\Programme\Hotspot Shield\hssie\HssIE.dll
O3 - Toolbar: Veoh Web Player Video Finder - {0FBB9689-D3D7-4f7a-A2E2-585B10099BFC} - C:\Programme\Veoh Networks\VeohWebPlayer\VeohIEToolbar.dll
O4 - HKLM\..\Run: [ATKHOTKEY] "C:\Programme\ATK Hotkey\Hcontrol.exe"
O4 - HKLM\..\Run: [Wireless Console 2] "C:\Programme\Wireless Console 2\wcourier.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [PCMService] "C:\Programme\CyberLink\PowerCinema\PCMService.exe"
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [Google Update] "C:\Dokumente und Einstellungen\Daniela\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe" /c
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: VPN Client.lnk = ?
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_04\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_04\bin\ssv.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {051D0E35-F4E3-4C8D-B411-AB0875F4C683} (Anark Client 4.0 ActiveX Control) - [url]http://install.anark.com/client/version4/windows-ie/en/AMClient.cab[/url]
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O23 - Service: Avira AntiVir Personal – Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - C:\Programme\CyberLink\PowerCinema\Kernel\TV\CLCapSvc.exe
O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - C:\Programme\CyberLink\PowerCinema\Kernel\TV\CLSched.exe
O23 - Service: Cisco Systems, Inc. VPN Service (CVPND) - Cisco Systems, Inc. - C:\Programme\Cisco Systems\VPN Client\cvpnd.exe
O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Hotspot Shield Service (HotspotShieldService) - Unknown owner - C:\Programme\Hotspot Shield\bin\openvpnas.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe

--
End of file - 7523 bytes
 
Last edited by a moderator:
Hi,

do you know that you post in the "german section" Spybot-S&D? So if you like, you can write in german. :)

I didn't know that there are such problems with Spybot 1.6 and HellzLittleSpy too. :sad:
 
Ich hatte den Post zuerst in dem Englischen Forum (General Malware oder so).
Wusste nicht wohin, und dann wurde der Post hierhin verschoben.

Ja dann kann ich auch in deutsch schreiben :)

Ich hab den Laptop bis jetzt noch nicht runtergefahren. Bin am überlegen, das einfach zu ignorieren, runterfahren und schaun was passiert. Und notfalls S&D deaktivieren, falls die Meldung immer wieder kommt.

Wenn eine ältere Version von S&D diesen HellzLittleSpy entfernen wollte, hat das anscheinend in der Registry etwas geändert, was dazu führt, dass der Computer nicht mehr hochfahren kann. (Oder in einer Schleife hängt)

Ich versteh halt gerade nicht wer was an meiner Registry ändern will. S&D oder dieses HellzLittlespy.

Irgendwelche Meinungen?

Vielen Dank,

PS: und mir ist aufgefallen, dass userinit.exe als Running Prozess in meinem HijackthisLog steht.
Ist das normal? Ich hab irgendwo gelesen, dass der Prozess ja eher beim hochfahren benötigt wird, und dann nicht mehr. Aber ich kenn mich auch nicht aus.
 
C:\WINDOWS\system32\userinit.exe ist ein Dienst von Microsoft, welcher vor allem zum Booten benötigt wird. Nach dem Bootvorgang ist dieser in der Regel nicht im Task-Manager zu finden.

Bei dem Dienst C:\WINDOWS\userinit.exe handelt es sich höchstwahrscheinlich um einen Trojaner, eventuell inclusive Keylogger. Zur Bestätigung könntest du die Datei bei VirusTotal ( http://www.virustotal.com/ ) prüfen lassen.

AntiVir & Spybot updaten und einen kompletten Scan durchlaufen lassen und Schädlinge entfernen lassen bzw. in Quarantäne verlegen! Bitte report von AntiVir & Spybot im nächsten post anfügen. C:\WINDOWS\userinit.exe ist kein Windows-Dienst und muss beendet werden. Ist deine Firewall aktuell und aktiviert?

Es war gut, dass du die Änderung nicht zugelassen hast. Spybot hat dadurch die Registrierungsdatenbank vor Änderungen dieses Trojaners geschützt.
 
Last edited:
Hi,
Also, ich hab den Prozess userinit.exe beendet, dann kommt auch diese Änderungsmeldung nicht mehr, wenn ich sie verweigere.
Spybot findet wieder 2 Keyloggereinträge HellzLittleSpy. AntiVir findet nichts.
VirusTotal sagt bei beiden Einträgen C:\WINDOWS\userinit.exe und C:\WINDOWS\system32\system.exe, dass es Trojaner/Wurm/Autorunner usw. sind.
Kann ich also Spybot vertrauen und getrost die Probleme beheben lassen?
Dann sind die Trojaner hoffentlich weg. Was spricht eigentlich dagegen, sie einfach per Hand zu löschen?

Ich hatte den Thread ursprünglich ins Malware Removal Froum gepostet. Deswegen auch Englisch. Weiss aber nicht ob, ich da gegen eine Regel verstoßen hab oder mein Englisch so schlecht ist :-). Er wurde hierher verschoben.

Falls die Trojaner nicht mit Spybot weggehen, kann ich ja evt nochmal dort nachfragen.

Ähm wegen Firewall: Ich hab nur die Windows-Firewall. Die ist aktiviert. Sollte ich da noch eine andere haben?

Danke


Spybot Report:
HTML:
--- Report generated: 2009-01-24 14:53 ---

Tipp des Tages: Klicken Sie auf den Balken rechts, um mehr Informationen zu sehen! ()
  

HellzLittleSpy: [SBI $55938886]  Ausführbare Datei (Datei, nothing done)
  C:\WINDOWS\system32\system.exe

HellzLittleSpy: [SBI $ACE1F291]  Ausführbare Datei (Datei, nothing done)
  C:\WINDOWS\userinit.exe


--- Spybot - Search & Destroy version: 1.6.0  (build: 20080707) ---

2008-07-07 blindman.exe (1.0.0.8)
2008-07-07 SDFiles.exe (1.6.0.4)
2008-07-07 SDMain.exe (1.0.0.6)
2008-07-07 SDShred.exe (1.0.2.3)
2008-07-07 SDUpdate.exe (1.6.0.8)
2008-07-07 SDWinSec.exe (1.0.0.12)
2008-07-07 SpybotSD.exe (1.6.0.30)
2008-09-16 TeaTimer.exe (1.6.3.25)
2008-12-08 unins000.exe (51.49.0.0)
2008-07-07 Update.exe (1.6.0.7)
2008-10-22 advcheck.dll (1.6.2.13)
2007-04-02 aports.dll (2.1.0.0)
2008-06-14 DelZip179.dll (1.79.11.1)
2008-09-15 SDHelper.dll (1.6.2.14)
2008-06-19 sqlite3.dll
2008-10-22 Tools.dll (2.1.6.8)
2009-01-13 Includes\Adware.sbi (*)
2009-01-20 Includes\AdwareC.sbi (*)
2009-01-15 Includes\Cookies.sbi (*)
2009-01-06 Includes\Dialer.sbi (*)
2009-01-13 Includes\DialerC.sbi (*)
2009-01-13 Includes\HeavyDuty.sbi (*)
2008-11-18 Includes\Hijackers.sbi (*)
2009-01-13 Includes\HijackersC.sbi (*)
2008-12-09 Includes\Keyloggers.sbi (*)
2009-01-20 Includes\KeyloggersC.sbi (*)
2004-11-29 Includes\LSP.sbi (*)
2008-11-18 Includes\Malware.sbi (*)
2009-01-21 Includes\MalwareC.sbi (*)
2008-12-16 Includes\PUPS.sbi (*)
2009-01-20 Includes\PUPSC.sbi (*)
2009-01-13 Includes\Revision.sbi (*)
2009-01-13 Includes\Security.sbi (*)
2009-01-20 Includes\SecurityC.sbi (*)
2008-06-03 Includes\Spybots.sbi (*)
2008-06-03 Includes\SpybotsC.sbi (*)
2009-01-20 Includes\Spyware.sbi (*)
2009-01-13 Includes\SpywareC.sbi (*)
2008-06-03 Includes\Tracks.uti
2009-01-21 Includes\Trojans.sbi (*)
2009-01-21 Includes\TrojansC.sbi (*)
2008-03-04 Plugins\Chai.dll
2008-03-05 Plugins\Fennel.dll
2008-02-26 Plugins\Mate.dll
2007-12-24 Plugins\TCPIPAddress.dll
 
1)
Wenn beide Einträge von VirusTotal als Trojaner/Wurm identifiziert wurden, empfehle ich dir die Löschung der beiden Dateien mit Spybot. C:\WINDOWS\userinit.exe und C:\WINDOWS\system32\system.exe sind keine Windows-Dateien, keine Angst. ;)

2)
Zur Kontrolle kannst du deinen Rechner noch mit MalwareBytes' Anti-Malware 1.33 überprüfen:
- Download: http://www.malwarebytes.org/mbam.php
- Installation, anschließend updaten und einen kompletten Scan durchführen
- evtl. muss MBAM den Rechner neu starten, damit Schädlinge entfernt werden können
- es wird anschließend ein *.txt-Datei erstellt

3)
Die Windows-Firewall wird von keinem Sicherheitsexperten in diesem Forum empfohlen. ZoneAlarm oder Comodo Firewall (beides Freeware) sind dagegen zu empfehlen.

4)
Die *.txt-Datei von MalwareBytes' Anti-Malware bitte posten, sowie anschließend einen neuen Hijackthis-Report.
 
Last edited:
ein kleiner Nachtrag:

5)
Bitte deinstalliere alle alten Versionen von Java, da bestimmte Malware im Verdacht steht, die Sicherheitslücken älterer Java-Versionen für einen Rechnerbefall auszunutzen und installiere anschließend die aktuelle Version JRE 6 Update 11:
http://java.sun.com/javase/downloads/index.jsp

6)
Das Gleiche solltest du eigentlich auch mit Adobe Reader machen, da Version 8 Sicherheitslücken enthält. Hier noch ein Link:
http://get.adobe.com/de/reader/
Alternativ kannst du auch Foxit Reader installieren.

7)
Läuft wieder alles, so wie es soll?
 
ok, Dateien mit Spybot gelöscht.
MBAM hat einen Registryeintrag gefunden, der ist jetzt auch weg.
Ich hab ZoneAlarm und neues Java. Adobe Reader ist weg. Foxit da. :)

Vielen Dank für deine Hilfe!

MBAM-log:
HTML:
Malwarebytes' Anti-Malware 1.33
Datenbank Version: 1654
Windows 5.1.2600 Service Pack 3

24.01.2009 20:30:27
mbam-log-2009-01-24 (20-30-27).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|)
Durchsuchte Objekte: 162590
Laufzeit: 1 hour(s), 49 minute(s), 41 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 1
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 1

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_LOCAL_MACHINE\SOFTWARE\xpreapp (Malware.Trace) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\Endbericht.tex (Trojan.FakeAlert) -> Quarantined and deleted successfully.

HijackThis:
HTML:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:02:10, on 24.01.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\ATK Hotkey\Hcontrol.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\CyberLink\PowerCinema\PCMService.exe
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\system32\rundll32.exe
C:\Dokumente und Einstellungen\Daniela\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\CyberLink\PowerCinema\Kernel\TV\CLCapSvc.exe
C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLService.exe
C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\Programme\Hotspot Shield\bin\openvpnas.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\TUProgSt.exe
C:\Programme\CyberLink\PowerCinema\Kernel\TV\CLSched.exe
C:\Programme\ATK Hotkey\ATKOSD.exe
C:\Programme\ATK Hotkey\WDC.exe
C:\Programme\Mozilla Thunderbird\thunderbird.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Tinn-R\bin\Tinn-R.exe
C:\Programme\R\R-2.7.1\bin\Rgui.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\PROGRA~1\TEXNIC~1\TEXCNTR.EXE
C:\WINDOWS\system32\NOTEPAD.EXE
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\4.1.805.4472\swg.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O2 - BHO: Hotspot Shield Class - {F9E4A054-E9B1-4BC3-83A3-76A1AE736170} - C:\Programme\Hotspot Shield\hssie\HssIE.dll
O3 - Toolbar: Veoh Web Player Video Finder - {0FBB9689-D3D7-4f7a-A2E2-585B10099BFC} - C:\Programme\Veoh Networks\VeohWebPlayer\VeohIEToolbar.dll
O4 - HKLM\..\Run: [ATKHOTKEY] "C:\Programme\ATK Hotkey\Hcontrol.exe"
O4 - HKLM\..\Run: [Wireless Console 2] "C:\Programme\Wireless Console 2\wcourier.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [PCMService] "C:\Programme\CyberLink\PowerCinema\PCMService.exe"
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] C:\Programme\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent
O4 - HKCU\..\Run: [Google Update] "C:\Dokumente und Einstellungen\Daniela\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe" /c
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: VPN Client.lnk = ?
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {051D0E35-F4E3-4C8D-B411-AB0875F4C683} (Anark Client 4.0 ActiveX Control) - http://install.anark.com/client/version4/windows-ie/en/AMClient.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O23 - Service: Avira AntiVir Personal – Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - C:\Programme\CyberLink\PowerCinema\Kernel\TV\CLCapSvc.exe
O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - C:\Programme\CyberLink\PowerCinema\Kernel\TV\CLSched.exe
O23 - Service: Cisco Systems, Inc. VPN Service (CVPND) - Cisco Systems, Inc. - C:\Programme\Cisco Systems\VPN Client\cvpnd.exe
O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Hotspot Shield Service (HotspotShieldService) - Unknown owner - C:\Programme\Hotspot Shield\bin\openvpnas.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Check Point Software Technologies LTD - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

--
End of file - 7716 bytes
 
Freut mich, wenn ich helfen konnte. ;)


Noch drei Anmerkungen:

1)
Du weißt, was C:\Tinn-R\bin\Tinn-R.exe ist?

2)
Als Abschluss könntest du noch den Kaspersky Online Scanner (wie auch alle zuvor gewählten Tools auf eigenes Risiko) verwenden:
http://www.kaspersky.com/de/virusscanner

3)
Gibt es noch Probleme mit deinem Rechner?
 
zu 1) ja, Tinn-R ist ein Editor, den ich gerade offen hatte.

zu2) hat bei mir irgendwie nicht funktioniert. Da kommt immer eine Meldung:
"Lizenz für Kaspersky Online Scanner!".
 
noch zu 2) Aber ich hab mir den Link mal gespeichert und probiers ein andermal nochmal

zu3) sonst funktioniert bei mir alles :beerbeerb:

danke nochmal!
 
zu2) hat bei mir irgendwie nicht funktioniert. Da kommt immer eine Meldung:
"Lizenz für Kaspersky Online Scanner!".

Tut mir Leid, falscher Link. ;) Hier ist der Richtige:

http://www.kaspersky.com/kos/eng/partner/us/languages/english/check.html?n=1232834599578

- "Accept" wählen (Virenscanner lieber deaktivieren wie in der Warnung geschrieben steht)
- Java ausführen
- Anschließend werden die Programmteile und die Singaturen geladen (das dauert etwas)
- zuerst auf "Settings" und vergewissere dich, dass alle Häkchen aktiviert sind und auf "save"
- dann auf "my computer"
- der Scan beginnt; sobald er fertig ist, auf "View Scan Report" gehn und "save report as" klicken; den Dateityp auf "Text file" umstellen und auf deinem Rechner abspeichern
- Des Auszug von Kaspersky Online Scanner dann hier posten. Muss nicht als "Code" sein, denn das ist oft schwerer zu lesen, einfach vom Texteditor kopieren und hier direkt im Forum wieder einfügen ;)
- Zum Schluss kannst du den Scanner wieder über die Systemsteuerung -> Software von deinem System entfernen (Tea Timer wird eine Löschung eines ActivX-Wertes melden, diesen Vorgang natürlich erlauben). :)
 
Last edited:
Hi,
Kaspersky hat auch nichts gefunden. :)
Ich hab den Scan zwar irgendwann abgebrochen, aber da hat er nur noch meine Daten durchsucht, und ich glaub da ist nichts.
lg


*KASPERSKY ONLINE SCANNER 7 REPORT*
Sunday, January 25, 2009
Operating System: Microsoft Windows XP Professional Service Pack 2
(build 2600)
Kaspersky Online Scanner 7 version: 7.0.25.0
Program database last update: Sunday, January 25, 2009 09:30:31
Records in database: 1693215

*Scan settings*
Scan using the following database extended
Scan archives yes
Scan mail databases yes
*Scan area* My Computer
C:\
D:\
E:\
*Scan statistics*
Files scanned 88850
Threat name 0
Infected objects 0
Suspicious objects 0
Duration of the scan 04:25:07


*No malware has been detected. The scan area is clean.*
* The scan was stopped by the user.*
 
das stimmt, wenn sie im Ordner "C:\WINDOWS\system32" ist. Bei mir ist sie aber im Ordner "C:\WINDOWS" und der Prozess läuft die ganze Zeit, auch wenn ich den Computer schon lange an habe. Normalerweise sollte der Prozess aber nur beim hochfahren oder so laufen. http://www.file.net/process/userinit.exe.html

Ich hab die Datei auch zu VirusTotal hochgeladen gehabt.

Sie ist jetzt leider mittlerweile auch schon wieder aufgetaucht. Spybot hat sie gerade eben zum dritten mal "HellzLittleSpy" gelöscht. Ich hoffe das bleibt jetzt so, oder mein Laptop ist doch noch nicht ganz sauber.... :sad:

Aber vielleicht kam das diesmal auch von meinem Usb-Stick. Der hatte nämlich irgendwas drauf, was dann dieser Kaspersky Online Scanner noch gefunden hat.(hab leider vergessen den Scan Report zu speichern)
 
Sie ist jetzt leider mittlerweile auch schon wieder aufgetaucht. Spybot hat sie gerade eben zum dritten mal "HellzLittleSpy" gelöscht. Ich hoffe das bleibt jetzt so, oder mein Laptop ist doch noch nicht ganz sauber.... :sad:
Wie ich aus deinem Log von Kaspersky sehe, hast du noch nicht das Service Pack 3 installiert?? Komisch... Das solltest du auf jeden Fall tun. Ferner sind alle weiteren Sicherheitsupdates, die von Microsoft nach der Installation des SP3 angezeigt werden, auch zu installieren. ;)

Aber vielleicht kam das diesmal auch von meinem Usb-Stick. Der hatte nämlich irgendwas drauf, was dann dieser Kaspersky Online Scanner noch gefunden hat.(hab leider vergessen den Scan Report zu speichern)
Das klingt plausibel. Ich hoffe, die Schädlinge auf deinem USB-Stick wurden mittlerweile gelöscht ?!

Sollte sich ein Rootkit auf deinem Rechner befinden, gäbe es noch zwei Möglichkeiten:

1) Sophos
Dies ist auch empfehlenswert für eine Infektion:
http://www.sophos.de/support/cleaners/sarsfx.exe

2) Gmer
Gmer ist ebenfalls ein sehr gutes Tool um versteckte Dateien zu finden:
http://www.gmer.net/index.php

Gruß,

-Matt-
 
Last edited:
Back
Top