sierrakilo: Fehler bei der Ueberpruefung

sierrakilo

New member
Ich habe meine alte Version deinstalliert und die aktuelle Version 1.5.2.20 installiert.

Während der Überprüfung treten auch hier die Fehlermeldungen auf.

Beispiel:

Fehler während der Überprüfung!
VirusRescue[82](Access violation at adress 7C80D051 in module 'kernel32.dll'.Write of Adress 03F47368)

Der Name und die Ziffern in eckigen Klammern ändern sich, die Adressen bleiben gleich.

Die Überprüfung läuft durch und meldet, dass keine Fehler gefunden wurden.

Beste Grüße!

sierrakilo
 
Hallo Ralf,

Anbei zunächst das Combofixlog.

ComboFix 08-01-30.6 - Klaus 2008-01-30 15:35:39.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1031.18.596 [GMT 1:00]
ausgeführt von:: C:\Dokumente und Einstellungen\Klaus\Desktop\ComboFix.exe
* Neuer Wiederherstellungspunkt wurde erstellt

WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!
.

(((((((((((((((((((((((((((((((((((( Weitere L”schungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\WINDOWS\regedit.com
C:\WINDOWS\system32\MabryObj.dll
C:\WINDOWS\system32\taskmgr.com

.
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))

.
-------\nm


((((((((((((((((((((((( Dateien erstellt von 2007-12-28 bis 2008-01-30 ))))))))))))))))))))))))))))))
.

2008-01-30 14:37 . 2008-01-30 14:43 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
2008-01-28 19:54 . 2008-01-28 14:21 113,664 --a------ C:\WINDOWS\1PWUn0.exe
2008-01-28 19:54 . 2008-01-28 19:54 1,193 -r------- C:\WINDOWS\1PasswordPro0_Uninstall.in
2008-01-26 16:15 . 2008-01-26 16:15 54,156 --ah----- C:\WINDOWS\QTFont.qfn
2008-01-26 16:15 . 2008-01-26 16:15 1,409 --a------ C:\WINDOWS\QTFont.for
2008-01-22 08:40 . 2008-01-22 08:40 <DIR> d-------- C:\Programme\USQLC
2008-01-21 16:40 . 2007-10-12 15:14 3,734,536 --a------ C:\WINDOWS\system32\d3dx9_36.dll
2008-01-21 16:39 . 2005-05-26 15:34 2,297,552 --a------ C:\WINDOWS\system32\d3dx9_26.dll
2008-01-21 16:20 . 2008-01-21 16:20 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\nView_Profiles
2008-01-20 16:08 . 2001-08-21 12:36 81,920 -ra------ C:\WINDOWS\system32\equcof.dll
2008-01-20 16:06 . 2001-11-11 14:42 45,056 -ra------ C:\WINDOWS\system32\uacb.dll
2008-01-20 16:04 . 2002-05-03 17:03 21,276 -ra------ C:\WINDOWS\system32\drivers\uacflt.sys
2008-01-20 11:25 . 2008-01-30 15:41 88,566 --a------ C:\WINDOWS\system32\nvapps.xml
2008-01-20 11:24 . 2008-01-20 11:26 <DIR> d-------- C:\WINDOWS\nview
2008-01-20 11:24 . 2006-10-22 15:06 208,896 --a------ C:\WINDOWS\system32\NVUNINST.EXE
2008-01-20 11:24 . 2006-10-22 12:22 208,896 --a------ C:\WINDOWS\system32\nvudisp.exe
2008-01-20 11:24 . 2006-10-22 12:22 17,056 --a------ C:\WINDOWS\system32\nvdisp.nvu
2008-01-20 11:23 . 2008-01-20 11:23 <DIR> d-------- C:\NVIDIA
2008-01-19 16:17 . 2008-01-19 16:52 <DIR> d-------- C:\Dokumente und Einstellungen\Klaus\Anwendungsdaten\Ahead
2008-01-19 16:17 . 2008-01-19 16:17 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\LightScribe
2008-01-19 16:08 . 2008-01-19 16:08 <DIR> d-------- C:\Programme\Gemeinsame Dateien\LightScribe
2008-01-19 16:02 . 2008-01-19 16:02 <DIR> d-------- C:\Programme\Nero
2008-01-19 16:02 . 2008-01-19 16:02 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Nero
2008-01-19 15:53 . 2008-01-19 15:53 <DIR> d-------- C:\Programme\SAMSUNG
2008-01-18 20:21 . 2008-01-18 20:21 <DIR> d-------- C:\Programme\xp-AntiSpy
2008-01-16 14:27 . 2008-01-16 14:27 <DIR> d-------- C:\Programme\QuickTime
2008-01-16 14:26 . 2008-01-16 14:26 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Apple Computer
2008-01-12 16:51 . 2007-12-14 01:59 69,632 --a------ C:\WINDOWS\system32\javacpl.cpl
2008-01-10 15:27 . 2008-01-10 15:27 90,112 --a------ C:\WINDOWS\system32\QuickTimeVR.qtx
2008-01-10 15:27 . 2008-01-10 15:27 57,344 --a------ C:\WINDOWS\system32\QuickTime.qts
2007-12-31 18:10 . 2007-12-31 18:10 <DIR> d-------- C:\Programme\HD Tune
2007-12-28 09:15 . 2007-12-28 12:22 <DIR> d-------- C:\Dokumente und Einstellungen\Klaus\Anwendungsdaten\Premium Security Suite
2007-12-28 09:08 . 2007-12-28 09:08 <DIR> d-------- C:\Programme\Avira
2007-12-28 09:08 . 2007-12-28 09:14 63,488 --a------ C:\WINDOWS\system32\drivers\avfwot.sys
2007-12-28 09:08 . 2007-08-30 13:12 61,096 --a------ C:\WINDOWS\system32\drivers\avfwim.sys
2007-12-05 18:05 . 2007-12-05 18:06 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Logishrd
2007-12-05 18:05 . 2007-11-15 10:06 301,656 --a------ C:\WINDOWS\system32\BtCoreIf.dll

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-01-30 14:41 --------- d-----w C:\Programme\cFosSpeed
2008-01-30 14:41 --------- d-----w C:\Programme\1pw
2008-01-30 10:49 --------- d-----w C:\Programme\Mozilla Thunderbird
2008-01-24 17:53 --------- d-----w C:\Programme\a-squared Free
2008-01-23 07:13 --------- d-----w C:\Programme\Adress Little 2.0
2008-01-22 17:26 --------- d-----w C:\Programme\UpdateScanner
2008-01-20 17:18 --------- d-----w C:\Programme\Registry System Wizard
2008-01-19 16:11 --------- d--h--w C:\Programme\InstallShield Installation Information
2008-01-19 15:42 --------- d-----w C:\Programme\Gemeinsame Dateien\Ahead
2008-01-19 15:14 --------- d-----w C:\Programme\TuneUp Utilities 2007
2008-01-15 12:54 --------- d-----w C:\Programme\VR-NetWorld
2008-01-12 15:52 --------- d-----w C:\Programme\Java
2007-12-28 08:08 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira
2007-12-28 07:58 --------- d-----w C:\Programme\AusLogics Disk Defrag
2007-12-26 02:47 --------- d-----w C:\Programme\Gemeinsame Dateien\Wise Installation Wizard
2007-12-05 17:12 --------- d-----w C:\Programme\Simplex Software
2007-12-05 17:11 74,752 ----a-w C:\WINDOWS\ST6UNST.EXE
2007-12-05 17:11 294,912 ------w C:\WINDOWS\Setupx.exe
2007-12-05 17:05 --------- d-----w C:\Programme\Gemeinsame Dateien\Logitech
2007-11-30 09:03 --------- d-----w C:\Dokumente und Einstellungen\Klaus\Anwendungsdaten\TeamViewer
2007-11-30 08:58 --------- d-----w C:\Programme\TeamViewer3
2007-11-15 09:07 76,304 ----a-w C:\WINDOWS\system32\KemXML.dll
2007-11-15 09:07 170,512 ----a-w C:\WINDOWS\system32\kemutb.dll
2007-11-15 09:07 141,840 ----a-w C:\WINDOWS\system32\KemUtil.dll
2007-11-15 09:07 117,264 ----a-w C:\WINDOWS\system32\KemWnd.dll
2007-11-07 09:27 729,600 ----a-w C:\WINDOWS\system32\lsasrv.dll
2007-11-07 09:27 729,600 ------w C:\WINDOWS\system32\dllcache\lsasrv.dll
2007-10-30 23:19 3,590,656 ----a-w C:\WINDOWS\system32\dllcache\mshtml.dll
2007-10-30 17:20 360,064 ------w C:\WINDOWS\system32\dllcache\tcpip.sys
2007-10-29 22:42 1,293,312 ----a-w C:\WINDOWS\system32\quartz.dll
2007-10-29 22:42 1,293,312 ------w C:\WINDOWS\system32\dllcache\quartz.dll
2007-10-29 17:02 281,552 ----a-w C:\WINDOWS\system32\cfosspeed.dll
2007-10-25 16:42 8,501,248 ----a-w C:\WINDOWS\system32\dllcache\shell32.dll
2007-10-25 08:28 222,720 ----a-w C:\WINDOWS\system32\wmasf.dll
2007-10-25 08:28 222,720 ----a-w C:\WINDOWS\system32\dllcache\wmasf.dll
2007-10-24 00:47 96,760 ----a-w C:\WINDOWS\system32\dfshim.dll
2007-10-24 00:47 84,480 ----a-w C:\WINDOWS\system32\mscories.dll
2007-10-24 00:47 282,112 ----a-w C:\WINDOWS\system32\mscoree.dll
2007-10-24 00:47 158,720 ----a-w C:\WINDOWS\system32\mscorier.dll
2007-10-22 02:39 267,272 ----a-w C:\WINDOWS\system32\xactengine2_10.dll
2007-10-22 02:37 17,928 ----a-w C:\WINDOWS\system32\X3DAudio1_2.dll
2007-10-12 14:14 1,374,232 ----a-w C:\WINDOWS\system32\D3DCompiler_36.dll
2007-10-11 08:55 88,576 ----a-w C:\WINDOWS\system32\infocardapi.dll
2007-10-11 08:55 579,584 ----a-w C:\WINDOWS\system32\icardagt.exe
2007-10-11 08:55 11,776 ----a-w C:\WINDOWS\system32\icardres.dll
2007-10-10 23:46 824,832 ----a-w C:\WINDOWS\system32\wininet.dll
2007-10-10 23:46 824,832 ----a-w C:\WINDOWS\system32\dllcache\wininet.dll
2007-10-10 23:46 671,232 ----a-w C:\WINDOWS\system32\dllcache\mstime.dll
2007-10-10 23:46 63,488 ------w C:\WINDOWS\system32\dllcache\icardie.dll
2007-10-10 23:46 6,065,664 ------w C:\WINDOWS\system32\dllcache\ieframe.dll
2007-10-10 23:46 52,224 ------w C:\WINDOWS\system32\dllcache\msfeedsbs.dll
2007-10-10 23:46 478,208 ----a-w C:\WINDOWS\system32\dllcache\mshtmled.dll
2007-10-10 23:46 459,264 ------w C:\WINDOWS\system32\dllcache\msfeeds.dll
2007-10-10 23:46 44,544 ----a-w C:\WINDOWS\system32\dllcache\iernonce.dll
2007-10-10 23:46 384,512 ----a-w C:\WINDOWS\system32\dllcache\iedkcs32.dll
2007-10-10 23:46 383,488 ------w C:\WINDOWS\system32\dllcache\ieapfltr.dll
2007-10-10 23:46 27,648 ----a-w C:\WINDOWS\system32\dllcache\jsproxy.dll
2007-10-10 23:46 267,776 ------w C:\WINDOWS\system32\dllcache\iertutil.dll
2007-10-10 23:46 232,960 ----a-w C:\WINDOWS\system32\dllcache\webcheck.dll
2007-10-10 23:46 230,400 ----a-w C:\WINDOWS\system32\dllcache\ieaksie.dll
2007-10-10 23:46 214,528 ----a-w C:\WINDOWS\system32\dllcache\dxtrans.dll
2007-10-10 23:46 193,024 ----a-w C:\WINDOWS\system32\dllcache\msrating.dll
2007-10-10 23:46 153,088 ----a-w C:\WINDOWS\system32\dllcache\ieakeng.dll
2007-10-10 23:46 132,608 ----a-w C:\WINDOWS\system32\dllcache\extmgr.dll
2007-10-10 23:46 124,928 ----a-w C:\WINDOWS\system32\dllcache\advpack.dll
2007-10-10 23:46 105,984 ------w C:\WINDOWS\system32\dllcache\url.dll
2007-10-10 23:46 102,400 ------w C:\WINDOWS\system32\dllcache\occache.dll
2007-10-10 23:46 1,159,680 ----a-w C:\WINDOWS\system32\dllcache\urlmon.dll
2007-10-10 10:59 70,656 ----a-w C:\WINDOWS\system32\dllcache\ie4uinit.exe
2007-10-10 10:59 625,152 ------w C:\WINDOWS\system32\dllcache\iexplore.exe
2007-10-10 10:59 13,824 ------w C:\WINDOWS\system32\dllcache\ieudinit.exe
2007-10-10 05:46 161,792 ----a-w C:\WINDOWS\system32\dllcache\ieakui.dll
2007-10-09 12:03 779,800 ----a-w C:\WINDOWS\system32\PresentationNative_v0300.dll
2007-10-09 12:03 73,752 ----a-w C:\WINDOWS\system32\dxva2.dll
2007-10-09 12:03 493,080 ----a-w C:\WINDOWS\system32\evr.dll
2007-10-09 12:03 350,744 ----a-w C:\WINDOWS\system32\PresentationHost.exe
2007-10-09 12:03 33,304 ----a-w C:\WINDOWS\system32\PresentationHostProxy.dll
2007-10-09 12:03 161,304 ----a-w C:\WINDOWS\system32\UIAutomationCore.dll
2007-10-09 12:03 106,520 ----a-w C:\WINDOWS\system32\PresentationCFFRasterizerNative_v0300.dll
2007-10-09 12:03 1,986,072 ----a-w C:\WINDOWS\system32\milcore.dll
2007-10-09 11:58 16,896 ----a-w C:\WINDOWS\system32\tswpfwrp.exe
2007-10-02 08:56 444,776 ----a-w C:\WINDOWS\system32\d3dx10_36.dll
2007-08-17 10:33 120,286 ----a-w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\firstlsp.reg.dat
2004-07-29 13:16 28,904 ----a-w C:\Dokumente und Einstellungen\Klaus\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2004-03-11 12:27 40,960 ----a-w C:\Programme\Uninstall_CDS.exe
2003-09-12 17:26 27 ----a-w C:\Dokumente und Einstellungen\Klaus\free.vbs
1998-10-05 19:02 10,000 ----a-w C:\WINDOWS\inf\unregpn.exe
.

(((((((((((((((((((((((((((( Autostart Punkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt.

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"H/PC Connection Agent"="C:\PROGRA~1\Microsoft ActiveSync\wcescomm.exe" [2005-11-15 19:14 1204224]
"FRITZ!fon"="C:\Programme\FRITZ!\FriFon32.exe" [2005-05-01 03:06 1114112]
"FRITZ!fax"="C:\Programme\FRITZ!\FriFax32.exe" [2005-05-01 03:06 1425408]
"ccleaner"="C:\Programme\CCleaner\ccleaner.exe" [2008-01-17 10:40 816368]
"OneTouchHotKey MFC Application"="C:\WINDOWS\Twain_32\SlimU2\HotKey.Exe" [2002-08-07 17:38 610304]
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-03 23:57 15360]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Logitech Hardware Abstraction Layer"="KHALMNPR.EXE" [2007-09-21 03:10 55824 C:\WINDOWS\KHALMNPR.Exe]
"1PW"="C:\PROGRA~1\1PW\ONEPW.EXE" [2008-01-28 10:05 767217]
"NeroFilterCheck"="C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe" [2007-03-01 15:57 153136]
"cFosSpeed"="C:\Programme\cFosSpeed\cFosSpeed.exe" [2007-10-29 18:02 850896]
"avgnt"="C:\Programme\Avira\Avira Premium Security Suite\avgnt.exe" [2007-12-28 09:14 249896]
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2006-10-22 12:22 7700480]
"NvMediaCenter"="NvMCTray.dll" [2006-10-22 12:22 86016 C:\WINDOWS\system32\nvmctray.dll]
"UnlockerAssistant"="C:\Programme\Unlocker\UnlockerAssistant.exe" [ ]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-08-03 23:57 15360]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"disablecad"= 0 (0x0)

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\explorer]
"NoResolveTrack"= 0 (0x0)

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"NoFavoritesMenu"= 0 (0x0)
"NoLogOff"= 0 (0x0)
"NoTrayContextMenu"= 0 (0x0)
"NoWinKeys"= 0 (0x0)
"NoFileAssociate"= 0 (0x0)
"NoInstrumentation"= 1 (0x1)

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\LBTWlgn]
c:\programme\gemeinsame dateien\logitech\bluetooth\LBTWlgn.dll 2007-11-15 10:10 72208 c:\Programme\Gemeinsame Dateien\Logitech\Bluetooth\LBTWLgn.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\PCANotify]
PCANotify.dll 2002-02-15 10:51 24638 C:\WINDOWS\system32\PCANotify.dll

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WdfLoadGroup]
@=""

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]
"LightScribe Control Panel"=C:\Programme\Gemeinsame Dateien\LightScribe\LightScribeControlPanel.exe -hidden
"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe"

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"Acronis True Image Monitor"="C:\Programme\Acronis\TrueImage\TrueImageMonitor.exe"
"Acronis Scheduler2 Service"="C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe"
"nwiz"=nwiz.exe /install
"HTpatch"=C:\WINDOWS\htpatch.exe
"SunJavaUpdateSched"="C:\Programme\Java\jre1.6.0_04\bin\jusched.exe"
"NvMediaCenter"=RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
"Adobe Reader Speed Launcher"="C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
"QuickTime Task"="C:\Programme\QuickTime\QTTask.exe" -atboottime
"Name of App"=C:\Programme\SAMSUNG\FW LiveUpdate\FWManager.exe r

R0 BsStor;InCD Storage Helper Driver;C:\WINDOWS\system32\DRIVERS\bsstor.sys [2002-05-01 10:05]
R1 avfwot;avfwot;C:\WINDOWS\system32\DRIVERS\avfwot.sys [2007-12-28 09:14]
R2 AntiVirFirewallService;Avira Premium Security Suite Firewall;"C:\Programme\Avira\Avira Premium Security Suite\avfwsvc.exe" [2007-12-28 09:14]
R2 AntiVirMailService;Avira Premium Security Suite MailGuard;"C:\Programme\Avira\Avira Premium Security Suite\avmailc.exe" [2007-12-28 09:14]
R2 antivirwebservice;Avira Premium Security Suite WebGuard;"C:\Programme\Avira\Avira Premium Security Suite\AVWEBGRD.EXE" [2007-12-28 09:14]
R2 AVEService;Avira Premium Security Suite MailGuard Hilfsdienst;"C:\Programme\Avira\Avira Premium Security Suite\avesvc.exe" [2007-12-28 09:14]
R2 AVMPORT;AVMPORT;C:\WINDOWS\system32\drivers\avmport.sys [2001-10-23 00:00]
R2 BsUDF;InCD UDF Driver;C:\WINDOWS\system32\drivers\BsUDF.sys [2002-05-16 00:38]
R2 U3sHlpDr;U3sHlpDr;C:\WINDOWS\System32\Drivers\U3sHlpDr.sys [2003-04-14 13:55]
R2 uacFlt;Plantronics USB Audio Adapter EQ Filter Driver;C:\WINDOWS\system32\DRIVERS\uacflt.sys [2002-05-03 17:03]
R2 UxTuneUp;TuneUp Designerweiterung;C:\WINDOWS\System32\svchost.exe [2004-08-03 23:58]
R3 avfwim;AvFw Packet Filter Miniport;C:\WINDOWS\system32\DRIVERS\avfwim.sys [2007-08-30 13:12]
R3 AVMCOWAN;AVM ISDN CoNDIS WAN CAPI Treiber;C:\WINDOWS\system32\DRIVERS\avmcowan.sys [2005-06-08 02:00]
R3 AVMDSLPPPOE;AVM DSL PPPoE CAPI Treiber;C:\WINDOWS\system32\DRIVERS\avmdsloe.sys [2005-06-08 02:00]
R3 AVMNDSL;AVM DSL NDIS WAN CAPI Treiber;C:\WINDOWS\system32\DRIVERS\avmndsl.sys [2005-06-08 02:00]
R3 FDSLBASE;AVM FRITZ!Card DSL (WinXP/2000);C:\WINDOWS\system32\DRIVERS\fdslbase.sys [2005-06-08 02:00]
R3 NETFRITZ;AVM FRITZ!web PPP over ISDN;C:\WINDOWS\system32\DRIVERS\NETFRITZ.SYS [2005-03-04 11:35]
R3 SiS7012;Service for AC'97 Sample Driver (WDM);C:\WINDOWS\system32\drivers\sis7012.sys [2004-11-03 14:14]
S3 AVMWAN;AVM NDIS WAN CAPI-Treiber;C:\WINDOWS\system32\DRIVERS\avmwan.sys [2001-08-17 11:13]
S3 MTK;Media Technology Kernel Driver;C:\WINDOWS\system32\Drivers\mtk.sys [2003-03-26 16:13]
S3 NETFWDSL;AVM FRITZ!web DSL PPP;C:\WINDOWS\system32\DRIVERS\NETFWDSL.SYS []

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
tapisrv REG_MULTI_SZ Tapisrv

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
UxTuneUp


[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{10880D85-AAD9-4558-ABDC-2AB1552D831F}]
"C:\Programme\Gemeinsame Dateien\LightScribe\LSRunOnce.exe"
.
**************************************************************************

catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-01-30 15:42:33
Windows 5.1.2600 Service Pack 2 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostart Eintr„ge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
------------------------ Other Running Processes ------------------------
.
C:\Programme\Avira\Avira Premium Security Suite\avguard.exe
C:\Programme\a-squared Free\a2service.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
C:\Programme\Avira\Avira Premium Security Suite\avfwsvc.exe
C:\Programme\Avira\Avira Premium Security Suite\sched.exe
C:\Programme\Avira\Avira Premium Security Suite\avesvc.exe
C:\Programme\cFosSpeed\spd.exe
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\EPSON\EPW!3 SSRP\E_S30RP1.EXE
C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
C:\Programme\Microsoft SQL Server\MSSQL\Binn\sqlservr.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\Avira\Avira Premium Security Suite\avmailc.exe
C:\Programme\Avira\Avira Premium Security Suite\AVWEBGRD.EXE
C:\PROGRA~1\1PW\ONEPW.EXE
C:\Programme\cFosSpeed\cFosSpeed.exe
C:\Programme\Avira\Avira Premium Security Suite\avgnt.exe
C:\PROGRA~1\Microsoft ActiveSync\wcescomm.exe
C:\Programme\FRITZ!\FriFon32.exe
C:\Programme\FRITZ!\FriFax32.exe
C:\WINDOWS\Twain_32\SlimU2\HotKey.Exe
C:\PROGRA~1\Microsoft ActiveSync\rapimgr.exe
C:\Programme\Logitech\SetPoint\SetPoint.exe
C:\Programme\Gemeinsame Dateien\Logishrd\KHAL2\KHALMNPR.EXE
.
**************************************************************************
.
Zeit der Fertigstellung: 2008-01-30 15:45:19 - machine was rebooted
ComboFix-quarantined-files.txt 2008-01-30 14:44:33

MFG
sierrakilo
 
Und nun noch Hijack

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:51:33, on 30.01.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16574)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\Avira Premium Security Suite\avguard.exe
C:\Programme\a-squared Free\a2service.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
C:\Programme\Avira\Avira Premium Security Suite\avesvc.exe
C:\Programme\cFosSpeed\spd.exe
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\EPSON\EPW!3 SSRP\E_S30RP1.EXE
C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
C:\Programme\Microsoft SQL Server\MSSQL\Binn\sqlservr.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Avira\Avira Premium Security Suite\avmailc.exe
C:\Programme\Avira\Avira Premium Security Suite\AVWEBGRD.EXE
C:\WINDOWS\System32\svchost.exe
C:\PROGRA~1\1PW\ONEPW.EXE
C:\Programme\cFosSpeed\cFosSpeed.exe
C:\PROGRA~1\Microsoft ActiveSync\wcescomm.exe
C:\Programme\FRITZ!\FriFon32.exe
C:\Programme\FRITZ!\FriFax32.exe
C:\WINDOWS\Twain_32\SlimU2\HotKey.Exe
C:\WINDOWS\system32\ctfmon.exe
C:\PROGRA~1\Microsoft ActiveSync\rapimgr.exe
C:\Programme\Logitech\SetPoint\SetPoint.exe
C:\Programme\Gemeinsame Dateien\Logishrd\KHAL2\KHALMNPR.EXE
C:\Programme\SpeedProject\SpeedCommander 12\SpeedCommander.exe
C:\TEMP\Hijack\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_04\bin\ssv.dll
O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [1PW] C:\PROGRA~1\1PW\ONEPW.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [cFosSpeed] C:\Programme\cFosSpeed\cFosSpeed.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\Avira Premium Security Suite\avgnt.exe" /min
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [UnlockerAssistant] "C:\Programme\Unlocker\UnlockerAssistant.exe"
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\PROGRA~1\Microsoft ActiveSync\wcescomm.exe"
O4 - HKCU\..\Run: [FRITZ!fon] C:\Programme\FRITZ!\FriFon32.exe
O4 - HKCU\..\Run: [FRITZ!fax] C:\Programme\FRITZ!\FriFax32.exe
O4 - HKCU\..\Run: [ccleaner] "C:\Programme\CCleaner\ccleaner.exe" /AUTO
O4 - HKCU\..\Run: [OneTouchHotKey MFC Application] C:\WINDOWS\Twain_32\SlimU2\HotKey.Exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Logitech SetPoint.lnk = C:\Programme\Logitech\SetPoint\SetPoint.exe
O4 - Global Startup: VR-NetWorld Auftragsprüfung.lnk = ?
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_04\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_04\bin\ssv.dll
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\Microsoft ActiveSync\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\Microsoft ActiveSync\INetRepl.dll
O9 - Extra 'Tools' menuitem: Mobilen Favoriten erstellen... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\Microsoft ActiveSync\INetRepl.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O16 - DPF: {05317530-B882-449D-9421-18D94FA3ED34} (OSInfo Control) - http://www.sis.com/ocis/OSInfo.cab
O16 - DPF: {16095503-786F-4097-AED6-5D567A26D760} (SiS_OCX Control) - http://www.sis.com/ocis/SiSAutodetectNT.cab
O16 - DPF: {1EF9F042-C2EB-4293-8213-474CAEEF531D} (TmHcmsX Control) -
O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - http://scan.safety.live.com/resource/download/scanner/wlscbase969.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1118171837571
O16 - DPF: {6CB5E471-C305-11D3-99A8-000086395495} - http://toolbar.google.com/data/de/big/1.1.62-big/GoogleNav.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/mic...ls/en/x86/client/muweb_site.cab?1182217934165
O16 - DPF: {8EDAD21C-3584-4E66-A8AB-EB0E5584767D} - http://toolbar.google.com/data/GoogleActivate.cab
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O23 - Service: a-squared Free Service (a2free) - Emsi Software GmbH - C:\Programme\a-squared Free\a2service.exe
O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
O23 - Service: Avira Premium Security Suite Firewall (AntiVirFirewallService) - Avira GmbH - C:\Programme\Avira\Avira Premium Security Suite\avfwsvc.exe
O23 - Service: Avira Premium Security Suite MailGuard (AntiVirMailService) - Avira GmbH - C:\Programme\Avira\Avira Premium Security Suite\avmailc.exe
O23 - Service: Avira Premium Security Suite Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\Avira Premium Security Suite\sched.exe
O23 - Service: Avira Premium Security Suite Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\Avira Premium Security Suite\avguard.exe
O23 - Service: Avira Premium Security Suite WebGuard (antivirwebservice) - Avira GmbH - C:\Programme\Avira\Avira Premium Security Suite\AVWEBGRD.EXE
O23 - Service: Avira Premium Security Suite MailGuard Hilfsdienst (AVEService) - Avira GmbH - C:\Programme\Avira\Avira Premium Security Suite\avesvc.exe
O23 - Service: pcAnywhere Host Service (awhost32) - Symantec Corporation - C:\Programme\Symantec\pcAnywhere\awhost32.exe
O23 - Service: cFosSpeed System Service (cFosSpeedS) - cFos Software GmbH - C:\Programme\cFosSpeed\spd.exe
O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
O23 - Service: EPSON V3 Service4(01) (EPSON_PM_RPCV4_01) - SEIKO EPSON CORPORATION - C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\EPSON\EPW!3 SSRP\E_S30RP1.EXE
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Logitech Bluetooth Service (LBTServ) - Logitech, Inc. - C:\Programme\Gemeinsame Dateien\Logitech\Bluetooth\LBTServ.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

--
End of file - 8924 bytes

und uninstall

1Password Pro
ABBYY FineReader 5.0 Sprint
Acronis True Image
Adobe Reader 8.1.1 - Deutsch
Adress Little 2.0
Apple Software Update
a-squared Free 3.0
Avira Premium Security Suite
AVM FRITZ!
BDE
Broadcom Gigabit Integrated Controller
CCleaner (remove only)
CDDRV_Installer
cFosSpeed v4.06
Client für die Windows-Rechteverwaltung mit Service Pack 2
Color Attack 2004
Crazy Gravity 2004
EasyCleaner
EPSON Stylus C90_91_D92 Handbuch
EPSON-Drucker-Software
EVEREST Home Edition v2.20
Fotostory 3 für Windows
funScreenScraping Client Version
funScreenScraping Microsoft Systemdateien
FW LiveUpdate
HD Tune 2.54
HighMAT-Erweiterung für den Microsoft Windows XP-Assistenten zum Schreiben von CDs
HijackThis 2.0.2
Hotfix for Microsoft .NET Framework 3.0 (KB932471)
IrfanView (remove only)
Java(TM) 6 Update 4
KhalInstallWrapper
Lexware Abschreibungsrechner
Lexware büro easy 2007
Lexware online banking 4.80
LiveReg (Symantec Corporation)
Logitech SetPoint
Mad Robots 3000
Microsoft .NET Framework (German)
Microsoft .NET Framework (German) v1.0.3705
Microsoft .NET Framework 1.0 Hotfix (KB928367)
Microsoft .NET Framework 1.1
Microsoft .NET Framework 1.1
Microsoft .NET Framework 1.1 German Language Pack
Microsoft .NET Framework 1.1 Hotfix (KB928366)
Microsoft .NET Framework 2.0 Language Pack - DEU
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 3.0 German Language Pack
Microsoft .NET Framework 3.0 German Language Pack
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft ActiveSync 4.0
Microsoft Compression Client Pack 1.0 for Windows XP
Microsoft Data Access Components KB870669
Microsoft Internationalized Domain Names Mitigation APIs
Microsoft MSDN 2005 Express Edition - DEU
Microsoft National Language Support Downlevel APIs
Microsoft Office XP Professional
Microsoft SQL Server Desktop Engine
Microsoft User-Mode Driver Framework Feature Pack 1.0
Microsoft Visual Basic 2005 Express Edition - DEU
Microsoft Visual Basic 2005 Express Edition - DEU Service Pack 1 (KB926747)
Microsoft Visual C++ 2005 Redistributable
Microsoft Windows-Journal-Viewer
mirkes.de Tiny Hexer
MozBackup 1.4.2
Mozilla ActiveX Control v1.7.1
Mozilla Firefox (2.0.0.11)
Mozilla Thunderbird (2.0.0.9)
MSXML 4.0 SP2 (KB927978)
MSXML 4.0 SP2 (KB936181)
MSXML 6.0 Parser (KB933579)
Nero 7 Essentials
Nero 7 Essentials
neroxml
NVIDIA Drivers
pcAnywhere für einzelne Benutzer
PerSono
PrintFit Visitenkarten-Druckerei
pscmConvert 2.2.0 (Uninstall)
QuickTime
Realtek AC'97 Audio
REALTEK GbE & FE Ethernet PCI NIC Driver
REALTEK Gigabit and Fast Ethernet NIC Driver
Realtek RTL8139/810x Fast Ethernet NIC Driver Setup
Rechnungswesen v5.6r Rel. 08-07.1
Registry System Wizard
Rückwärtskompatibilität des Clients für die Windows-Rechteverwaltung SP2
Security Update for CAPICOM (KB931906)
Security Update for CAPICOM (KB931906)
Sicherheitsupdate für Windows Internet Explorer 7 (KB928090)
Sicherheitsupdate für Windows Internet Explorer 7 (KB929969)
Sicherheitsupdate für Windows Internet Explorer 7 (KB931768)
Sicherheitsupdate für Windows Internet Explorer 7 (KB933566)
Sicherheitsupdate für Windows Internet Explorer 7 (KB937143)
Sicherheitsupdate für Windows Internet Explorer 7 (KB938127)
Sicherheitsupdate für Windows Internet Explorer 7 (KB939653)
Sicherheitsupdate für Windows Internet Explorer 7 (KB942615)
SiS Audio Driver
SiSAGP driver
Slim USB2 Scanner
SpeedCommander 11
SpeedCommander 12
Spelling Dictionaries Support For Adobe Reader 8
Spybot - Search & Destroy
Squeez 5
TeamViewer 3
Tool zum Entfernen verborgener Daten
TuneUp Utilities 2007
U/SQL Client (4.00)
Update for Windows Internet Explorer 7 (KB928089)
UpdateScanner
Varial-Einzelplatz (C:\varial)
Varial-Einzelplatz (D:\varial-1)
Visendo SQL-Admin
VR-NetWorld
Windows Genuine Advantage v1.3.0254.0
Windows Imaging Component
Windows Internet Explorer 7
Windows Live Safety Scanner
Windows Media Format 11 runtime
Windows Media Format 11 runtime
Windows Media Player 11
Windows Media Player 11
Windows Presentation Foundation
Windows Presentation Foundation Language Pack (DEU)
Windows Workflow Foundation DE Language Pack
WinTuner 2002
XML Paper Specification Shared Components Language Pack 1.0
xp-AntiSpy 3.96-7

Viel Spass bei der Auswertung

sierrakilo
 
Du hast pcanywhere installiert und wohl auch einmal teamviewer genutzt. Brauchst du beide/eines der Programme?
Nutzt du Acronis True image regelmaessig?
Im Zweifelsfalle bitte auch A-2 deinstallieren.

Hake bitte folgende Dinge in Hijackthis an und druecke fix checked:
O4 - HKLM\..\Run: [UnlockerAssistant] "C:\Programme\Unlocker\UnlockerAssistant.exe"
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O16 - DPF: {05317530-B882-449D-9421-18D94FA3ED34} (OSInfo Control) - http://www.sis.com/ocis/OSInfo.cab
O16 - DPF: {16095503-786F-4097-AED6-5D567A26D760} (SiS_OCX Control) - http://www.sis.com/ocis/SiSAutodetectNT.cab
O16 - DPF: {1EF9F042-C2EB-4293-8213-474CAEEF531D} (TmHcmsX Control) -
O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - http://scan.safety.live.com/resource...lscbase969.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/microsof...?1118171837571
O16 - DPF: {6CB5E471-C305-11D3-99A8-000086395495} - http://toolbar.google.com/data/de/bi.../GoogleNav.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/micr...?1182217934165
O16 - DPF: {8EDAD21C-3584-4E66-A8AB-EB0E5584767D} - http://toolbar.google.com/data/GoogleActivate.cab
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/ge...sh/swflash.cab


Auch hier bitte Antivir so einstellen und den Rechner pruefen: http://board.protecus.de/t23979.htm
Schreib, ob es was findet
 
Hi Ralf,

PcAnywhere und Teamviewer sind notwendige Programme.

A2 ist nur die "free" (ohne residenten Wächter).

Das 'fixen' mit Hijack ist durchgeführt.

AntiVir findet nur die "NirCmd" von Combofix in der Systemwiederherstellung.

Spybot meldet weiterhin die Fehler während der Überprüfung und bricht diese irgendwann ab.

MFG

sierrakilo
 
Hallo,
ich würde vorschlagen mal die Malware.Sbi vom Scan auszuschließen. So wie ich das hier sehe sind alle Programme in der Malware.sbi und ich würde gerne sehen, ob der scan ohne Malware.sbi durchläuft. So können wir das Problem ein wenig einkreisen.

Um dieses zu tun bitte in den erweiterten Modus wechseln, dann auf der linken Seite auf Einstellungen klicken und anschließend "Datensätze auswählen". Da den Haken bei der Malware.sbi entfernen und mal Probescannen.

Gruß,
Markus
 
Hallo Markus,

Das Ausschalten der malware.spi bei der Überprüfung bringt bei mir keine Änderung.

Die Fehlermeldungen beginnen bei ca. 30% der Suche, bei ca. 60% erfolgt der Abbruch ohne eine Meldung.

mfg!
sierrakilo
 
Hallo Markus,

Ich habe mal, so nebenbei, die spi's einzeln getestet.

Fehlermeldungen habe ich bei der malware.sbi und trojans.sbi erhalten.

Ich habe anschließend alle anderen ".sbi's" gemeinsam prüfen lassen.
Dabei kamen auch Fehlermeldungen, aber die Prüfung lief ohne Abbruch bis zum Ende.

Habe dann Spybot beendet und neu gestartet. Der Suchlauf ohne malware.sbi und trojan.sbi meldete wieder Fehler und der Suchlauf wurde abgebrochen.

Leider keine besseren Nachrichten.

sierrakilo
 
Hallo,
das mit verbose kannste zwar mal machen wird hier aber nicht viel helfen weil der Fehler ja immer bei anderen Produkten auftritt. Insofern hilft uns das nicht viel weiter...

Was für Rechte hast du denn am deinem Rechner? Bist du als Admin oder als eingeschränkter User angemeldet? Hast du mal versucht ob Spybot im abgesicherten Modus durchläuft? Hast du Spybot mal deinstalliert und in einen anderen Ordner installiert?

Gruß,
Markus
 
Last edited:
Moin!

Zusätzlich wäre noch interessant zu wissen, wieviel Arbeitsspeicher ihr habt und wieviel Platz auf der Systempartition frei ist, zumeist C:\. Benutzt ihr vielleicht Software, die den Speicher freihalten soll? Eine Art Memory Booster oder etwas in der Richtung?
 
Der Aussage von MisterW kann ich nur teilweise zustimmen. Laut Aussage des Users, aendern sich zwar die Namen der Produkte, die Adresse bleibt aber gleich. Das heisst, das moeglicherweise der Speicher, der auf diese Adresse zugeteilt worden ist fehlerhaft arbeitet. Kennt man die Erkennungsregeln, bei dem dieser Fehler verursacht wird, kann man zumindest sagen, welche Produkte nicht komplett ueberprueft werden konnten. Dies koennte auch Aufschluss geben, ob eine Verbesserung in den entsprechenden Regeln moeglich ist, um die Handhabung von Fehlern zu verbessern. Ausserdem hat die alte Version scheinbar diesen Fehler nicht gehabt. Nach der Art des Fehlers zu schliessen, muessten sich die Namen, die bei den Scans auftauchen, wiederholen.

Hast du mal versucht ob Spybot im abgesicherten Modus durchläuft?

Scannen im abgesicherten Modus ist nur bedingt zu empfehlen. Denn was sagt es aus, wenn es im abgesicherten Modus ohne Probleme durchlaeuft?

Es sagt aus, das Spybot im abgesicherten Modus nichts findet. Wenn man aber nach der Arbeitsweise von Spybot ausgeht, die auf der Herstellerseite kurz angesprochen wurde, sucht Spybot zunaechst nach Systemhooks bevor es in die Tiefe geht. Mit anderen Worten, wenn es keine Hinweise auf Schaedlinge gibt, werden Dateien nicht explizit genauer untersucht. Macht man also ein Scan im abgesicherten Modus, wo unnoetige Treiber und Eintraege in der Registrierung nicht geladen werden, so kann es durchaus moeglich sein, das ein Schaedling vorhanden ist, den Spybot aber nicht findet, weil die Hinweise dazu nicht geladen wurden sind.

Ein kleines Beispiel:

Wenn man das System normal startet, werden auch Programme im Hintergrund ausgefuehrt, die Systemstart stehen. Schaedlinge nutzen dies auch aus, um ihre eigene Prozesse zu starten. Wenn man im abgesicherten Modus scannt, sind viele dieser Systemstarts nicht vorhanden. Das heisst, Spybot wird keinen Eintrag eines Schaedlings im Systemstart finden, der unter normalen Umstaenden da ist.

Der Vorteil bei dieser Methode liegt darin, dass Prozesse die den Scan von Spybot stoeren koennten im abgesicherten Modus bestenfalls nicht aktiviert sind. Ausserdem steht mehr Speicher zur Verfuegung. Allerdings gibt es auch hier eine Moeglichkeit, die Vorteile zu nutzen und den Nachteil etwas auszugleichen. Der Entwickler hat seit einiger Zeit schon den Parameter „/allhives“ eingefuegt. Damit werden alle Registrierungen der Benutzer geladen, auch die von Partitionen anderer Windows Installationen. Verwendet man /allhives mit dem abgesicherten Modus, gibt es prinzipiell mehr Hinweise, denen Spybot nachgehen kann.

Was für Rechte hast du denn am deinem Rechner? Bist du als Admin oder als eingeschränkter User angemeldet?

Die Frage nach den Zugriffsrechten eruebrig sich, wenn das alte Spybot vorher fehlerfrei funktioniert hat. Kann mir kaum vorstellen, das die neue Version neue Zugriffsrechte voraussetzt, die in der alten Version nicht vorhanden waren.

Hast du Spybot mal deinstalliert und in einen anderen Ordner installiert?

Spybot komplett zu entfernen und neu zu installieren ist dagegen einen Versuch wert. Denn es kann natuerlich sein, dass es Probleme bei der Installation gab und dadurch einige Dateien fehlerhaft abgespeichert wurden. Auch Konflikte mit veralteten Spybot Dateien kann man dadurch aus dem Weg gehen. Physikalische Fehler kann man damit aber nicht beheben.

Um auf Speicherfehler zu testen gibt es das nette Programm Memtest86:

http://www.memtest86.com/

Das gibt schnellen Aufschluss, ob der Speicher in Ordnung ist und waere deshalb meine erste Wahl, wenn es nach der Reihenfolge geht, wie findet man systematisch am schnellsten den Fehler, ohne auf den Zufall zu hoffen. An zweiter Reihe waere das Microsoft eigene Werkzeug "CHKDSK":

http://de.wikipedia.org/wiki/Dateisystemfehler

Zweite Reihe, weil die Ueberpruefung sehr lange dauert. Dafuer kann es die Fehler auch vielleicht beheben.

Auch Antworten zu den Fragen von Buster koennten die Loesung sein.:bigthumb: Schliesslich sieht alles in erster Linie nach Speicherfehler aus und die koennten auch andere Programme ausloesen. In den Logs findet man bereits eine Antwort, die der Benutzer in weiser Vorausicht bereits eingefuegt hat.;)

Andere Vorschlaege fuer die Optimierung der Fehlersuche sind willkommen. Vielleicht gibt uns auch Sierrakilo ein Feedback, wie es ihm/ihr lieber ist, die eigene Zeit zu investieren und auf Hilfe zu hoffen. Kann mir gut vorstellen, dass es ziehmlich frustrierend ist, wenn man dem Problem kein bisschen naeher gekommen ist. Auch entsteht hier der Eindruck, dass man hier sehr viel von einem Benutzer abverlangt. Daher habe ich versucht, die Methoden etwas zu erlaeutern, damit man sehen kann, warum man was tut. Fuer das Finden von Fehlern gibt es leider kein Wundermittel. Daher wuerde ich es verstehen, wenn Sierrakilo laengst aufgegeben hat, Spybot zu benutzen.
 
Der Aussage von MisterW kann ich nur teilweise zustimmen. Laut Aussage des Users, aendern sich zwar die Namen der Produkte, die Adresse bleibt aber gleich. Das heisst, das moeglicherweise der Speicher, der auf diese Adresse zugeteilt worden ist fehlerhaft arbeitet. Kennt man die Erkennungsregeln, bei dem dieser Fehler verursacht wird, kann man zumindest sagen, welche Produkte nicht komplett ueberprueft werden konnten. Dies koennte auch Aufschluss geben, ob eine Verbesserung in den entsprechenden Regeln moeglich ist, um die Handhabung von Fehlern zu verbessern. Ausserdem hat die alte Version scheinbar diesen Fehler nicht gehabt. Nach der Art des Fehlers zu schliessen, muessten sich die Namen, die bei den Scans auftauchen, wiederholen.
Leider unterscheiden sich die Regeln bei den o.g. Produkten nicht wirklich von denjenigen Produkten, bei denen es keine Hänger gibt.

Quote:
Hast du mal versucht ob Spybot im abgesicherten Modus durchläuft?
Scannen im abgesicherten Modus ist nur bedingt zu empfehlen. Denn was sagt es aus, wenn es im abgesicherten Modus ohne Probleme durchlaeuft?

Es sagt aus, das Spybot im abgesicherten Modus nichts findet. Wenn man aber nach der Arbeitsweise von Spybot ausgeht, die auf der Herstellerseite kurz angesprochen wurde, sucht Spybot zunaechst nach Systemhooks bevor es in die Tiefe geht. Mit anderen Worten, wenn es keine Hinweise auf Schaedlinge gibt, werden Dateien nicht explizit genauer untersucht. Macht man also ein Scan im abgesicherten Modus, wo unnoetige Treiber und Eintraege in der Registrierung nicht geladen werden, so kann es durchaus moeglich sein, das ein Schaedling vorhanden ist, den Spybot aber nicht findet, weil die Hinweise dazu nicht geladen wurden sind.
Also wenn man die Erkennungsmechanismen genauer kennt, dann weiß man, dass die obere Aussage eher unsinnig ist und einige Tarnmechanismen durch den abgesicherten Modus umgangen werden können und Spybot daher eher was finden kann. Sorry, aber :funny:

Ein kleines Beispiel:

Wenn man das System normal startet, werden auch Programme im Hintergrund ausgefuehrt, die Systemstart stehen. Schaedlinge nutzen dies auch aus, um ihre eigene Prozesse zu starten. Wenn man im abgesicherten Modus scannt, sind viele dieser Systemstarts nicht vorhanden. Das heisst, Spybot wird keinen Eintrag eines Schaedlings im Systemstart finden, der unter normalen Umstaenden da ist.

Der Vorteil bei dieser Methode liegt darin, dass Prozesse die den Scan von Spybot stoeren koennten im abgesicherten Modus bestenfalls nicht aktiviert sind. Ausserdem steht mehr Speicher zur Verfuegung. Allerdings gibt es auch hier eine Moeglichkeit, die Vorteile zu nutzen und den Nachteil etwas auszugleichen. Der Entwickler hat seit einiger Zeit schon den Parameter „/allhives“ eingefuegt. Damit werden alle Registrierungen der Benutzer geladen, auch die von Partitionen anderer Windows Installationen. Verwendet man /allhives mit dem abgesicherten Modus, gibt es prinzipiell mehr Hinweise, denen Spybot nachgehen kann.
Da sehe ich jetzt nicht direkt den Zusammenhang zwischen den allhives und den Zugriffsverletzungen. :fear:
Quote:
Was für Rechte hast du denn am deinem Rechner? Bist du als Admin oder als eingeschränkter User angemeldet?
Die Frage nach den Zugriffsrechten eruebrig sich, wenn das alte Spybot vorher fehlerfrei funktioniert hat. Kann mir kaum vorstellen, das die neue Version neue Zugriffsrechte voraussetzt, die in der alten Version nicht vorhanden waren.
Da es in Windows immer wieder Probleme mit den Rechten gibt, ist die Frage durchaus berechtigt, mit welchem Account der Benutzer eingeloggt ist.

Quote:
Hast du Spybot mal deinstalliert und in einen anderen Ordner installiert?
Spybot komplett zu entfernen und neu zu installieren ist dagegen einen Versuch wert. Denn es kann natuerlich sein, dass es Probleme bei der Installation gab und dadurch einige Dateien fehlerhaft abgespeichert wurden. Auch Konflikte mit veralteten Spybot Dateien kann man dadurch aus dem Weg gehen. Physikalische Fehler kann man damit aber nicht beheben.

Um auf Speicherfehler zu testen gibt es das nette Programm Memtest86:

http://www.memtest86.com/


Das gibt schnellen Aufschluss, ob der Speicher in Ordnung ist und waere deshalb meine erste Wahl, wenn es nach der Reihenfolge geht, wie findet man systematisch am schnellsten den Fehler, ohne auf den Zufall zu hoffen.
Ist keine schlechte Idee! :police:

An zweiter Reihe waere das Microsoft eigene Werkzeug "CHKDSK":

http://de.wikipedia.org/wiki/Dateisystemfehler

Zweite Reihe, weil die Ueberpruefung sehr lange dauert. Dafuer kann es die Fehler auch vielleicht beheben.

Auch Antworten zu den Fragen von Buster koennten die Loesung sein. Schliesslich sieht alles in erster Linie nach Speicherfehler aus und die koennten auch andere Programme ausloesen. In den Logs findet man bereits eine Antwort, die der Benutzer in weiser Vorausicht bereits eingefuegt hat.

Andere Vorschlaege fuer die Optimierung der Fehlersuche sind willkommen. Vielleicht gibt uns auch Sierrakilo ein Feedback, wie es ihm/ihr lieber ist, die eigene Zeit zu investieren und auf Hilfe zu hoffen. Kann mir gut vorstellen, dass es ziehmlich frustrierend ist, wenn man dem Problem kein bisschen naeher gekommen ist. Auch entsteht hier der Eindruck, dass man hier sehr viel von einem Benutzer abverlangt. Daher habe ich versucht, die Methoden etwas zu erlaeutern, damit man sehen kann, warum man was tut. Fuer das Finden von Fehlern gibt es leider kein Wundermittel. Daher wuerde ich es verstehen, wenn Sierrakilo laengst aufgegeben hat, Spybot zu benutzen.
Eine Motivation uns bei der Fehlersuche zu unterstützen ist sicherlich, dass man am Ende nicht nur sich selbst hilft, sondern auch einer Vielzahl anderer Benutzer, die sich mit dem gleichen Problem rumschlagen. Und natürlich sind wir, wie die meisten anderen Programme, darauf angewiesen, dass uns die Benutzer bei der Fehlersuche helfen, speziell wenn wir die Fehler nicht reproduzieren können. ;-) Würde mich daher sehr freuen, wenn Sierrakilo bei der Stange bleibt und uns weiter unterstützt.
 
Hallo @all,

Also, ich arbeite als Administrator. Somit sollte es mit den Rechten keine Probleme geben.

Speicher ist 1 GB, sollte also auch reichen. Ein Speicherbooster wird nicht verwendet.

Speichertest habe ich auch schon 2 Nächte laufen lassen. Es sind keine Probleme aufgetreten.

Vor der Installation der aktuellen Version wurde die Vorgängerversion deinstalliert, alle Verzeichnisse gelöscht und die Registry nach bestem Wisen bereinigt.

Den Lauf mit Parameter /verbose kann ich später mal starten.

Einen Suchlauf im abgesicherten Modus werde ich am Wochenende mal starten und dann berichten.

Ich hoffe, keine Frage übersehen zu haben.

sierrakilo
 
Hi Sierrakilo! Gut das du noch dabei bist.:bigthumb:

/verbose wird wohl nicht viel bringen. Buster hat erwaehnt, dass die Erkennungsregeln keinen Aufschluss bieten. Ich gehe mal davon aus, das dem Team noch mehr Leute bekannt sind, die dieses Problem haben, da er von mehreren Produkten schreibt, die das Team bereits verglichen hat, aber du nur "VirusRescue" erwaehnt hast, wenn ich das richtig sehe. Daher hilfst du nicht nur dir, sondern auch anderen Leidensgenossen. Ich bedanke mich mal im Namen aller.

Koenntest du uns den Gefallen tun, waehrend des Scans im abgesicherten Modus(/allhives scheint nicht mehr noetig zu sein) auch Filemon zu benutzen. Damit konnte ich bisher Probleme mit haengenden System relativ schnell identifizieren. Der Grund warum ich es nicht eher erwaehnt habe, liegt daran das ich vom Team Spybot ermahnt wurde. Ich darf es nicht als Erstes vorschlagen, wenn noch andere Moeglichkeiten vorhanden sind.

http://www.microsoft.com/germany/technet/sysinternals/utilities/Filemon.mspx

Mit Filemon kann man sehen, ob die Fehler nur bei bestimmten Dateien auftauchen bzw. bei bestimmten Ordnern. Hilfreich auch fuer den Fall, dass die Erkennung von Spybot nicht aussreicht, um das Problem zu finden.

1.Zuerst Filemon starten

2.Dann den Scan mit Spybot starten und genau beobachten, was fuer Dateien auftauchen, waehrend die Fehlermeldungen von Spybot erscheinen. Wenn die genauen Stellen bekannt sind, wuerde ich an diesen Stellen, die Logfunktion in Filemon aktivieren, damit es aufgezeichnet wird. Tauchen immer nur die selben Dateien bzw. Ordner auf, dann hat man den Uebeltaeter gefunden.

Btw.: Kannst du uns sagen, wie viel Zeit du bisher investiert, um das Problem zu suchen? Hast du bereits mit anderen Antispyware Programmen vergleichbare Probleme gehabt?

@buster

Also wenn man die Erkennungsmechanismen genauer kennt, dann weiß man, dass die obere Aussage eher unsinnig ist und einige Tarnmechanismen durch den abgesicherten Modus umgangen werden können und Spybot daher eher was finden kann.

Wenn man sich genauer ueberlegt, was du da geschrieben hast, dann bedeutet es wohl das Spybot im normalen Modus nicht im vollem Umfang arbeitet und der Benutzer theoretisch zusaetzlich noch einen Scan im absicherten Modus machen muss, um sicher zu stellen, dass auch nichts uebersehen wurde oder sehe ich das hier falsch?:lip:

Hier besteht offensichtlich noch Aufklaerungsbedarf. Vielleicht erlaeuterst du noch dazu, wie es sonst gemeint ist, mit den „Systemhooks“. Werden nun alle Malware Dateien automatisch untersucht oder braucht Spybot Hinweise, damit es naeher nachschaut? Kann mir sonst nicht erklaeren, warum Spybot mehr findet, wenn ich zusaetzlich noch den Ordner angebe, an dem ich die verdaechtigen Dateien vermute.(Beispielsweise die Installationsdatei von Spywarebot.) Ideal ist dies nicht, da zusaetzliche Ordner nur im erweiterten Spybot Modus verfuegbar sind. Mehr Informationen bitte, sonst wissen wir gar nicht wie wir Spybot richtig verwenden sollen.:fear:
 
Hallo nochmal,

Gestern durfte ich arbeiten, deshalb erst heute weitere Informationen.

Im abgesicherten Modus habe ich das gleiche Verhalten wie im Normalmodus.

Bei mitlaufendem Filemon kann ich die Erfahrungen meines "Leidensgenossen" bestätigen.

OPEN
QUERY INFORMATION
. . .
CLOSE

ist die Anweisungsfolge bei Auftreten der Fehlermeldung.

Auf zwei anderen Rechnern (W2K und XP prof) tritt der Fehler nicht auf.

weitere Ideen?

sierrakilo
 
War es bei dir auch immer derselbe Ordner?

Konnte man bei dir die Dateinamen in Filemon lesen? Falls nicht, wuerde ich vorschlagen, die Spalte fuer die Pfadangabe mit der Maus zu verlaengern, fuer den Fall das der Pfad laenger war.

Um die Zeit fuer den Scan zu verkuerzen, wuerde ich vorschlagen, nur die Malware.sbi zu scannen. Falls du bereits Produkte kennst, bei denen der Fehler auf jeden Fall auftritt, kannst du sogar alle anderen Produkte in der Produktausnahme von Spybot ignorieren lassen. Das koennte die Zeit auf unter eine Minute heruntersetzen bevor der Fehler auftaucht. So kann man auch von Anfang an Filemon alles aufzeichnen lassen, ohne das der Bericht zu lang wird.
 
Bei dir wie auch bei Nibbler wurden verdaechtige Dateien mit der Hilfe von Ralf's Anweisung Combofix zu benutzen gefunden und geloescht. Weder du, noch Nibbler wurden nach Dateien zur Analyse gebeten, daher gehe ich davon aus, dass die bereits von Spybot erkannt werden, bzw. bereits in Bearbeitung sind.

Bei dir steht der Name der Datei „mabryobj.dll“ in Zusammenhang mit der Spyware „Spyware.IamBigBrother“, die private Daten unbemerkt an eine Hackerseite schickt. Ob es tatsaechlich eine Infektion ist, kann man nur am Namen allein leider nicht sagen. Falls Spybot es bereits erkennen sollte, muessten wir es erst zum Laufen bringen, um die Frage mit hoeherer Sicherheit beantworten zu koennen. Ansonsten muesstest du ein weiteres Sicherheitsprogramm zur Rate ziehen, von dem du weisst, dass es viele Dateien von „Spyware.IamBigBrother“ erkennen kann. Eine Bestaetigung ist insofern wichtig, da man eventuell, je nach Infektion, Kreditkartennummern, Passwoerter und Aehnliches austauschen muss.

Diese Aussage dient nicht dazu, um Paranoia auszuloesen, sondern es geht eher darum, dass man von vorn herein mit sensiblen Daten vorsichtig umgehen sollte, besonders wenn das System Probleme aufweist. Daher ist es auch so wichtig, so schnell wie moeglich die Ursache zu klaeren. Die eigene Sicherheit sollte man nicht vergessen, auch wenn deine Hilfe moeglicherweise zur Verbesserung von Spybot fuehren kann und du somit der Allgemeinheit hilfst.
 
Hallo chi-va,

Die Eingrenzung auf die malware.sbi verwende ich schon, da ich nicht für jeden Scan-Versuch "endlos" Zeit verbraten will.

Eine Einschränkung auf Produkte ist nicht möglich, da der Name der Produkte und auch deren Anzahl ständig wechselt.

Die meisten Fehler scheinen in "C:\Windows\system32\" aufzutreten.

Den Namen der Datei kann ich nicht erkennen. Dafür wird im Filemon zu schnell und zuviel angezeigt und ich habe noch keine Möglichkeit gefunden, die Anzeige anzuhalten oder einen sinnvollen Filter zu setzen.

Wegen der „mabryobj.dll“ mach ich mir keinen Kummer. @raman hätte bestimmt etwas dazu gesagt, wenn das etwas "hochgefährliches" ist.

Ich habe mal in einer Systemsicherung nachgesehen. Die Datei stammt aus dem Jahr 2000 und ist seit Februar 2005 auf meinem System.

Auch auf meinem Laptop ist diese Datei vorhanden und scheint mit Windows installiert zu werden.

Falls du XP verwendest kannst du ja mal kontrollieren, ob sich die Datei auch auf deinem System befindet.

Weitere Ideen sind willkommen!

sierrakilo
 
Back
Top